비자, 코드 취약점 찾아 스스로 수정하는 AI 도구 출시
비자가 소프트웨어 취약점을 찾는 데 그치지 않고 수정 패치까지 스스로 작성·검증하는 오픈소스 보안 도구를 출시했다. 27일(현지시간) 벤처비트 등 외신에 따르면 비자는 오픈소스 보안 프레임워크 '비자 취약점 에이전틱 하네스(VVAH)'의 차기 버전을 공개했다. AI가 직접 수정 패치를 만들고 자신이 만든 패치가 실제로 취약점을 제거했는지 스스로 검증하는 도구다. 제대로 작동하지 않으면 이를 다시 고치는 기능까지 탑재됐다. 취약점을 발견·검증·보고하는 데 머물렀던 기존 버전과 비교하면 AI가 스스로 문제를 해결하는 자율 기능이 새로 더해졌다. 비자는 이번 기능으로 취약점을 발견해 조치하기까지 걸리는 시간을 크게 줄였다고 밝혔다. 기존에는 몇 주가 걸리던 작업이 짧게는 몇 시간 만에 끝난다고 설명했다. 라자트 타네자 비자 기술 총괄은 "AI가 취약점 발견과 악용 사이 시간을 줄이고 있다"며 "방어자에게는 더 빠르고 신뢰할 수 있는 대응 경로가 필요하다"고 말했다. VVAH는 총 11단계로 작동한다. AI 에이전트가 취약점을 탐지하고 수정 패치를 작성한 뒤 이를 검증한다. 마지막 검증 단계에서는 자신이 만든 패치를 직접 공격해 취약점이 실제로 사라졌는지 스스로 판정한다. 이 도구는 앤트로픽과의 협업에서 출발했다. VVAH는 비자가 앤트로픽 AI 사이버보안 이니셔티브 '프로젝트 글래스윙'에 참여하면서 만들어졌다. 초기에는 앤트로픽의 '클로드 미토스' 모델만 사용했다. 비자는 자사 네트워크를 상대로 미토스를 돌려보며 이 모델을 검증했다. 사소한 약점들을 엮어 실제 공격으로 연결해내는 능력을 확인하고 도구화에 나섰다. 이번 버전에서는 단계별로 최적 모델을 배분하는 기술을 추가했다. 앤트로픽과 오픈AI를 비롯한 다른 AI 모델도 코드 수정 없이 설정만으로 바꿔 쓸 수 있다. 수정과 검증 단계 기본값은 여전히 앤트로픽 모델이다. 비자는 이번 발표에서 VVAH를 엔비디아 오픈 시큐어 AI 얼라이언스에 모델 비종속 프레임워크로 제공한다고 밝혔다. IBM과 레드햇이 주도하는 오픈소스 보안 강화 사업 '프로젝트 라이트웰'에도 참여한다. 카를 러트스타인 비자 컨설팅&애널리틱스 글로벌 총괄은 "취약점을 찾는 것은 더 이상 가장 어려운 일이 아니다"라며 "이제는 수정 속도가 새로운 전쟁터"라고 말했다.