Visa 在發現逾萬項漏洞後,開源其 AI 驅動的網路防禦系統 VVAH
重點速覽
- •Visa 已於2026年6月以寬鬆的 Apache 2.0 授權條款開源其 VVAH 網路安全框架,該授權允許商業使用、修改與再散布。
- •該框架源自 Visa 與 Anthropic 的 Project Glasswing 的合作,該計畫的測試在首月即於產業系統中發現超過 10,000 項高危險性與嚴重性漏洞。
- •VVAH 運行涵蓋發現、分類、修復與驗證的四階段流程,建立在零信任架構之上,並在每個階段納入控制措施與人工監督。
- •2026年8月27日的更新引入了自動修復與驗證功能,使系統能夠實施並驗證修復,大幅縮短漏洞回應時間。
- •該專案採用迅速,GitHub 星標數從7月中旬約 595 顆成長至8月下旬超過 2,300 顆,全球下載量達數萬次,Visa 則透過付費顧問服務協助企業部署來實現商業化。

支付巨頭 Visa 已開源一套 AI 驅動的網路防禦系統,於2026年6月以 Apache 2.0 授權條款釋出其 Visa Vulnerability Agentic Harness(VVAH),該授權為寬鬆的開源授權,允許商業使用、修改與再散布。此一決定源自與 Anthropic 的 Project Glasswing 的合作,該計畫在測試首月即於產業系統中發現超過 10,000 項高危險性與嚴重性漏洞——即標準漏洞評級中最嚴重的兩個等級。
VVAH 旨在透過 AI 驅動的流程來發現、排定優先順序、修復並驗證安全漏洞——其名稱中的「agentic」指的是能夠以一定程度的自主性執行多步驟工作的 AI 系統。
從壓力測試到開源釋出
該專案可追溯至2026年4月,當時 Visa 加入 Anthropic 的 Project Glasswing。該計畫將 Anthropic 的 Claude Mythos AI 模型部署至 Visa 龐大的全球支付基礎設施——一個橫跨超過 200 個國家、約 160 種貨幣以及近 50 億組支付憑證的網路。這次演練實際上是對 Visa 網路防禦的一次大規模壓力測試。
Visa 並未悄悄修補漏洞後便繼續前行,而是將 VVAH 打造為一套結構化的回應框架。該系統運行涵蓋發現、分類、修復與驗證的四階段流程。它採用零信任架構——一種每個元件都假設自身已被入侵並據此進行驗證的安全模型——並在每個階段納入確定性控制與人工監督。在授權的寬鬆條款下,其他組織現在可以將這套在全球最大支付網路之一的規模上建置與演練過的流程,調整至自己的環境中使用。
VVAH 於2026年6月10日左右開源。採用迅速成長:截至7月中旬,該專案的 GitHub 儲存庫已累積約 595 顆星,至8月下旬已突破 2,300 顆——星標數是衡量開源專案社群關注度的常用指標。Visa 表示,自發布以來已在全球得數萬次下載。
八月更新加入自動修復功能
2026年8月27日,Visa 對該框架推送了一次重大更新。新版本加入了自動修復與驗證功能,這意味著 VVAH 現在不只能發現並分類漏洞,還能提出並實施修復,然後驗證這些修復確實有效。這項變更使該框架從一個識別並排定漏洞優先順序的系統,轉變為能將修復執行至完成並經驗證的系統,其自動修復能力也大幅壓縮了漏洞修復的回應時間。
免費工具,付費專業服務
Visa 也擴展了圍繞該框架的顧問服務,建置網路安全諮詢服務,協助企業導入 VVAH 並將其與現有的安全基礎設施整合——這是企業開源領域常見的營運模式:程式碼免費提供,而圍繞它的服務則另行收費。開源工具是免費的;但要在大規模環境下正確部署所需的專業能力,則不然。