ニュース株式Visa、1万件超の脆弱性検出を受けAI駆動のサイバー防御システム「VVAH」をオープンソース化

Visa、1万件超の脆弱性検出を受けAI駆動のサイバー防御システム「VVAH」をオープンソース化

著者: CryptoBriefing·

重要ポイント

  • •Visaは2026年6月、商用利用・改変・再配布を許容する寛容なApache 2.0ライセンスのもと、サイバーセキュリティフレームワークVVAHをオープンソース化しました。
  • •このフレームワークは、VisaとAnthropicのProject Glasswingの協業に由来し、そのテストでは初月だけで業界システム全体に1万件超の高・重大度脆弱性が発見されました。
  • •VVAHは、検出・トリアージ・修復・検証を網羅する4段階パイプラインで動作し、ゼロトラストアーキテクチャを基盤として、段階で制御と人間による監督を組み込んでいます。
  • •2026年8月27日のアップデートでは自動修復と検証が導入され、システムが修正を実装・検証できるようになり、脆弱性対応時間が大幅に短縮されました。
  • •プロジェクトは急速に普及しており、GitHubのスター数は7月中旬の約595から8月下旬には2,300を超え、世界中で数万件のダウンロードを記録。Visaは有償コンサルティングサービスによる導入支援で収益化を進めています。
Visa、1万件超の脆弱性検出を受けAI駆動のサイバー防御システム「VVAH」をオープンソース化

決済大手のVisaは、AI駆動のサイバー防御システムをオープンソース化しました。2026年6月に商用利用・改変・再配布を許容する寛容なオープンソースライセンスであるApache 2.0ライセンスのもと、「Visa Vulnerability Agentic Harness(VVAH)」を公開しています。この決定の背景には、AnthropicのProject Glasswingとの協業があります。この取り組みは、テスト初月だけで、標準的な脆弱性評価における最も深刻な2カテゴリにあたる高・重大度の脆弱性を1万件超、業界システム全体で発見しました。

VVAHは、AI駆動のパイプラインを通じてセキュリティ上の欠陥を発見・優先順位付け・修復・検証するよう設計されています。名前の「Agentic」は、多段階の作業を一定の自律性を持って実行するAIシステムを指しています。

ストレステストからオープンソース公開へ

このプロジェクトの起源は、VisaがAnthropicのProject Glasswingに参加した2026年4月にさかのぼります。この取り組みでは、AnthropicのClaude Mythos AIモデルを、200以上の国・約160の通貨・約50億の決済クレデンシャルに及ぶVisaの広大なグローバ決済インフラに対して適用しました。この実践は、Visaのネットワーク防御の大規模なストレステストとして機能しました。

Visaは、欠陥を静かに修正して終わりにするのではなく、構造化された対応フレームワークとしてVVAHを構築しました。このシステムは、検出・トリアージ・修復・検証を網羅する4段階のパイプラインで動作します。すべてのコンポーネントがすでに侵害されていると仮定して検証を行うゼロトラストアーキテクチャ上で動作し、各段階で決定論的な制御と人間による監督を組み込んでいます。ライセンスの寛容な条件により、他の組織も、世界最大級の決済ネットワークの規模で構築・運用されたパイプラインを、自らの環境に適用できるようになりました。

VVAHは2026年6月10日頃にオープンソース化されました。導入は急速に拡大しています。プロジェクトのGitHubリポジトリのスター数は7月中旬までにおよそ595に達し、8月下旬には2,300を突破しました。スター数は、オープンソースプロジェクトへのコミュニティの関心を示す指標としてよく引用されます。Visaは公開以来、世界中で数万件のダウンロードを記録しています。

8月のアップデートで自動修正機能を追加

2026年8月27日、Visaはこのフレームワークに重要なアップデートを適用しました。新バージョンでは自動修復と検証の機能が追加され、VVAHは脆弱性の発見や分類にとどまらず、修正案の提案と実装、さらにはその修正が実際に機能することの検証まで行えるようになりました。この変更により、フレームワークは欠陥を特定し優先順位を付けるシステムから、修正を検証済みの完了まで遂行できるシステムへと進化し、自動修復機能によって脆弱性対応時間が大幅に短縮されました。

無料のツール、有償の専門知識

Visaはまた、このフレームワークを中心にコンサルティングサービスを拡大し、企業がVVAHを導入し既存のセキュリティインフラと統合するのを支援するサイバーセキュリティアドバイザリー offeringを整備しています。これは、コードを無償で提供し、その周辺のサービスを販売する、エンタープライズオープンソースでよく見られる手法です。オープンソースのツールは無料です。しかし、それを大規模に正しく導入するための専門知識は、無料ではありません。