NOTÍCIA

Código corrigido em horas: o que muda no VVAH da Visa

Código corrigido em horas: o que muda no VVAH da Visa
Imagem: Redação iMasters

Código vulnerável deixou de esperar semanas por uma correção dentro da Visa. A empresa atualizou o VVAH, sua ferramenta de análise de vulnerabilidades em código abertoOpen source71 conteúdosComo o Open Source Está Liberando o Poder da Automação para TodosDev (Back & Front) · out 2025Código aberto: programadores criam software da NASA sem saberDev (Back & Front) · abr 2021N8N: O que é a ferramenta open source que está revolucionando a automação em TI?Dev (Back & Front) · dez 2025Ver tudo em Dev (Back & Front) , e levou o fluxo além da descoberta. Com isso agora a ferramenta também cuida da remediação, da validação e da escolha do modelo de IAInteligência artificial440 conteúdosUX e IA: Transformando Experiências Digitais com Inteligência ArtificialProduto & UX · jan 2025MCP: O que é e por que você vai ouvir falar disso em breve?AI · jul 2025IA generativa e a urgência de reconstruir nossa relação com a verdadeAI · jun 2025Ver tudo em AI . Além disso, a Visa ampliou a prática de consultoria em cibersegurançaSegurança171 conteúdosCibersegurança no Brasil: 6 passos para sair da estagnaçãoDevSecOps · jul 2025O papel do CISO para transformar a cibersegurança em uma alavanca de reputação para as empresasDevSecOps · mar 2024Itaipu Parquetec e Exército Brasileiro realizam exercício de cibersegurança em BrasíliaDev (Back & Front) · set 2025Ver tudo em DevSecOps da Visa Consulting & Analytics.

O alvo é uma métrica que a própria empresa batizou de Tempo Médio de Adaptação. Ela mede o intervalo entre descobrir uma brecha e resolver. Segundo a Visa, algumas correções saíram da escala de semanas para a escala de horas.

Rajat Taneja, presidente de tecnologia da Visa, resumiu o motivo. Para ele, a IA encurtou a distância entre a descoberta e a exploração de uma falha. Portanto, quem defende precisa de um caminho mais rápido e confiável para agir.

Código que veio do Projeto Glasswing e foi além da descoberta

O VVAH nasceu do trabalho da Visa no Projeto Glasswing, a iniciativa pioneira de IA em cibersegurança da Anthropic. Aquela primeira versão mostrou como um modelo podia encontrar vulnerabilidades, avaliar a explorabilidade e devolver resultados estruturados. Ou seja, ela parava no diagnóstico.

A nova versão segue o mesmo fluxo estruturado, porém vai até o fim. O ciclo começa na descoberta e na triagem. Depois, avança para a correção e para a validação.

Para quem escreve código todos os dias, a mudança tem um efeito prático. Portanto, o relatório deixa de ser o produto final da varredura.

Código em circuito fechado: as três mudanças que sustentam a atualização

A primeira novidade é a remediação em circuito fechado. Quando uma correção falha na validação, o time recebe feedback estruturado. Assim, dá para refinar a proposta sem recomeçar todo o processo.

A segunda mudança atinge a arquitetura. Trocar ou somar um modelo de IA dentro de um fluxo VVAH virou configuração. Antes, isso exigia mexer no código do pipeline.

Na prática, um time testa modelos novos da Anthropic, da OpenAI ou de outro fornecedor conforme eles aparecem. Além disso, o pipeline que liga descoberta, correção e validação continua de pé.

A terceira adição é opcional e ataca uma dor conhecida. Varreduras longas e jobs de remediação agora exibem progresso em tempo real. Dessa forma, o time enxerga o que está rodando enquanto roda.

Código auditado vira prioridade nos novos serviços da VCA

A VCA lançou três serviços de consultoria em cibersegurança. Então, todos partem do uso interno de IA em segurança dentro da Visa.

O primeiro chama AI Cyber Leadership Education. Ele reúne workshops executivos, treinamentos e cursos com certificação da Visa University. Especialistas em IA e cibersegurança da casa conduzem as sessões.

O segundo é a avaliação de maturidade informada pelo VVAH. Ela aplica a estrutura da ferramenta para mapear vulnerabilidades, entender áreas de risco e definir prioridades de remediação.

O terceiro é o VVAH Cyber Risk Prioritization and Roadmap. Esse serviço ajuda a transformar achados em um plano de longo prazo.

Carl Rutstein, Global Head da Visa Consulting & Analytics, foi direto ao ponto. Além disso, segundo ele, encontrar vulnerabilidades já ficou fácil. A disputa agora acontece na velocidade da correção.

Adoção, alianças e o recado para quem mantém software

A Visa afirma que o VVAH acumulou dezenas de milhares de downloads desde a liberação em código aberto, em junho de 2026. A empresa lê esse número como sinal de interesse por gestão de vulnerabilidades com IA.

No último ano, a prática de consultoria da VCA atendeu clientes em avaliações de maturidade, análise de risco e resiliência operacional. A CAIXA Cartões aparece como caso público. Lessandro Thomaz, diretor executivo da CAIXA Cartões, destacou o ganho de perspectiva estratégica.

A Visa também entrou em duas frentes coletivas. Ela contribui com o VVAH como estrutura agnóstica a modelos para a Open Secure AI Alliance, da NVIDIA. Além disso, participa do Project Lightwell, iniciativa de IBM e Red Hat voltada à proteção de software livre.

Próximo ciclo: o que fazer nesta semana

Comece medindo o seu próprio Tempo Médio de Adaptação. Some o tempo entre o alerta e o merge da correção em produção.

Depois, olhe para o acoplamento do seu pipeline. Entretanto se trocar de modelo exige refatorar código, você já sabe onde está o gargalo.

Por fim, teste a validação automática antes de confiar nela. Correção gerada por IA merece o mesmo rigor de qualquer pull request de terceiro.

Acompanhe nosso perfil no Instagram!

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil