Le réseau de paiement Visa couvre plus de 200 pays et territoires, transfère des fonds à travers environ 160 devises et relie près de 5 milliards de coordonnées de paiement à plus de 175 millions de points de vente Merchant. Il s’est également avéré qu’il présentait de nombreuses vulnérabilités en attente d’être découvertes.
Cette découverte a été rendue possible par le modèle Claude Mythos Preview d'Anthropic, déployé dans le cadre d'une collaboration appelée Project Glasswing, lancée vers le 7 avril 2026. Au cours du premier mois, le modèle d'IA a identifié plus de 10 000 vulnérabilités élevées ou critiques enfouies dans la pile logicielle de Visa.
Ce que Claude Mythos a réellement fait différemment
Les scans de vulnérabilités traditionnels détectent généralement les failles évidentes. Claude Mythos a accompli quelque chose de plus difficile : il a relié des faiblesses mineures, individuellement insignifiantes, pour former des chaînes d'exploitation complètes, en établissant des connexions qu'un testeur humain n'aurait peut-être pas faites qu'à un stade avancé de l'engagement, ou qu'il aurait pu totalement négliger.
Rajat Taneja, président de la technologie chez Visa, a présenté les résultats lors de VB Transform 2026 et a souligné un point méritant attention. Son équipe a abandonné les métriques traditionnelles de correction pour adopter un concept qu'elle a développé en interne : le Mean Time to Adapt. Le patching est réactif. S'adapter implique une posture continue face à un environnement de menaces en constante évolution.
L’architecture existante de Visa a également résisté à l’analyse. Le cadre de confiance zéro et la segmentation du réseau de l’entreprise ont empêché toute exploitation des vulnérabilités identifiées pendant l’exercice.
Visa met à disposition le cadre en open source, Anthropic le soutient avec 100 millions de dollars de crédits
Le 10 juin 2026, Visa a publié le Visa Vulnerability Agentic Harness (VVAH) sur GitHub en tant que projet open source. Ce framework constitue la couche d'orchestration multi-modèles qui a piloté l'ensemble de la recherche de vulnérabilités : découverte, accompagnement à la correction et validation, regroupés en un seul cadre utilisable par toute organisation.
Anthropic a fourni à Visa jusqu'à 100 millions de dollars en crédits pour le projet Glasswing, ainsi qu'un montant supplémentaire de 4 millions de dollars spécifiquement dédiés au travail open-source.
Claude Mythos n'est pas encore disponible pour le grand public. La participation de Visa avec le modèle Preview le place parmi un groupe restreint de partenaires en accès anticipé qui testent en conditions réelles les systèmes les plus performants d'Anthropic, plutôt que sur des jeux de tests standardisés.
