Visa je usmjerila Claudea Mythosa iz Anthropica na infrastrukturu koja stoji iza milijardi dnevnih transakcija, mrežu koja obuhvaća više od 200 zemalja i teritorija, premješta novac u otprilike 160 valuta i povezuje gotovo 5 milijardi vjerodajnica za plaćanje s više od 175 milijuna trgovačkih lokacija.
Model je spojio manje slabosti duboko u hrpu u radne lance iskorištavanja koji bi se tradicionalno pojavili tek kasno u testiranju prodora. Rajat Taneja, Visin predsjednik odjela za tehnologiju, predstavio je publici VB Transform 2026 ono što slijedi, uključujući zašto je Visa pustila sustav koji je upravljao cijelim lovom kao open source i zašto je tvrtka napustila tradicionalne metrike sanacije za mjerenje koje je njen tim izmislio.
Taneja vodi tehnološku strategiju, proizvodni inženjering i globalnu infrastrukturu u Visi od 2019., nakon što se pridružio tvrtki 2013. iz Electronic Artsa, gdje je radio kao tehnički direktor nakon 15 godina u Microsoftu. On je koautor, s Visa glavnim službenikom za informacijsku sigurnost Subrom Kumaraswamyjem, Post na blogu od 10. lipnja najavljujući izlazak Visa Vulnerability Agentic Harness na GitHubu kao referentnu implementaciju koju svaki sigurnosni tim može pregledati, prilagoditi i proširiti. Visa je također objavila a tehnički bijeli papir s pojedinostima o arhitekturi, naučenim lekcijama i 12 arhitektonskih praksi o kojima se ne može pregovarati za kritičnu infrastrukturu.
Sadržaj objave
Povjerenje izgrađeno na pesimizmu i paranoji
Taneja je vodila s aritmetikom koja Visu čini metom vrijednom opsesivne obrane. Povjerenje na razini globalnih plaćanja nastaje kroz ono što je nazvao pesimizmom i paranojom, pretpostavljanjem neuspjeha i planiranjem oko njega prije nego što neuspjeh dođe. Mreža je ojačana tijekom mnogo godina kroz arhitekturu nultog povjerenja, slojevitu obranu i visoko automatizirane sigurnosne operacije izgrađene za opseg i pouzdanost globalne potražnje plaćanja.
Dakle, kada je Anthropic pozvao organizacije koje stoje iza kritičnog softvera da testiraju Mythos u okviru projekta Glasswing, Visa je pristala. Sudionici Glasswinga kolektivno su identificirali više od 10.000 ranjivosti visoke ili kritične ozbiljnosti u prvi mjesec testiranja kroz softver koji podupire kritične sustave u cijeloj industriji, prema Anthropicu. Anthropicov vlastiti zaključak postavio je usko grlo nakon otkrića, u brzini provjere, otkrivanja i krpanja. Visa se pridružila kako bi testirala desetljeća ojačavanja brzinom umjetne inteligencije i saznala gdje bi napredni modeli mogli dodatno pogurati njezinu obranu.
Što je Mythos pokazao na Visi
Unutar Visinog okruženja, Mythos je demonstrirao analizu koja je svjesna konteksta na razini cijelog sustava, otkrivajući ranjivosti duboko zakopane u nizu i označavajući probleme koji postaju ozbiljniji kada su povezani u lance, s dovoljno čistim nalazima da inženjerski timovi mogu djelovati na njih bez probijanja kroz buku. Neki su nalazi imali kritične ocjene ozbiljnosti, a Visa pripisuje svojim kontrolama nultog povjerenja, segmentaciji mreže i slojevitim zaštitnim mjerama prekidanje lanca prije nego što je bilo koji vanjski akter mogao djelovati.
Ta potvrda je bila bitna, rekla je Taneja, ali više je bilo važno bogojavljenje koje je uslijedilo. "U svijetu agentskih napada, obrana također mora biti agentska," rekao je. Čak iu tvrtki koja je desetljećima ulagala u dubinsku obranu, model je otkrio pretpostavke pod kojima je tim djelovao i koje je trebalo preispitati. Tradicionalni SAST alati zadržavaju svoje mjesto kao prvi prolaz protiv poznatih obrazaca ranjivosti, navodi se u Visa bijelom papiru, ali samo usklađivanje uzoraka ne može pratiti protivnika koji razmišlja kroz logiku, protok podataka i lance iskorištavanja koji žive između potpisa.
Pojas, ne skener
Odgovor Vise nije bio još jedan monolitni skener. Tim je izgradio Visa Vulnerability Agentic Harness, koji je sada u svojoj petoj generaciji, kao upravljani cjevovod koji usmjerava granične AI modele kroz strukturirane sigurnosne zadatke dok provodi determinističke kontrole, vrata politike i ljudski nadzor u svakoj fazi. Taneja je prošetala kroz filozofiju dizajna. Oklop funkcionira u četiri faze i jedanaest faza, od gutanja koda i modeliranja prijetnji preko dubinske verifikacije, sinteze lanca iskorištavanja i konačno sanacije i provjere valjanosti popravka.
Tri izbora dizajna pokreću pronalaženje kvalitete, prema dokumentaciji samog projekta. Modeliranje prijetnji izvodi se prije analize kako bi se usredotočilo na površinu napada umjesto da se sve slijepo skenira, višeagentno determinističko glasanje zahtijeva konvergenciju između neovisnih lanaca razmišljanja prije nego što otkriće napreduje, a strukturirani trijažni artefakti sažimaju životni ciklus od otkrića do rezultata koji razvojni programeri zapravo mogu poslati. Isplata je cjevovod koji prema zadanim postavkama radi vruće. Obično skeniranje u isporučenom profilu pokreće svih jedanaest faza i uređuje izvorne datoteke u ciljnom repozitoriju u načinu popravka, primjenjujući kandidatske zakrpe osim ako ga operater ne zaustavi pri otkrivanju.
Pojas je dizajniran za više modela. Sloj apstrakcije LLM-a omogućuje Visa-u zamjenu ili kombiniranje pružatelja bez promjene kontrolne ravnine, a verzija otvorenog koda radi s Anthropic Claudeom, modelima kompatibilnim s OpenAI-jem ili mješavinom. Repo dokumentacija je iskrena o iznimci. Primjena popravka zahtijeva alate za uređivanje datoteka koje izlažu samo Anthropic pozadine, tako da faze popravka i provjere valjanosti trenutačno zahtijevaju Anthropic modele za punu funkcionalnost, a model kompatibilan s OpenAI-jem u tim je ulogama ograničen na izlaz samo za izvješća. Istraživanje pulsa VentureBeat Q2 2026, predstavljeno ranije na konferenciji, potvrđuje zašto je fleksibilnost pružatelja važna. Među ispitanim poduzećima, 82% oslanja se na izvorne kontrole pružatelja usluga kao svoj primarni sigurnosni sloj, a 59% planira usvojiti ili promijeniti sigurnosne alate agenta unutar godine dana. Kontrole koje su poduzeća usvojila prošle godine već postaju kontrole koje planiraju zamijeniti.
Srednje vrijeme za prilagodbu zamjenjuje naslijeđene metrike
Pronalaženje ranjivosti više nije težak dio, ustvrdila je Taneja. Pravi je izazov koliko brzo tim može potvrditi da se problem doista može iskoristiti, popraviti ga i dokazati da je put napada zatvoren, a ne samo pokazati da je primijenjena zakrpa. Visa to naziva srednje vrijeme za prilagodbu, a bijela knjiga ga prati u tri dimenzije. Svježina inventara mjeri koliko je aktualan i potpun pogled organizacije na kod, konfiguraciju i implementaciju vremena izvođenja. Putovi koji se mogu iskoristiti po izdanju broje koliko je lanaca napada od kraja do kraja moguće nakon svakog izdanja, a ne samo koliko je nalaza zatvoreno. Vrijeme ciklusa provjere valjanosti prati koliko je vremena potrebno za proizvodnju ponovljivog dokaza potkrijepljenog dokazima da popravak radi i ostaje funkcionalan u proizvodnji.
Ta je razlika važna jer naslijeđene mjere kao što su srednje vrijeme za otkrivanje i neobrađeni brojevi zatvaranja CVE-a mogu izgledati bolje na papiru, dok stvarna izloženost raste ispod njih. Organizacija može zatvoriti stotine otkrića mjesečno i još uvijek ostaviti održive lance iskorištavanja otvorenima ako nitko nije ispitao jesu li zakrpe zapravo razbile napad. MTTA tjera timove da mjere ishod koji je važan, a bijela se knjiga oslanja na podatke o poznatim iskorištenim ranjivostima CISA-e kako bi odredila prioritete, napominjući da se manje od 1% CVE-ova ikada aktivno iskorištava. Visa SSDLC politika sada pretpostavlja da će svaki put koji se može iskoristiti biti korišten u proizvodnji i zahtijeva da se ispravi prije nego što se kod promovira.
Rizik opskrbnog lanca ubrzava se pod AI
Razgovor je prešao izvan Visinog kruga kada se Taneja okrenula dobavljačima. Dobro branjeno poduzeće ostaje izloženo kroz slabe dobavljače i slabe komponente otvorenog koda, upozorava bijela knjiga, pa Visa specifičnu AI sigurnosnu poziciju čini nedostupnom dimenzijom due diligencea dobavljača, s očekivanjima kontinuirane provjere ranjivosti, popisa materijala živog softvera i MTTA osnovnih linija u svom tehnološkom nizu.
Visa se također pridružila projektu Lightwell, Inicijativa IBM-a i Red Hata od 5 milijardi dolara za ojačavanje široko korištenih komponenti otvorenog koda kroz provjeru valjanosti i koordinirano krpanje vođeno umjetnom inteligencijom, uz financijske institucije uključujući Bank of America, JPMorganChase, Goldman Sachs i Mastercard. Obveza proširuje istu logiku prema gore, jer MTTA sat ne pauzira ni na jednom perimetru tvrtke.
Kad agenti počnu kupovati stvari
Osiguranje agentske trgovine sljedeći je Visin problem. Taneja je opisala budućnost u kojoj agenti umjetne inteligencije obavljaju transakcije u ime potrošača i poduzeća i rekao da Visa gradi okvir povjerenja, sloj identiteta i ocjenu spremnosti agenta koja će trgovcima biti potrebna prije nego što agenti mogu sigurno izvršiti transakcije. Iza tog rada stoji Visa Payment Threats Lab, simulacijsko okruženje u kojem se stvarni scenariji prijevare ponavljaju u odnosu na pravila autorizacije, pragove i konfiguracije koje Visa zapravo pokreće, kako bi se prikazali načini neuspjeha omogućeni AI-jem kao ciljane preporuke za jačanje.
Izazov identiteta nije teorijski. Istraživanje VentureBeata Pulse otkrilo je da 69% poduzeća već koristi dijeljenje vjerodajnica negdje u svojim implementacijama agenata, a tvrtke s dijeljenim vjerodajnicama prijavljuju sigurnosne incidente ili zamalo promašaje sa stopom od 63,5%, u odnosu na 40,9% gdje svaki agent ima svoj vlastiti opseg identiteta. Visina bijela knjiga izravno rješava taj jaz, navodeći popis "AI agenti su identiteti" među svojih 12 praksi o kojima se ne može pregovarati i zahtijeva dopuštenja ograničenog opsega, provedbu najmanjih privilegija, potpune revizijske tragove i uključivanje u upravljanje IAM-om za svakog agenta koji poziva API, čita podatke ili modificira sustav.
Tri prioriteta za branitelje
Visa svoju obrambenu strategiju organizira oko tri prioriteta, rekla je Taneja. Pomaknite sigurnost ulijevo dok se nedostaci koji se mogu iskoristiti ne dizajniraju prije nego dođu do proizvodnje i zamijenite visokorizične komponente s nedovoljno podrške prije nego što se pretvore u materijalnu izloženost. Treći je najteži napredak na Visinoj ljestvici, refaktoriranje obrane kako bi radila autonomno pod ljudskim upravljanjem tako da otkrivanje, provjera valjanosti i odgovor idu ukorak s porastom količine prijetnji i poboljšanjem modela iza napada.
Ništa od toga ne zahtijeva proračun mreže plaćanja za početak. Oklop se nalazi na GitHubu s 595 zvjezdica i 97 vilica od 20. srpnja, MTTA treba nadzornu ploču umjesto ciklusa nabave, a 12 praksi o kojima se ne može pregovarati preslikava se na preglede arhitekture koje sigurnosni timovi već provode. Vlastiti zaključak Vise glasi kao rok. Novine tvrde da još uvijek postoji mogućnost da se pretekne napadač brzinom stroja i neće ostati otvorena.
