Visa open-source son système de cyberdéfense dopé à l'IA, VVAH, après la découverte de plus de 10 000 vulnérabilités
Points clés
- •Visa a rendu open source son framework de cybersécurité VVAH en juin 2026 sous la licence permissive Apache 2.0, qui autorise l'usage commercial, la modification et la redistribution.
- •Le framework est né de la collaboration de Visa avec le Project Glasswing d'Anthropic, une initiative dont les tests ont révélé plus de 10 000 vulnérabilités de gravité haute et critique dans les systèmes du secteur dès le premier mois.
- •VVAH opère un pipeline en quatre phases couvrant la découverte, le triage, la remédiation et la validation, bâti sur une architecture zero-trust avec des contrôles et une supervision humaine à chaque étape.
- •Une mise à jour du 27 août 2026 a introduit la remédiation et la validation automatisées, permettant au système de mettre en œuvre et de vérifier les correctifs et réduisant nettement les délais de réponse aux vulnérabilités.
- •Le projet a connu une adoption rapide, avec des étoiles GitHub passant d'environ 595 à la mi-juillet à plus de 2 300 fin août, des dizaines de milliers de téléchargements dans le monde, et une monétisation du déploiement par Visa via des services de conseil payants.

Le géant des paiements Visa a rendu open source un système de cyberdéfense dopé à l'IA, publiant son Visa Vulnerability Agentic Harness (VVAH) en juin 2026 sous licence Apache 2.0, une licence open source permissive autorisant l'usage commercial, la modification et la redistribution. Cette décision fait suite à une collaboration avec le Project Glasswing d'Anthropic, une initiative qui a révélé plus de 10 000 vulnérabilités de gravité haute et critique—les deux catégories les plus sévères de la classification standard des vulnérabilités—dans les systèmes du secteur dès le premier mois de tests.
VVAH est conçu pour détecter, prioriser, corriger et vérifier les failles de sécurité via un pipeline piloté par l'IA—le terme « agentic » de son nom renvoie à des systèmes d'IA qui accomplissent des travaux en plusieurs étapes avec un certain degré d'autonomie.
D'un test de résistance à une publication open source
Le projet remonte à avril 2026, lorsque Visa a rejoint le Project Glasswing d'Anthropic. L'initiative consistait à déployer le modèle d'IA Claude Mythos d'Anthropic contre l'immense infrastructure de paiement mondiale de Visa—un réseau couvrant plus de 200 pays, environ 160 devises et près de 5 milliards d'identifiants de paiement. L'exercice a de fait servi de test de résistance à grande échelle des défenses réseau de Visa.
Plutôt que de corriger discrètement les failles et de passer à autre chose, Visa a construit VVAH comme un framework de réponse structuré. Le système opère un pipeline en quatre phases couvrant la découverte, le triage, la remédiation et la validation. Il repose sur une architecture zero-trust, un modèle de sécurité dans lequel chaque composant suppose qu'il a déjà été compromis et s'en vérifie en conséquence, et il intègre des contrôles déterministes et une supervision humaine à chaque étape. Grâce aux termes permissifs de la licence, d'autres organisations peuvent désormais adapter à leurs propres environnements un pipeline conçu et éprouvé à l'échelle de l'un des plus grands réseaux de paiement au monde.
VVAH a été publié en open source vers le 10 juin 2026. L'adoption a rapidement progressé : le dépôt GitHub du projet avait accumulé environ 595 étoiles à la mi-juillet, et en comptait plus de 2 300 à la fin août—les étoiles étant indicateur couramment cité de l'intérêt des communautés pour les projets open source. Visa a enregistré des dizaines de milliers de téléchargements dans le monde depuis le lancement.
La mise à jour d'août ajoute des corrections automatisées
Le 27 août 2026, Visa a poussé une mise à jour majeure du framework. La nouvelle version a ajouté des fonctionnalités automatisées de remédiation et de validation, ce qui signifie que VVAH peut désormais non seulement détecter et catégoriser les vulnérabilités, mais aussi proposer et mettre en œuvre des correctifs, puis vérifier que ceux-ci fonctionnent réellement. Cette évolution transforme le framework, qui identifiait et priorisait les failles, en un système capable de mener les corrections jusqu'à une vérification aboutie, et les capacités de remédiation automatisée ont considérablement réduit les délais de correction des vulnérabilités.
Outil gratuit, expertise payante
Visa a également élargi ses services de conseil autour du framework, en développant des offres de conseil en cybersécurité qui aident les entreprises à mettre en œuvre VVAH et à l'intégrer à leur infrastructure de sécurité existante—une stratégie bien connue dans l'open source d'entreprise, où le code est donné et les services associés sont vendus. L'outil open source est gratuit ; l'expertise nécessaire pour le déployer correctement à grande échelle, moins.