Visa가 AI 기반 취약점 관리 도구인 Visa Vulnerability Agentic Harness(VVAH)를 오픈소스로 공개했다. 회사는 이 도구가 코드에서 취약점을 찾고 우선순위를 매기는 데 그치지 않고, 수정과 검증까지 지원하도록 발전했다고 밝혔다.
Visa는 Anthropic의 방어적 사이버 보안 프로젝트 Project Glasswing에 참여해 자사 방어 체계를 시험했다. Anthropic은 첫 한 달 동안 참여자들이 널리 쓰이는 중요 소프트웨어에서 심각도 높음 또는 치명적인 취약점 1만 건 이상을 확인했다고 밝혔다. Visa는 취약점 발견 속도뿐 아니라 실제 악용 가능성을 확인하고, 수정한 뒤 공격 경로가 닫혔는지 검증하는 능력이 중요해졌다고 설명했다.¹
VVAH는 Visa가 개발한 다중 모델 보안 테스트 도구 모음의 일부다. 이 도구는 코드베이스를 체계적으로 분석하고, AI 에이전트를 활용해 취약점을 찾은 뒤 결과를 분류·우선순위화해 개발자와 수정 에이전트가 참고할 보고서를 생성한다. Visa는 보안팀이 코드를 확인하고 각 환경에 맞게 조정하거나 개선 사항을 기여할 수 있다고 안내했다. VVAH 저장소에서 소스 코드를 확인할 수 있다.
Visa에 따르면 최신 도구 모음은 자연어로 작성한 목표를 해석하고 시스템 변경에 적응하며, 수동으로 스크립트를 유지하지 않고도 계속 작동한다. 취약점 수정 단계에서는 보안·엔지니어링팀이 발견 사항과 심각도를 검토하고 대응 방식을 결정한다. 이후 패치 검증 에이전트가 수정 사항을 처리하고 검증한다. Visa는 자동화가 전문가의 의사결정을 빠르게 지원하되, 이를 대체하지 않도록 주요 단계에 사람의 감독을 둔다고 밝혔다.
Visa가 제시한 시험 결과와 대응 방향
Visa는 Anthropic의 Mythos 모델을 이용한 시험에서 일부 발견 사항이 치명적인 수준으로 분류됐지만, 제로 트러스트 통제와 네트워크 분할 등 기존 보호 조치가 악용을 막았다고 밝혔다. 회사는 공격자가 취약점을 이용하기 전에 공격 경로가 차단됐으며, 시험이 기존 보안 기반의 효과를 확인하는 동시에 개선 지점도 드러냈다고 설명했다. 이는 Visa가 공개한 자체 평가다.
Visa는 취약점 발견 이후 대응하는 시간을 ‘Mean Time to Adapt’라고 부른다. 재고 정보가 얼마나 최신인지, 각 배포 후 실제 공격 경로가 얼마나 남았는지, 수정이 운영 환경에서 효과가 있었음을 얼마나 빨리 입증하는지를 기준으로 추적한다고 밝혔다. 또 오픈소스와 제3자 소프트웨어의 취약점이 위험으로 이어질 수 있다며, IBM과 Red Hat의 Project Lightwell 등 업계 활동에 참여하고 공급업체 보안도 점검하고 있다고 전했다.
회사가 제시한 대응 우선순위는 개발·빌드 단계에서 공격 표면을 줄이고, 위험이 높거나 지원이 부족한 구성 요소를 교체하며, 사람의 통제 아래 탐지·검증·대응을 더 자율적으로 확장하는 것이다. Visa는 이를 위해 AI 에이전트를 통제하는 제어 체계를 구축하고 있다고 밝혔다.
Visa의 기술 브리핑은 Project Glasswing 백서에서 확인할 수 있다. Anthropic의 첫 업데이트는 Project Glasswing: An initial update – May 22, 2026에 공개됐다. Visa는 게시물을 처음 공개한 2026년 6월 10일 이후 VVAH의 수정·검증 흐름에 관한 내용을 백서와 함께 보완했다고 덧붙였다.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요