Visa open-sourcer et værktøj der selv retter kode
Visa har frigivet Visa Vulnerability Agentic Harness, VVAH, som open source på GitHub. Ifølge VentureBeat finder værktøjet automatisk sårbarheder, skriver et fix og kører en modprøve af sit eget fix, inden et menneske ser det. VentureBeat skriver, at hele løbet er slået til som default i en standardkørsel. GitHub-repoets README beskriver VVAH som en agentisk SAST-pipeline i fire faser med elleve stadier, fra kodeindlæsning til valideret rettelse.
VentureBeat rapporterer, at en “plain scan” kører alle 11 stadier og redigerer kildefiler i target-repoet, medmindre operatøren begrænser løbet til detektion. README dokumenterer selve pipeline-strukturen, men angiver ikke detaljer om, hvorvidt ændringer lander via feature-branch og pull request eller direkte merge til en beskyttet gren. Den konkrete commit/merge-adfærd bør derfor verificeres i repo-historikken eller med en officiel udtalelse fra Visa, hvis det er afgørende for implementering.

Hvad VVAH dækker ifølge kilderne
De elleve stadier i den dokumenterede pipeline omfatter discovery, remediation og validering. README fremhæver tre designvalg: trusselsmodellering før analyse for at fokusere angrebsfladen, multi-agent deterministisk afstemning for at reducere falske positiver og strukturerede triage-artefakter for hurtigere omsætning fra fund til rettelig handling. Det indikerer et samlet workflow, hvor både fund og rettelser standardiseres.
VentureBeat positionerer den automatiske patching som en bevidst produktbeslutning. Rajat Taneja, Visas teknologipræsident, siger til mediet, at flaskehalsen er flyttet fra at finde sårbarheder til at få dem rettet og bevist rettet. Det er Tanejas begrundelse for, at hele løbet er tændt som udgangspunkt.

Rødder i Project Glasswing og Claude Mythos
VentureBeat knytter VVAH til Anthropics Project Glasswing og citerer Taneja for, at VVAH i starten “var fuldstændig kun brugende Mythos” under udvikling og test. README beskriver også forbindelsen til Project Glasswing som baggrund for designet. Kombinationen af de to kilder understøtter, at VVAH udspringer af erfaringer fra Glasswing, mens detaljen om tidlig Mythos-brug stammer fra VentureBeats interview med Taneja.
Kilderne fremlægger ikke påstande om nuværende produktionsvalg hos brugere, og der nævnes ikke referencekunder med navns nævnelse. Hvad teams i praksis kører i produktion, er ikke dokumenteret i de angivne kilder.
Default-adfærd og åbne spørgsmål
VentureBeat skriver, at standardkørslen ikke kun finder, men også retter og validerer – og at værktøjet kan redigere kildefiler i mål-repoet. README beskriver de tekniske stadier, men specificerer ikke et standardiseret autorisationslag eller obligatoriske menneskelige godkendelser. Det efterlader åbne spørgsmål om det konkrete merge-flow og om, hvordan organisationer lægger gates omkring højrisikoændringer.
VentureBeat inddrager samtidig kritikpunkter fra Exabeams Steve Wilson, som argumenterer for en autorisationsport uden for modellen. Samme artikel nævner Tenet Securitys “GhostJacking”-kæde fra DEF CON 34 som en illustration af, at agenter kan ledes på afveje. Begge dele er kontekst fra VentureBeat og peger på behovet for governance omkring automatiske ændringer.

Repo-politikker og community-interesse
README angiver, at repoet ikke modtager eksterne kodebidrag. Det giver strammere kontrol med kernen, men begrænser samtidig direkte community-bidrag til kodebasen. Den beslutning er dokumenteret i repoet.
VentureBeat rapporterede, at VVAH-repoet gik på GitHub i juni og voksede fra 595 stjerner og 97 forks den 20. juli til over 2.300 stjerner og cirka 300 forks per 25. august. Sådanne tal ændrer sig løbende, så aktuelle GitHub-statistikker bør tjekkes ved publicering, hvis de skal citeres præcist.

Hvad kilderne siger – og ikke siger
De to primære kilder dækker forskellige lag: README beskriver pipelineens struktur, de elleve stadier og designvalg som trusselsmodellering, multi-agent afstemning og struktureret triage. VentureBeat dækker default-adfærd i praksis, koblingen til Visa Consulting & Analytics’ rådgivningstilbud og Tanejas argument om flaskehalse.
Det, der ikke fremgår tydeligt af README, er de organisatoriske gates, konkrete standardflows for commits/merges eller dokumenterede enterprise-implementeringer. Artiklen her fastholder derfor de punkter som åbne spørgsmål og attribuerer konkrete udsagn om default-adfærd og historik til VentureBeat.
Koblingen til Visa Consulting & Analytics
VentureBeat skriver, at annonceringen blev parret med en udvidelse af Visa Consulting & Analytics’ rådgivningspraksis. Det placerer den åbne kode i en bredere strategi, hvor et gratis værktøj kan ledsages af kommerciel rådgivning ved implementering.
Der er ikke i kilderne opremsning af specifikke enterprise-gates eller referencecases. Hvor sikkerhedsprocesser som branch-beskyttelse, signering og menneskelige godkendelser kan være relevante i praksis, er de ikke beskrevet som standard i README og nævnes her kun som generelle hensyn, fordi VentureBeat eksplicit rejser spørgsmålet om en autorisationsport uden for modellen.

Konklusion på det dokumenterede
Understøttet af README og VentureBeat tegner der sig et billede af et open-source værktøj, der samler discovery, remediation og validering i en agentisk SAST-pipeline, og som ifølge VentureBeat kan redigere kildefiler i mål-repoet i en standardkørsel. Rødderne i Project Glasswing og tidlig brug af Claude Mythos fremgår af kilderne, ligesom VentureBeat kobler lanceringen til rådgivningssporet i Visa Consulting & Analytics.
Det væsentlige for læsere, der overvejer adoption, er at skelne mellem det, kilderne dokumenterer – pipeline, designvalg, default-adfærd ifølge VentureBeat – og det, der ikke er specificeret – autorisationsgates, merge-flow og referencekunder. De sidstnævnte spørgsmål kræver separat bekræftelse i repo-historikken eller via officielle udtalelser, før man kan konkludere noget endeligt om implementering i regulerede miljøer.
Kilder og validering
Følgende udsagn er verificeret: offentliggørelsen af VVAH på GitHub (README og VentureBeat), pipelineens fire faser og elleve stadier samt designvalg om trusselsmodellering, multi-agent afstemning og triage-artefakter (README), default-kørslen med skrivende adfærd og redigering af mål-repo samt argumentet om en flyttet flaskehals (VentureBeat), rødder i Project Glasswing og tidlig brug af Claude Mythos (VentureBeat og README), beslutningen om ikke at modtage eksterne kodebidrag (README) og koblingen til Visa Consulting & Analytics (VentureBeat). Tidsstemplede stjerne/fork-tal er citeret fra VentureBeat og bør tjekkes op mod live GitHub-data ved publicering.