Visa rende open source VVAH, il sistema di difesa informatica basato su intelligenza artificiale, dopo aver scoperto oltre 10.000 vulnerabilità
Punti chiave
- •Visa ha reso open source il suo framework di cybersecurity VVAH a giugno 2026 con la permissiva licenza Apache 2.0, che consente l'uso commerciale, la modifica e la ridistribuzione.
- •Il framework è nato dalla collaborazione di Visa con il Project Glasswing di Anthropic, un'iniziativa i cui test hanno scoperto oltre 10.000 vulnerabilità di gravità alta e critica nei sistemi del settore nel primo mese.
- •VVAH opera con una pipeline in quattro fasi che copre discovery, triage, remediation e validation, costruita su un'architettura zero-trust con controlli e supervisione umana in ogni fase.
- •Un aggiornamento del 27 agosto 2026 ha introdotto remediation e validation automatizzate, consentendo al sistema di implementare e verificare le correzioni e riducendo in modo significativo i tempi di risposta alle vulnerabilità.
- •Il progetto ha visto una rapida adozione, con le stelle GitHub passate da circa 595 a metà luglio a oltre 2.300 a fine agosto, decine di migliaia di download a livello globale e Visa che monetizza la distribuzione tramite servizi di consulenza a pagamento.

Il colosso dei pagamenti Visa ha reso open source un sistema di difesa informatica basato su intelligenza artificiale, rilasciando il suo Visa Vulnerability Agentic Harness (VVAH) a giugno 2026 con la licenza Apache 2.0, una licenza open source permissiva che consente l'uso commerciale, la modifica e la ridistribuzione. La decisione è seguita alla collaborazione con il Project Glasswing di Anthropic, un'iniziativa che ha scoperto oltre 10.000 vulnerabilità di gravità alta e critica—le due categorie più severe nella classificazione standard delle vulnerabilità—nei sistemi del settore già nel primo mese di test.
VVAH è progettato per individuare, dare priorità, correggere e verificare le vulnerabilità attraverso una pipeline guidata dall'IA—il termine 'agentic' nel nome indica sistemi di intelligenza artificiale che svolgono attività articolate in più passaggi con un certo grado di autonomia.
Da stress test a rilascio open source
Il progetto risale ad aprile 2026, quando Visa è entrata a far parte del Project Glasswing di Anthropic. L'iniziativa prevedeva l'impiego del modello di IA Claude Mythos di Anthropic contro la vasta infrastruttura di pagamenti globale di Visa—una rete che copre più di 200 paesi, circa 160 valute e quasi 5 miliardi di credenziali di pagamento. L'esercizio ha di fatto costituito uno stress test su larga scala delle difese di rete di Visa.
Invece di correggere silenziosamente le vulnerabilità e passare oltre, Visa ha costruito VVAH come framework di risposta strutturato. Il sistema opera con una pipeline in quattro fasi che copre discovery, triage, remediation e validation. Si basa su un'architettura zero-trust, un modello di sicurezza in cui componente presume di essere già stato compromesso e si verifica di conseguenza, e incorpora controlli deterministici e supervisione umana in ogni fase. In base ai termini permissivi della licenza, altre organizzazioni possono ora adattare ai propri ambienti una pipeline costruita e collaudata su scala pari a quella di una delle più grandi reti di pagamento al mondo.
VVAH è stato reso open source intorno al 10 giugno 2026. L'adozione è cresciuta rapidamente: il repository GitHub del progetto aveva accumulato circa 595 stelle a metà luglio, e il numero aveva superato quota 2.300 a fine agosto—le stelle essendo un indicatore comunemente citato dell'interesse della community per i progetti open source. Visa ha registrato decine di migliaia di download a livello globale dal lancio.
L'aggiornamento di agosto aggiunge correzioni automatizzate
Il 27 agosto 2026 Visa ha rilasciato un aggiornamento significativo del framework. La nuova versione ha aggiunto funzionalità di remediation e validation automatizzate, il che significa che VVAH può ormai fare più che individuare e classificare le vulnerabilità—può anche proporre e implementare le correzioni e poi verificare che funzionino davvero. La modifica trasforma il framework da un sistema che identificava e dava priorità alle vulnerabilità a uno in grado di portare le correzioni fino a un completamento verificato, e le capacità di remediation automatizzata hanno ridotto in modo significativo i tempi di risposta nella correzione delle vulnerabilità.
Strumento gratuito, competenze a pagamento
Visa ha inoltre ampliato i propri servizi di consulenza attorno al framework, sviluppando offerte di consulenza in cybersecurity che aiutano le imprese a implementare VVAH e a integrarlo con l'infrastruttura di sicurezza esistente—uno schema consolidato nell'open source aziendale, in cui il codice viene distribuito gratuitamente e i servizi attorno vengono venduti. Lo strumento open source è gratuito; le competenze necessarie per distribuirlo correttamente su scala, no.