NoticiasAccionesVisa libera como código abierto VVAH, su sistema de ciberdefensa con IA, tras descubrir más de 10.000 vulnerabilidades

Visa libera como código abierto VVAH, su sistema de ciberdefensa con IA, tras descubrir más de 10.000 vulnerabilidades

Autor: CryptoBriefing·

Puntos clave

  • •Visa liberó como código abierto su framework de ciberseguridad VVAH en junio de 2026 bajo la permisiva licencia Apache 2.0, que permite el uso comercial, la modificación y la redistribución.
  • •El framework se originó en la colaboración de Visa con el Project Glasswing de Anthropic, una iniciativa cuyas pruebas descubrieron más de 10.000 vulnerabilidades altas y críticas en sistemas de la industria durante su primer mes.
  • •VVAH opera un pipeline de cuatro fases que cubre descubrimiento, triaje, remediación y validación, construido sobre una arquitectura de confianza cero con controles y supervisión humana en cada etapa.
  • •Una actualización del 27 de agosto de 2026 introdujo remediación y validación automatizadas, permitiendo al sistema implementar y verificar correcciones y reduciendo significativamente los tiempos de respuesta ante vulnerabilidades.
  • •El proyecto ha tenido una adopción rápida, con las estrellas de GitHub subiendo de unas 595 a mediados de julio a más de 2.300 a finales de agosto, decenas de miles de descargas globales, y Visa monetizando la implementación mediante servicios de consultoría de pago.
Visa libera como código abierto VVAH, su sistema de ciberdefensa con IA, tras descubrir más de 10.000 vulnerabilidades

El gigante de pagos Visa ha liberado como código abierto un sistema de ciberdefensa con IA, publicando su Visa Vulnerability Agentic Harness (VVAH) en junio de 2026 bajo la licencia Apache 2.0, una licencia de código abierto permisiva que permite el uso comercial, la modificación y la redistribución. La decisión siguió a una colaboración con el Project Glasswing de Anthropic, una iniciativa que descubrió más de 10.000 vulnerabilidades altas y críticas—las dos categorías más graves en las clasificaciones estándar de vulnerabilidades—en sistemas de la industria solo durante el primer mes de pruebas.

VVAH está diseñado para encontrar, priorizar, corregir y verificar fallas de seguridad a través de un pipeline impulsado por IA—el término "agentic" en su nombre apunta a sistemas de IA que realizan trabajos de múltiples pasos con cierto grado de autonomía.

De la prueba de estrés al lanzamiento de código abierto

El proyecto se remonta a abril de 2026, cuando Visa se unió al Project Glasswing de Anthropic. La iniciativa implicó desplegar el modelo de IA Claude Mythos de Anthropic contra la vasta infraestructura global de pagos de Visa—una red que abarca más de 200 países, aproximadamente 160 monedas y casi 5.000 millones de credenciales de pago. El ejercicio sirvió efectivamente como una prueba de estrés a gran escala de las defensas de red de Visa.

En lugar de parchear silenciosamente las fallas y seguir adelante, Visa construyó VVAH como un framework de respuesta estructurada. El sistema opera un pipeline de cuatro fases que cubre descubrimiento, triaje, remediación y validación. Funciona sobre una arquitectura de confianza cero, un modelo de seguridad en el que cada componente asume que ya ha sido comprometido y se verifica en consecuencia, e incorpora controles deterministas y supervisión humana en cada etapa. Bajo los términos permisivos de la licencia, otras organizaciones ahora pueden adaptar a sus propios entornos un pipeline construido y ejercitado a la escala de una de las redes de pago más grandes del mundo.

VVAH fue liberado como código abierto alrededor del 10 de junio de 2026. La adopción creció rápidamente: el repositorio de GitHub del proyecto acumuló aproximadamente 595 estrellas a mediados de julio, y la cifra superó las 2.300 a finales de agosto—las estrellas son un indicador comúnmente citado del interés de la comunidad en proyectos de código abierto. Visa ha registrado decenas de miles de descargas nivel global desde su lanzamiento.

La actualización de agosto añade correcciones automatizadas

El 27 de agosto de 2026, Visa publicó una actualización significativa del framework. La nueva versión añadió funciones de remediación y validación automatizadas, lo que significa que VVAH ahora puede hacer más que encontrar y categorizar vulnerabilidades—también puede proponer e implementar correcciones, y luego verificar que esas correcciones funcionen realmente. El cambio transforma el framework de un sistema que identificaba y priorizaba fallas en uno que puede llevar las correcciones hasta su finalización verificada, y las capacidades de remediación automatizada han reducido significativamente los tiempos de respuesta para corregir vulnerabilidades.

Herramienta gratuita, experiencia de pago

Visa también ha ampliado sus servicios de consultoría en torno al framework, desarrollando ofertas de asesoría en ciberseguridad que ayudan a las empresas a implementar VVAH e integrarlo con su infraestructura de seguridad existente—una estrategia conocida en el código abierto empresarial, donde el código se regala y los servicios en torno a él se venden. La herramienta de código abierto es gratuita; la experiencia para implementarla correctamente a gran escala, no.