ባለፈው ሳምንት የXygeni ቡድን በ OWASP Global AppSec EU 2026 በቪየና፣ የት ከ800 በላይ የሳይበር ደህንነት ባለሙያዎች በኦስትሪያ ማዕከል የOWASP 25ኛ ዓመት ክብረ በዓል ላይ ተሰብስበው ነበር። ለሁለት ቀናት በኤግዚቢሽን ወለል ላይ፣ በደርዘን የሚቆጠሩ ውይይቶችን አድርገዋል። CISኦኤስ፣ የAppSec መሪዎች እና የDevSecOps መሐንዲሶችእና አንድ ግልጽ ምልክት፡ የሶፍትዌር አቅርቦት ሰንሰለትን ማረጋገጥ ወደ አዲስ ምዕራፍ ገብቷል፣ እና አብዛኛዎቹ ድርጅቶች ለዚህ ዝግጁ አይደሉም።
ያየነው፣ ያሳየነው እና ኢንዱስትሪው የሚነግረን ነገር ይኸውና።
OWASP በቪየና የጀመረው ምንድን ነው?
በዚህ ዓመት በተካሄደው ኮንፈረንስ ላይ የወጣው ዋና መግለጫ እ.ኤ.አ. OWASP AISVS 1.0, በዝግጅቱ ወቅት ሰኔ 24፣ 2026 ተለቀቀ። standard ከፈጣን ኢንቬስትመንት እስከ MCP ደህንነት ድረስ ሁሉንም ነገር የሚሸፍኑ በ12 ምዕራፎች ውስጥ 514 ሊረጋገጡ የሚችሉ መስፈርቶችን ይዟል። እንደ NIST AI RMF ወይም ISO/IEC 42001 ካሉ የአስተዳደር ማዕቀፎች በተለየ፣ እያንዳንዱ የ AISVS መስፈርት ለመፈተሽ፣ ለማለፍ ወይም ለመውረድ የተጻፈ ነው። የመጀመሪያው በማህበረሰብ ላይ የተመሰረተ፣ ሊፈተሽ የሚችል የደህንነት ማረጋገጫ ነው። standard ለ AI ስርዓቶች የተነደፈ፣ ከወርቅ OWASP ASVS ጋር የተጣጣመ standard ለድር መተግበሪያ ደህንነት።.
ከ AISVS ባሻገር፣ የክፍለ ጊዜው ትራክ የማህበረሰቡ ትኩረት የት እንደተቀየረ አንፀባርቋል። በተወካይ አፕሊኬሽን ደህንነት፣ በ MCP ደህንነት፣ ደህንነቱ የተጠበቀ የሶፍትዌር አቅርቦት ሰንሰለት ልምዶች፣ በጥላ ስርጭቶች ላይ የ AI ምርመራ እና በምርት ላይ የ LLM አፕሊኬሽኖችን መሞከር ላይ የተደረጉ ውይይቶች የጊዜ ሰሌዳውን ተቆጣጥረውታል። የኦዋስፕ ኤልኤልኤም 10 ምርጥ, ወኪሎች መተግበሪያዎች ከፍተኛ 10 እና MCP ከፍተኛ 10 ከአሁን በኋላ ብቅ ያሉ ማዕቀፎች አይደሉም፤ በቀጥታ ስርጭት ላይ ናቸው standardአብዛኛዎቹ ድርጅቶች እስካሁን ድረስ ተጋላጭነታቸውን ያላሳዩት ነገር ነው። ቪየና ያንን ክፍተት በግልጽ አሳይታለች።
Xygeni በቡዝ G-08 ላይ ያሳየው ነገር
ሁለቱን የኮንፈረንስ ቀናት ኢንዱስትሪው እየጨመረ የሚጠይቀውን ነገር ግን በተግባር እምብዛም የማይታየውን ነገር ለማሳየት ተጠቅመናል፤ ቡድኖችዎ የሚያመርቱትን ኮድ ብቻ ሳይሆን ለማዳበር የሚጠቀሙበትን የAI ደህንነት እንዴት ማግኘት፣ ማስመዝገብ እና ማስፈጸም እንደሚቻል።
የቪየና የXygeni AI Inventory የመጀመሪያ ዝግጅት የአንድ ድርጅት አጠቃላይ የAI ጥቃት ገጽ በእውነተኛ ጊዜ፣ እያንዳንዱ ሞዴል፣ ወኪል፣ የMCP አገልጋይ እና የAI ኮድ መሳሪያ፣ የአደጋ ነጥቦችን፣ የግንኙነት ግራፎችን እና ወደ ውጭ ሊላክ የሚችል AI-BOM ለተቆጣጣሪዎች ዝግጁ እና enterprise ገዢዎች። ወደ ዳስ የሚሄዱ አብዛኛዎቹ ጎብኚዎች የራሳቸውን የAI ጥቃት ገጽ እንደ የተዋቀረ እና ሊረጋገጥ የሚችል ክምችት ሲገለጽ የተመለከቱት የመጀመሪያ ጊዜ ነበር።
የAI Dependence Firewall ሺልድ ፊርማ ከመኖሩ በፊት በገንቢው የመጨረሻ ነጥብ ላይ ተንኮል አዘል የ npm ጥቅልን እንደሚያግድ አሳይቷል። ይህ ባህላዊ የሆነው ደህንነቱ የተጠበቀ የሶፍትዌር አቅርቦት ሰንሰለት መቆጣጠሪያ ነው። SCA መሳሪያዎች ሊሰጡ አይችሉም፣ ፓኬጁ የድህረ-ጫኝ ስክሪፕትን ካሄደ በኋላ ሳይሆን፣ በሚመጣበት ጊዜ የሚሰራ ማወቂያ።
ከሙከራዎቹ በኋላ የተደረጉት ውይይቶች ወጥነት ያላቸው ነበሩ። አብዛኛዎቹ ቡድኖች በማያ ገጹ ላይ ለጥያቄው መልስ መስጠት አልቻሉም፡ በእርስዎ ውስጥ ያለው AI የት ነው ያለው SDLC?
የኤግዚቢሽኑ ወለል የነገረን ሦስት ነገሮች
በዳስ እና በኮሪደሮች ውስጥ በደርዘን የሚቆጠሩ ውይይቶችን በማድረግ፣ ሦስት ርዕሰ ጉዳዮች በተደጋጋሚ ተነስተዋል።
የኤምሲፒ ደህንነት አዲሱ ዕውር ቦታ ነው
የAI ኮድ ረዳቶችን ወይም ወኪል የስራ ፍሰቶችን የሚያካሂድ እያንዳንዱ ቡድን ሙሉ በሙሉ ያላካተታቸው የMCP አገልጋዮች አሉት። አብዛኛዎቹ የተፈቀደላቸው ዝርዝር፣ የባህሪ ክትትል እና በገንቢው መጨረሻ ላይ የማስፈጸሚያ ንብርብር የላቸውም። ይህ ልዩ ጉዳይ አይደለም፣ 5.5% የሚሆኑ የህዝብ MCP አገልጋዮች የመሳሪያ መመረዝ ጉድለቶችን ይይዛሉ፣ እና 43% የሚሆኑት የትዕዛዝ መርፌ ተጋላጭነቶችን ይይዛሉ። AISVS 1.0 አንድ ሙሉ ምዕራፍ ለMCP ደህንነት መስፈርቶች ይሰጣል፣ እና በቪየና የተደረጉት ውይይቶች ቀጣዩ የአቅርቦት ሰንሰለት ጥቃቶች የሚደርሱበት ቦታ ይህ እንደሆነ አረጋግጠዋል።
የAI-BOM ጥያቄ እውን እየሆነ መጥቷል
የደህንነት አመራሮች ከኦዲተሮች እና ከኦዲተሮች የሚመጡ ጥያቄዎችን መቀበል ጀምረዋል enterprise በድርጅቱ ውስጥ ያሉትን እያንዳንዱን የAI ሀብት (ሞዴሎች፣ የውሂብ ስብስቦች፣ ወኪሎች፣ የMCP አገልጋዮች እና የAI ኮድ መሳሪያዎች) ከግንኙነታቸው፣ ከአደጋ ውጤቶቻቸው እና ከተቆጣጣሪ ካርታ ጋር በማሽን ሊነበብ የሚችል ዝርዝር ገዢዎች። አብዛኛዎቹ ድርጅቶች ዛሬ አንድ ማምረት አይችሉም። የAI-BOM በፍጥነት የAI-ዘመን ተተኪ እየሆነ ነው። SBOMየአውሮፓ ህብረት የአይቲ ህግ ኦዲት ግዴታዎች ሲመጡ እና በፍላጎት መሰረት አንድ መፍጠር የሚችሉ ድርጅቶች ከፍተኛ የሆነ የተገዢነት እና የመተማመን ጥቅም ይኖራቸዋል።
ደህንነቱ የተጠበቀ የሶፍትዌር አቅርቦት ሰንሰለት አሁን የ AI ንብርብርን መጠበቅ ማለት ነው
ባህላዊ የአቅርቦት ሰንሰለት መቆጣጠሪያዎች (SCA, SBOM ትውልድ፣ የግንባታ አመጣጥ፣ የSLSA ማረጋገጫ) የተገነቡት ሰዎች ኮዱን የሚጽፉበት እና ፓኬጆቹ ከሕዝብ መዝገቦች የሚመጡበት ዓለም ነው። በ2026፣ የAI ወኪሎች commit ኮዱን በራስ-ሰር ሲያደርጉ፣ የኤምሲፒ አገልጋዮች በተጠቃሚዎች ስም የመሳሪያ ጥሪዎችን ያከናውናሉ፣ እና ተንኮል አዘል ፓኬጆች በቀጥታ የአይአይ መሳሪያዎችን ኢላማ ለማድረግ እየተነደፉ ነው። የአይአይ ጥቃትን ወለል የማይሸፍን ደህንነቱ የተጠበቀ የሶፍትዌር አቅርቦት ሰንሰለት ስትራቴጂ ከአሁን በኋላ አልተጠናቀቀም። ቪየና ያንን ስምምነት በሻጭ ዳሶች፣ በክፍለ ጊዜ ንግግሮች እና በኮሪደር ውይይቶች ላይ እንዲታይ አድርጋለች።
ከቪየና የምንወስደው ነገር
OWASP Global AppSec EU 2026 ጠቃሚ የመለኪያ ነጥብ ነበር። በኤግዚቢሽን ወለል ላይ በብዛት የሚደረጉት ሦስቱ ውይይቶች (የMCP ደህንነት፣ የAI-BOM ዝግጁነት እና ሙሉ የሶፍትዌር አቅርቦት ሰንሰለትን በAI-ተወላጅነት ማረጋገጥ) SDLC) Xygeni የተገነባባቸው ውይይቶች ናቸው።
ዜሮ ትረስት ከዓመታት በፊት ወደ ኔትወርኩ፣ ደመናው እና ማንነቱ ደርሷል። የሶፍትዌር ልማት የህይወት ዑደት ሙሉ በሙሉ ያልተሸፈነ ንብርብር ነው። አሁን በAI የተፈጠረ ኮድ 40% ይይዛል። commitበዋና ዋና ድርጅቶች ውስጥ፣ እና የጥቃት ወለልን ከባህላዊው የAppSec መሳሪያዎች ጋር መላመድ ከሚችለው በላይ በፍጥነት የሚያሰፋው የወኪል የስራ ፍሰቶች በመኖራቸው፣ ያ ክፍተት በ2026 ሁለተኛ አጋማሽ ላይ ለደህንነት ቡድኖች ወሳኝ ፈተና እየሆነ መጥቷል።
ቪየናን ካመለጣችሁ እና በቡዝ ጂ-08 ላይ ያሳየነውን ማየት ከፈለጉ፣ በጥልቀት ለመሄድ ሁለት መንገዶች አሉ፡ የምርት ጉብኝት መድረኩን በተግባር ለማየት፣ ወይም ማሳያ አሳይእና በኤግዚቢሽኑ ወለል ላይ ያሳየነውን በትክክል እናሳያችኋለን።
ተደጋጋሚ ጥያቄዎች
OWASP AISVS ምንድን ነው?
OWASP AISVS (የAI ደህንነት ማረጋገጫ) Standard) የመጀመሪያው በማህበረሰብ ላይ የተመሰረተ፣ ሊፈተን የሚችል የደህንነት ማረጋገጫ ነው standard ለAI ስርዓቶች በዓላማ የተገነባ። በሰኔ 2026 በ OWASP Global AppSec EU Vienna የተለቀቀው ይህ ፕሮግራም በ12 ምዕራፎች ውስጥ 514 ሊረጋገጡ የሚችሉ መስፈርቶችን ይዟል፤ እነዚህም የስልጠና የውሂብ ትክክለኛነትን፣ ፈጣን መርፌን፣ የ MCP ደህንነትን፣ የወኪል ኦፕሬቲንግን፣ የአቅርቦት ሰንሰለትን እና ሌሎችንም ያካትታሉ። ከአስተዳደር ማዕቀፎች በተለየ፣ እያንዳንዱ መስፈርት እንደ ማለፊያ ወይም ውድቀት ለመፈተሽ የተጻፈ ነው።
በ2026 ደህንነቱ የተጠበቀ የሶፍትዌር አቅርቦት ሰንሰለት ምንድነው?
በ2026 ደህንነቱ የተጠበቀ የሶፍትዌር አቅርቦት ሰንሰለት መፍጠር ማለት ክፍት ምንጭ ጥገኝነቶችን ብቻ ሳይሆን፣ CI/CD pipelineዎች፣ እና ቅርሶችን መገንባት፣ ነገር ግን አሁን በእያንዳንዱ የሶፍትዌር ልማት ደረጃ ውስጥ የተካተቱትን የAI ሞዴሎች፣ ወኪሎች፣ የMCP አገልጋዮች እና የAI ኮድ ማድረጊያ መሳሪያዎችንም ጭምር። እንደ AI ወኪሎች። commit ኮዱ በራስ-ሰር እና በተንኮል አዘል ፓኬጆች የ AI መሳሪያዎችን ኢላማ እያደረጉ ሲሆን የአቅርቦት ሰንሰለት ደህንነት ሙሉ ወኪል የልማት የህይወት ዑደትን ለማካተት ተስፋፍቷል።




