Ötən həftə Xygeni komandası idi OWASP Qlobal Tətbiqlər üzrə Avropa Birliyi 2026 Vyanada, harada 800+ kibertəhlükəsizlik mütəxəssisi OWASP-ın 25-ci ildönümü münasibətilə Avstriya Mərkəzində toplaşdılar. Sərgi salonunda iki gün, onlarla söhbət CISOS, AppSec liderləri və DevSecOps mühəndislərivə bir aydın siqnal: proqram təminatı təchizatı zəncirinin təhlükəsizliyinin təmin edilməsi yeni bir mərhələyə qədəm qoyub və əksər təşkilatlar buna hazır deyil.
Budur, gördüklərimiz, göstərdiklərimiz və sənayenin bizə dedikləri.
OWASP Vyanada nə təqdim etdi
Bu ilki konfransda əsas elan belə idi OWASP AISVS 1.0, 24 iyun 2026-cı ildə tədbirin özündə yayımlandı. standard 12 fəsildə 514 yoxlanıla bilən tələbi ehtiva edir və təcili inyeksiyadan tutmuş MCP təhlükəsizliyinə qədər hər şeyi əhatə edir. NIST AI RMF və ya ISO/IEC 42001 kimi idarəetmə çərçivələrindən fərqli olaraq, hər bir AISVS tələbi yoxlanılmaq, keçmək və ya uğursuz olmaq üçün yazılır. Bu, ilk icma tərəfindən idarə olunan, sınaqdan keçirilə bilən təhlükəsizlik yoxlamasıdır. standard süni intellekt sistemləri üçün xüsusi olaraq hazırlanmış, qızıldan hazırlanmış OWASP ASVS modelindən istifadə edərək standard Veb tətbiqi təhlükəsizliyi üçün. .
AISVS-dən başqa, sessiya icmanın diqqətinin hara yönəldiyini əks etdirirdi. Agent tətbiq təhlükəsizliyi, MCP təhlükəsizliyi, təhlükəsiz proqram təminatı təchizatı zənciri təcrübələri, kölgə süni intellektinin aşkarlanması və istehsalatda LLM tətbiqlərinin sınaqdan keçirilməsi mövzularında danışıqlar cədvəldə üstünlük təşkil edirdi. OWASP LLM-in Ən Yaxşı 10-luğu, Agentic Apps Top 10 və MCP Top 10 artıq yeni yaranan çərçivələr deyil; onlar fəaliyyətdədir standardəksər təşkilatlar hələ də məruz qalmalarını xəritələşdirməyiblər. Vyana bu boşluğu görünən hala gətirdi.
Xygeni G-08 stendində nələri nümayiş etdirdi
İki konfrans günündən sənayenin getdikcə daha çox istədiyi, lakin praktikada nadir hallarda gördüyümüz bir şeyi nümayiş etdirmək üçün istifadə etdik: komandalarınızın yalnız yaratdıqları kodu deyil, həm də inkişaf etdirmək üçün istifadə etdikləri süni intellektdə təhlükəsizliyi necə kəşf etmək, qiymətləndirmək və təmin etmək.
Xygeni AI Inventory-nin Vyana debütü, təşkilatın bütün AI hücum səthini, hər bir modeli, agenti, MCP serverini və AI kodlaşdırma alətini, risk ballarını, əlaqə qrafiklərini və ... ilə real vaxt rejimində xəritələşdirdi. ixrac edilə bilən AI-BOM tənzimləyicilər üçün hazırdır və enterprise alıcılar. Stend ziyarətçilərinin əksəriyyəti üçün ilk dəfə idi ki, onlar öz süni intellekt hücum səthlərini strukturlaşdırılmış, yoxlanıla bilən inventar kimi görürdülər.
Süni intellekt Asılılıq Firewall, Shield-in imza mövcud olmamışdan əvvəl, quraşdırmadan əvvəl zərərli npm paketini geliştiricinin son nöqtəsində blokladığını nümayiş etdirdi. Bu, ənənəvi olaraq istifadə edilən təhlükəsiz proqram təminatı təchizatı zənciri nəzarətidir. SCA alətlər, paketin artıq postinstall skriptini işə salmasından sonra deyil, yükləmə anında işləyən aşkarlamanı təmin edə bilmir.
Demolardan sonra aparılan söhbətlər ardıcıl idi. Əksər komandalar ekrandakı suala cavab verə bilmədilər: Süni intellekt sizin içinizdə haradadır SDLC?
Sərgi Mərtəbəsi Bizə Üç Şey Dedi
Kabinədə və dəhlizlərdə onlarla söhbət zamanı üç mövzu dəfələrlə gündəmə gəldi.
MCP təhlükəsizliyi yeni kor nöqtədir
Süni intellekt kodlaşdırma köməkçiləri və ya agent iş axınları ilə işləyən hər bir komandanın tam inventarlaşdırılmamış MCP serverləri var. Əksəriyyətinin icazə siyahısı, davranış monitorinqi və geliştirici son nöqtəsində icra təbəqəsi yoxdur. Bu, xüsusi bir problem deyil, ictimai MCP serverlərinin 5.5%-i alət zəhərlənməsi qüsurlarına, 43%-i isə əmr inyeksiyası zəifliklərinə malikdir. AISVS 1.0 bütün bir fəsli MCP təhlükəsizlik tələblərinə həsr edir və Vyanadakı söhbətlər təsdiqlədi ki, təchizat zəncirinin növbəti hücum dalğası məhz burada baş verəcək.
Süni intellekt-BOM məsələsi gerçəkləşir
Təhlükəsizlik rəhbərləri auditorlardan sorğular almağa başlayır və enterprise təşkilatdakı hər bir süni intellekt aktivinin (modellər, məlumat dəstləri, agentlər, MCP serverləri və süni intellekt kodlaşdırma vasitələri) maşınla oxuna bilən inventarını, onların əlaqələrini, risk ballarını və tənzimləyici xəritələşdirməsini alıcılar üçün. Əksər təşkilatlar bu gün belə bir inventar yarada bilmirlər. Süni intellekt-BOM sürətlə süni intellekt dövrünün varisinə çevrilir. SBOMvə tələb olunduqda birini yarada bilən təşkilatlar, AB Süni İntellekt Aktı audit öhdəlikləri gəldikcə əhəmiyyətli uyğunluq və etimad üstünlüyünə sahib olacaqlar.
Təhlükəsiz proqram təminatı təchizatı zənciri artıq süni intellekt səviyyəsinin təhlükəsizliyini təmin etmək deməkdir
Ənənəvi təchizat zəncirinin idarə edilməsi (SCA, SBOM nəsil, quruluş mənşəyi, SLSA sertifikatı) insanların kodu yazdığı və paketlərin ictimai reyestrlərdən gəldiyi bir dünya üçün qurulmuşdur. 2026-cı ildə süni intellekt agentləri commit Kodları avtonom şəkildə, MCP serverləri istifadəçilər adından alət çağırışlarını yerinə yetirir və zərərli paketlər süni intellekt alətlərini birbaşa hədəf almaq üçün hazırlanır. Süni intellekt hücum səthini əhatə etməyən təhlükəsiz proqram təminatı təchizatı zənciri strategiyası artıq tam deyil. Vyana bu konsensusu satıcı kabinələrində, sessiya danışıqlarında və dəhliz söhbətlərində eyni dərəcədə görünən etdi.
Vyanadan nələr götürürük
OWASP Qlobal Tətbiqlər üzrə Avropa Birliyi 2026 faydalı bir kalibrləmə nöqtəsi idi. Sərgi salonunda ən çox baş verən üç söhbət (MCP təhlükəsizliyi, AI-BOM hazırlığı və AI-ə məxsus bir proqram təminatı təchizat zəncirinin tam təhlükəsizliyi) SDLC) Xygeni-nin məhz bu söhbətlər üçün qurulmuşdur.
Zero Trust illər əvvəl şəbəkəyə, buluda və kimliyə çatdı. Proqram təminatının inkişaf dövrü tam əhatə olunmayan təbəqədir. Süni intellekt tərəfindən yaradılan kod hazırda 40%-ni təşkil edir. commitAparıcı təşkilatlarda fəaliyyət göstərir və agent iş axınları hücum səthini ənənəvi AppSec alətlərinin uyğunlaşa biləcəyindən daha sürətli genişləndirdiyindən, bu boşluq 2026-cı ilin ikinci yarısında təhlükəsizlik qrupları üçün müəyyənedici çətinliyə çevrilir.
Əgər Vyananı qaçırmısınızsa və G-08 stendində nümayiş etdirdiklərimizi görmək istəyirsinizsə, daha dərindən araşdırmağın iki yolu var: məhsul turu platformanın fəaliyyətdə olduğunu görmək və ya bir demo sifariş edin, və biz sizə sərgidə nümayiş etdirdiklərimizi tam olaraq izah edəcəyik.
FAQ
OWASP AISVS nədir?
OWASP AISVS (Süni intellekt təhlükəsizlik yoxlanışı) Standard) ilk icma tərəfindən idarə olunan, sınaqdan keçirilə bilən təhlükəsizlik yoxlamasıdır standard Süni intellekt sistemləri üçün xüsusi olaraq hazırlanmışdır. 2026-cı ilin iyun ayında OWASP Global AppSec EU Vyana sərgisində buraxılmış bu proqram, təlim məlumatlarının bütövlüyü, təcili inyeksiya, MCP təhlükəsizliyi, agent orkestrasiyası, təchizat zənciri və daha çoxunu əhatə edən 12 fəsildə 514 yoxlanıla bilən tələbi ehtiva edir. İdarəetmə çərçivələrindən fərqli olaraq, hər bir tələbin qəbul edilməsi və ya uğursuz olması üçün yoxlanılması nəzərdə tutulur.
2026-cı ildə təhlükəsiz proqram təminatı təchizatı zənciri nədir?
2026-cı ildə təhlükəsiz proqram təminatı təchizatı zənciri yalnız açıq mənbəli asılılıqların deyil, CI/CD pipelinevə artefaktları, eyni zamanda proqram təminatının hazırlanmasının hər mərhələsində yerləşdirilmiş süni intellekt modellərini, agentləri, MCP serverlərini və süni intellekt kodlaşdırma vasitələrini də əhatə edir. Süni intellekt agentləri kimi commit Kod avtonom şəkildə və zərərli paketlər getdikcə süni intellekt alətlərini hədəf aldığı üçün təchizat zənciri təhlükəsizliyi bütün agent inkişaf dövrünü əhatə etmək üçün genişlənmişdir.




