استهدفت Visa كلود ميثوس من Anthropic إلى البنية التحتية التي تقف وراء مليارات المعاملات اليومية، وهي شبكة تمتد عبر أكثر من 200 دولة ومنطقة، وتنقل الأموال بحوالي 160 عملة، وتربط ما يقرب من 5 مليارات من بيانات اعتماد الدفع بأكثر من 175 مليون موقع تجاري.

قام النموذج بدمج نقاط ضعف طفيفة في عمق المكدس في سلاسل استغلال العمل التي كانت ستظهر تقليديًا فقط في وقت متأخر من اختبار الاختراق. قام راجات تانيجا، رئيس التكنولوجيا في Visa، بإرشاد جمهور VB Transform 2026 عبر ما جاء بعد ذلك، بما في ذلك سبب إصدار Visa للأداة التي تحكم عملية البحث بأكملها كمصدر مفتوح ولماذا تخلت الشركة عن مقاييس العلاج التقليدية لقياس ابتكره فريقها.

أدار تانيجا استراتيجية التكنولوجيا وهندسة المنتجات والبنية التحتية العالمية في Visa منذ عام 2019، بعد انضمامه إلى الشركة في عام 2013 قادمًا من شركة Electronic Arts، حيث شغل منصب المدير التنفيذي للتكنولوجيا بعد 15 عامًا في Microsoft. وقد شارك، مع كبير مسؤولي أمن المعلومات في Visa، سوبرا كوماراسوامي، في تأليف تدوينة بتاريخ 10 يونيو تعلن عن إصدار أداة Vulnerability Agent Harness على GitHub كتطبيق مرجعي يمكن لأي فريق أمني فحصه وتكييفه وتوسيعه. ونشرت Visa أيضًا تقريرًا تقنيًا يوضح بالتفصيل البنية والدروس المستفادة و12 ممارسة معمارية غير قابلة للتفاوض للبنية التحتية الحيوية.

الثقة مبنية على التشاؤم وجنون العظمة

تقدم تانيجا بالحسابات التي تجعل من فيزا هدفًا يستحق الدفاع عنه بقلق شديد. ويتم تصميم الثقة على نطاق المدفوعات العالمية من خلال ما أسماه التشاؤم وجنون العظمة، من خلال افتراض الفشل والتصميم حوله قبل وصول الفشل. لقد تم تعزيز الشبكة على مدى سنوات عديدة من خلال بنية الثقة المعدومة، والدفاعات متعددة الطبقات، وعمليات الأمان المؤتمتة للغاية المصممة لتلبية الطلب العالمي على المدفوعات على نطاق واسع وموثوقية.

لذلك عندما دعت Anthropic المؤسسات التي تنتج البرامج المهمة لاختبار Mythos ضمن مشروع Glasswing، وافقت Visa على ذلك. حدد المشاركون في شركة Glasswing بشكل جماعي أكثر من 10000 نقطة ضعف عالية أو خطيرة في الشهر الأول من الاختبار عبر البرامج التي تدعم الأنظمة الحيوية على مستوى الصناعة، وفقًا لشركة Anthropic. لقد وضع الاستنتاج الأنثروبي الخاص عنق الزجاجة بعد الاكتشاف، في التحقق، والكشف، وسرعة التصحيح. انضمت Visa لاختبار عقود من التعزيز بسرعة الذكاء الاصطناعي ومعرفة أين يمكن للنماذج المتقدمة أن تدفع دفاعاتها إلى أبعد من ذلك.

ما أظهره Mythos في Visa

داخل بيئة Visa، أظهرت Mythos تحليلاً مدركًا للسياق على مستوى النظام، وكشف نقاط الضعف المدفونة عميقًا في المكدس والمشكلات الواضحة التي تصبح أكثر خطورة عندما يتم ربطها ببعضها البعض، مع نتائج نظيفة بما فيه الكفاية بحيث تتمكن الفرق الهندسية من التصرف عليها دون الخوض في الضجيج. حملت بعض النتائج تصنيفات خطيرة للغاية، وتنسب شركة Visa الفضل إلى ضوابط الثقة المعدومة، وتجزئة الشبكة، والضمانات المتعددة الطبقات، في كسر السلسلة قبل أن يتمكن أي جهة خارجية من التصرف.

وقال تانيجا إن هذا التأكيد كان مهمًا، لكن عيد الغطاس الذي أعقب ذلك كان أكثر أهمية. "في عالم الهجمات الوكلاءية، يجب أن يكون الدفاع فاعلًا أيضًا،" قال. حتى في الشركة التي استثمرت عقودًا في الدفاع المتعمق، كشف النموذج عن افتراضات كان الفريق يعمل في ظلها والتي تحتاج إلى إعادة التفكير. تحتفظ أدوات SAST التقليدية بمكانتها كممر أول ضد أنماط الثغرات المعروفة، كما تشير الوثيقة البيضاء لشركة Visa، لكن مطابقة الأنماط وحدها لا يمكن أن تتبع خصمًا يفكر من خلال المنطق وتدفق البيانات وسلاسل الاستغلال التي تعيش بين التوقيعات.

جهاز وليس ماسح ضوئي

لم تكن استجابة فيزا عبارة عن ماسح ضوئي متجانس آخر. قام الفريق ببناء أداة Visa Vulnerability Agentic Harness، وهي الآن في جيلها الخامس، كخط أنابيب محكوم يوجه نماذج الذكاء الاصطناعي الحدودية من خلال مهام أمنية منظمة مع فرض الضوابط الحتمية وبوابات السياسة والإشراف البشري في كل مرحلة. مشى تانيجا من خلال فلسفة التصميم. يعمل الحزام عبر أربع مراحل وإحدى عشرة مرحلة، بدءًا من استيعاب التعليمات البرمجية ونمذجة التهديدات وحتى التحقق العميق، وتوليف سلسلة الاستغلال، وأخيرًا المعالجة والتحقق من صحة الإصلاح.

هناك ثلاثة خيارات للتصميم تؤدي إلى تحقيق الجودة، وفقًا لوثائق المشروع الخاصة. يتم تشغيل نمذجة التهديد قبل التحليل للتركيز على سطح الهجوم بدلاً من فحص كل شيء بشكل أعمى، ويتطلب التصويت الحتمي متعدد الوكلاء التقارب عبر سلاسل التفكير المستقلة قبل أن تتقدم النتيجة، كما تعمل عناصر الفرز المنظمة على ضغط دورة الحياة من الاكتشاف إلى نتيجة يمكن للمطورين تقديمها فعليًا. المردود هو خط أنابيب يعمل بشكل افتراضي. يقوم المسح البسيط في ملف التعريف الذي تم شحنه بتشغيل جميع المراحل الإحدى عشرة وتحرير الملفات المصدر في المستودع الهدف في وضع الإصلاح، مع تطبيق التصحيحات المرشحة ما لم يوقفها المشغل عند الكشف.

الحزام متعدد النماذج حسب التصميم. تسمح طبقة تجريد LLM لشركة Visa بتبديل مقدمي الخدمات أو دمجهم دون تغيير مستوى التحكم، ويعمل الإصدار مفتوح المصدر مع Anthropic Claude، أو النماذج المتوافقة مع OpenAI، أو مزيج. وثائق الريبو صريحة بشأن الاستثناء. يتطلب تطبيق الإصلاح أدوات تحرير الملفات التي تعرضها الواجهات الخلفية البشرية فقط، لذا تتطلب مراحل المعالجة والتحقق حاليًا نماذج بشرية للحصول على الوظائف الكاملة، ويقتصر النموذج المتوافق مع OpenAI في هذه الأدوار على مخرجات التقرير فقط. يعزز بحث VentureBeat’s Q2 2026 Pulse، الذي تم تقديمه في وقت سابق من المؤتمر، سبب أهمية مرونة هذا المزود. ومن بين الشركات التي شملتها الدراسة، تعتمد 82% منها على أدوات التحكم الخاصة بمزودي الخدمة كطبقة أمنية أساسية، وتخطط 59% منها لاعتماد أدوات أمان الوكيل أو تبديلها خلال العام. إن الضوابط التي اعتمدتها المؤسسات في العام الماضي أصبحت بالفعل الضوابط التي تخطط لاستبدالها.

متوسط ​​الوقت اللازم للتكيف يحل محل المقاييس القديمة

وقال تانيجا إن العثور على نقاط الضعف لم يعد الجزء الصعب. التحدي الحقيقي هو مدى السرعة التي يمكن بها للفريق التأكد من أن المشكلة قابلة للاستغلال بالفعل، وإصلاحها، وإثبات أن مسار الهجوم مغلق بدلاً من مجرد إظهار التصحيح الذي تم تطبيقه. تسمي Visa هذا الوقت المتوسط ​​للتكيف، وتتتبعه الوثيقة التقنية على طول ثلاثة أبعاد. تقيس حداثة المخزون مدى حداثة واكتمال رؤية المؤسسة للتعليمات البرمجية والتكوين ونشر وقت التشغيل. تحسب المسارات القابلة للاستغلال لكل إصدار عدد سلاسل الهجوم الشاملة التي تظل ممكنة بعد كل إصدار، وليس فقط عدد النتائج التي تم إغلاقها. يتتبع وقت دورة التحقق المدة التي يستغرقها إنتاج دليل قابل للتكرار ومدعوم بالأدلة على نجاح الإصلاح واستمراريته في الإنتاج.

هذا التمييز مهم لأن المقاييس القديمة مثل متوسط ​​الوقت اللازم للكشف وأعداد إغلاق مكافحة التطرف العنيف الخام يمكن أن تبدو أفضل على الورق بينما يستمر التعرض الفعلي في النمو تحتها. يمكن للمؤسسة إغلاق مئات النتائج شهريًا مع الاستمرار في ترك سلاسل الاستغلال القابلة للتطبيق مفتوحة إذا لم يختبر أحد ما إذا كانت التصحيحات تكسر الهجوم بالفعل. تجبر MTTA الفرق على قياس النتائج المهمة، وتعتمد الورقة البيضاء على بيانات نقاط الضعف المستغلة المعروفة من CISA لتوضيح حالة تحديد الأولويات، مع الإشارة إلى أن أقل من 1% من مكافحة التطرف العنيف يتم استغلالها بشكل نشط على الإطلاق. تفترض سياسة SSDLC الخاصة بشركة Visa الآن أنه سيتم ممارسة كل مسار قابل للاستغلال في الإنتاج وتتطلب معالجته قبل الترويج للتعليمات البرمجية.

تتسارع مخاطر سلسلة التوريد في ظل الذكاء الاصطناعي

تجاوزت المحادثة الحدود الخاصة بشركة Visa عندما لجأ تانيجا إلى الموردين. تحذر الوثيقة التقنية من أن المؤسسة التي تحظى بحماية جيدة تظل مكشوفة من خلال البائعين الضعفاء والمكونات مفتوحة المصدر الضعيفة، لذا تعمل Visa على جعل الوضع الأمني ​​الخاص بالذكاء الاصطناعي بُعدًا غير قابل للتفاوض في العناية الواجبة للموردين، مع توقعات بالتحقق المستمر من الثغرات الأمنية، وفواتير المواد البرمجية الحية، وخطوط الأساس لـ MTTA عبر مجموعتها التكنولوجية.

وانضمت Visa أيضًا إلى مشروع Lightwell، وهو مبادرة IBM وRed Hat بقيمة 5 مليارات دولار لتعزيز المكونات مفتوحة المصدر المستخدمة على نطاق واسع من خلال التحقق من الصحة القائم على الذكاء الاصطناعي والتصحيح المنسق، جنبًا إلى جنب مع المؤسسات المالية بما في ذلك Bank of America، وJPMorganChase، وGoldman Sachs، وMastercard. ويمتد الالتزام إلى نفس المنطق، لأن ساعة MTTA لا تتوقف مؤقتًا عند محيط أي شركة منفردة.

عندما يبدأ الوكلاء بشراء الأشياء

إن تأمين تجارة الوكلاء هو المشكلة التالية التي تواجه Visa. ووصف تانيجا المستقبل الذي يتعامل فيه وكلاء الذكاء الاصطناعي نيابة عن المستهلكين والشركات، وقال إن Visa تعمل على بناء إطار الثقة وطبقة الهوية وتسجيل جاهزية الوكلاء التي سيحتاجها التجار قبل أن يتمكن الوكلاء من إكمال المعاملات بأمان. خلف هذا العمل يوجد مختبر تهديدات الدفع من Visa، وهو عبارة عن بيئة محاكاة حيث يتم إعادة تشغيل سيناريوهات الاحتيال الحقيقية وفقًا لقواعد الترخيص والعتبات والتكوينات التي تديرها Visa فعليًا، لتسليط الضوء على أوضاع الفشل التي تدعم الذكاء الاصطناعي كتوصيات تقوية مستهدفة.

إن تحدي الهوية ليس نظريا. وجدت أبحاث VentureBeat’s Pulse أن 69% من المؤسسات تقوم بالفعل بتشغيل مشاركة بيانات الاعتماد في مكان ما في عمليات نشر وكلائها، وأن الشركات التي لديها بيانات اعتماد مشتركة تبلغ عن حوادث أمنية أو حوادث وشيكة بمعدل 63.5%، مقابل 40.9% حيث يكون لكل وكيل هويته الخاصة. تعالج الوثيقة البيضاء الخاصة بشركة Visa هذه الفجوة بشكل مباشر من خلال القائمة "وكلاء الذكاء الاصطناعي هم هويات" من بين ممارساتها الـ 12 غير القابلة للتفاوض والتي تتطلب أذونات محددة، وإنفاذ أقل الامتيازات، ومسارات التدقيق الكاملة، والتضمين في حوكمة IAM لكل وكيل يستدعي واجهة برمجة التطبيقات (API)، أو يقرأ البيانات، أو يعدل النظام.

ثلاث أولويات للمدافعين

وقال تانيجا إن فيزا تنظم استراتيجيتها الدفاعية حول ثلاث أولويات. يتم ترك نقل الأمان حتى يتم تصميم العيوب القابلة للاستغلال قبل أن تصل إلى الإنتاج، واستبدال المكونات عالية المخاطر وغير المدعومة قبل أن تتحول إلى تعرض مادي. والثالث هو الرفع الأثقل على نطاق Visa، وهو إعادة هيكلة الدفاعات لتعمل بشكل مستقل تحت الإدارة البشرية، بحيث يواكب الكشف والتحقق والاستجابة مع نمو حجم التهديدات وتحسن النماذج الكامنة وراء الهجمات.

لا يتطلب أي منها ميزانية شبكة الدفع للبدء. يوجد الحزام على GitHub مع 595 نجمة و97 شوكة اعتبارًا من 20 يوليو، وتحتاج MTTA إلى لوحة معلومات بدلاً من دورة الشراء، وتحدد ممارسات الورقة البيضاء الـ 12 غير القابلة للتفاوض على مراجعات الهندسة المعمارية التي تجريها فرق الأمان بالفعل. يبدو استنتاج فيزا وكأنه موعد نهائي. وترى الصحيفة أن الفرصة للتقدم على المهاجمين ذوي السرعة الآلية لا تزال موجودة، ولن تظل مفتوحة.

شاركها.
اترك تعليقاً