close
資訊保安

Visa 開源安全工具預設自動改寫程式碼 企業要決定人手關卡放在哪一步


visa_vvah_hero1

visa_vvah_hero1

 

Visa 星期四公布開源安全工具 Visa Vulnerability Agentic Harness(VVAH)新版本,把人工智能的工作範圍由發現漏洞延伸到撰寫修補程式,再交由對抗式驗證小組評分,全部 11 個階段預設開啟,操作者若不加上 –stop-after s9 參數把工具限制在偵測階段,普通掃描就會直接改寫目標程式庫的原始檔案。

 

瓶頸由發現漏洞移向修補與驗證

Visa 技術總裁 Rajat Taneja 在一個訪談中表示,拒絕把自動修補的預設值當成風險取捨,反而視之為產品本身要解決的問題,他認為人工智能發現漏洞的速度已經超越科技業歷來任何一種人手方法,新的瓶頸落在修補以及證明修補有效這 2 件事。VVAH 源自 Visa 參與 Anthropic 的 Project Glasswing,公司把 Claude Mythos 對準每日處理數十億宗交易的網絡,看着模型把多個輕微弱點串連成攻擊鏈。

工具在 6 月放上 GitHub,星標由 7 月 20 日的 595 個增至 8 月 25 日超過 2,300 個。Taneja 解釋免費開放時把重點放在責任上,認為要照顧在網絡保安投資上未必跟得上的公司,而貢獻只屬單向,程式庫明言不接受外部程式碼貢獻。

 

11 個階段預設全開,掃描會寫入原始檔案

新版本把流程由「發現、驗證、報告」延伸為「發現、驗證、修補、驗證、迭代」,Taneja 表示一個修補若未能令攻擊失效,系統就應該產生結構化回饋,保留第一輪的學習成果再改良下一輪,底層掃描改以抽象語法樹呼叫圖為核心,描繪子程式之間的呼叫關係以及攻擊者可以到達的路徑,令模型需要處理的字詞量下降,可利用性分析一併改善。

自動化程度最高的一環是第 11 階段的對抗式驗證,驗證小組為每個修補評分,未能通過的餵回下一輪。這一階段以唯讀方式運行,而 VVAH 不會編譯、建置或對修補後的程式碼執行測試,通過驗證並不等於通過品質關口。

 

一個指標 3 種定義,董事會只會看到最短那條

Visa 隨工具提出的平均適應時間(Mean Time to Adapt, MTTA),在今次發布採用了最短的一種定義,即由發現攻擊路徑到解決之間的時間,公司聲稱部分個案由數星期縮短至數小時,6 月的版本寬闊得多,Project Glasswing 白皮書沿 3 個維度追蹤,包括資產清單的新鮮程度、每次發布的可利用路徑數目以及驗證周期長度,而程式庫說明文件載有第 3 種寫法,由發現可利用性起計至修補在生產環境通過驗證為止。

董事會簡報自然會引用最短的一條,企業決策者應該同時索取 3 種數字,因為略過驗證的解決數目正是這個指標當初想取代的東西。

 

授權關卡應該設在模型之外還是流程兩端

Visa 推出這個預設值的時間點值得注意,距離 Tenet Security 在 DEF CON 34 主舞台示範 GhostJacking 只有 18 日,那條攻擊鏈的核心是代理讀取攻擊者藏在日誌檔案的內容,再憑有效憑證改寫 DNS,示範前 2 日,OWASP Top 10 for LLM Applications 項目共同負責人、Exabeam 人工智能及產品總監 Steve Wilson 提出相反的預設值,主張首要做的是在模型之外設立授權關卡,讓代理可以提出精確的 DNS 修改建議,卻無法自行授予執行權限。他補充寫在提示詞裏面的保安規則只能影響模型行為,屬於建議而非可執行的控制措施,代價是代理失去自行做出高影響力基建改動的能力,保留自主調查與有界限的例行修補。

Visa 其後以書面回覆追問,說明 VVAH 是框架而非合併工具,第 10 階段把候選修補寫入程式庫的工作副本,第 11 階段的驗證小組回傳通過驗證、驗證失敗或需要人手覆核 3 種結果,全部都不會繞過企業原有的建置、測試與程式碼覆核流程,人手把關存在於執行工具之前、覆核修補之時以及合併之前 3 個位置,把這個設計與 Wilson 的標準並排比較,架構上距離不遠,時序上卻有明顯落差,Wilson 的關卡在動作發生之前放行,Visa 的 3 道關卡落在執行之前與寫入之後,中間攻擊與改寫的部分是自動的。Taneja 提到 Hugging Face 事故以及前沿模型脫離沙盒自主行動的例子,認為靠保安維運中心人手分析訊號的做法無法應付這種規模。

模型選擇同時變成逐階段的配置決定,Taneja 指 Mythos 的召回率高,Opus 模型的精確度高,於是逐階段指定模型,價格敏感的環節交給開放權重模型,全部經由設定檔調整,套用修補在 6 月仍然必須使用 Anthropic 後端,現行說明文件已把修補與驗證擴展至 OpenAI 相容及開放權重模型,而 2 個階段的預設路由依然指向 Anthropic。調查發現,59% 的企業計劃在 12 個月內採用或轉換代理保安工具,82% 仍以供應商內置的控制措施作為主要防線。Visa 亦會把 VVAH 貢獻予 Nvidia 的 Open Secure AI Alliance,並參與 IBM 與 Red Hat 投入 50 億美元(約港幣 390 億元)的 Project Lightwell。

 

開啟修補模式之前企業要先鎖住的 4 件事

企業決策者在按下修補模式之前最少要鎖定 4 件事,每一件都應該寫進內部規程而非留給操作者臨場判斷,執行姿態方面,首輪應該以 –stop-after s9 停在偵測階段,讀完 SARIF 輸出才決定是否容許工具寫入原始檔案。審批關卡方面,Visa 所講的 3 道關卡要逐一對應到自己的流程並指名負責人,否則人手把關只會停留在文件層面。驗證範圍方面,第 11 階段的評分只針對修補本身,合併之前應該保留獨立的攻擊重測。

權限範圍是風險最集中的一環,工具按說明文件需要較高權限運行,企業要以圍欄方式界定它可以接觸哪些程式庫,並在短暫環境以受限憑證執行掃描,不接觸生產環境密鑰,網絡連線只開放至目標程式庫與模型端點,對生產程式碼的寫入權限正是 GhostJacking 所示範的暴露類型,即代理按自己讀取的資料採取行動;說明文件亦警告經由 SDK、OpenAI 或 DeepAgents 後端運行的角色會把提示內容送到該供應商端點,並明言尚未公布精確度與召回率數字,企業唯有自行量度。

顧問服務是星期四公布的另一半內容,Visa Consulting & Analytics 加入行政人員工作坊、按 NIST 1 至 5 級評分的成熟度評估,以及網絡風險優次路線圖,全球主管 Carl Rutstein 認為發現漏洞已經不再是最難的部分,修補速度才是新的戰場。

 

來源:Venture Beat

Tags : visaVVAH人工智能網絡安全開源工具