Асноўныя моманты канферэнцыі OWASP AppSec 2025: Аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту і не толькі
На мінулым тыдні мы прысутнічалі на Канферэнцыя OWASP AppSec 2025, адна з самых чаканых падзей года ў галіне кібербяспекі. У рамках больш шырокага OWASP AppSec серыі канферэнцый, сабраўшы экспертаў, пастаўшчыкоў і спецыялістаў-практыкаў, каб даследаваць рост аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту, падзяліцца новымі стратэгіямі бяспекі і вылучыць перадавыя інструменты, якія фарміруюць будучыню бяспечнай дастаўкі праграмнага забеспячэння.
Дэманстрацыі прадуктаў у рэжыме рэальнага часу з аўтаматычнай карэкцыяй з дапамогай штучнага інтэлекту
Акрамя таго, падчас OWASP Global AppSec мы мелі магчымасць аднавіць сувязь з многімі нашымі кліентамі і пазнаёміцца з новымі камандамі, якія ўпершыню адкрылі для сябе Xygeni. Наша жывая дэманстрацыя Auto Remediation стала адной з галоўных падзей для тых, хто цікавіўся практычным прымяненнем штучнага інтэлекту ў DevSecOps.
Што такое аўтаматычная карэкцыя?
У асноўным, Аўтаматычнае выпраўленне — гэта наш механізм выпраўлення памылак на базе штучнага інтэлекту, які аналізуе код, выяўляе ўразлівасці і стварае бяспечныя выпраўленні непасрэдна ў вашым CI/CD pipelineУ выніку, інтэграцыя ў працоўны працэс распрацоўкі дапамагае скараціць час трыяжу і памяншае стомленасць ад папярэджанняў. Гэта відавочны прыклад таго, як штучны інтэлект у DevSecOps можа скараціць ручную працу і паскорыць рэагаванне бяспекі.
Папярэдні прагляд Smarter SCA з рызыкай выпраўлення: бяспечнейшае абнаўленнеcisіёны
У OWASP Global AppSec, мы прадэманстравалі будучы праект Xygeni Рызыка карэкцыі функцыя для SCA, створаны, каб дапамагчы камандам рабіць больш бяспечныя мадэрнізацыіcisіёны. Ён выяўляе выпраўленыя праблемы, пазначае новыя рызыкі і падкрэслівае крытычныя змены ў даступных версіях. Замест таго, каб сляпо ўжываць апошні патч, распрацоўшчыкі атрымліваюць разумную рэкамендацыю, якая ўраўнаважвае бяспеку і стабільнасць.
Сачыце за навінамі! Цікавыя абнаўленні хутка з'явяцца. Хочаце даведацца першым? Падпішыцеся на нашу рассылку каб атрымліваць абнаўленні прадуктаў, інфармацыю аб бяспецы і эксклюзіўныя папярэднія прагляды.
Галасы з OWASP Global Appsec: Бяспека ў эпоху штучнага інтэлекту
Пасля гэтага мы далучыліся да запісанай панэлі Voices from OWASP Global AppSec — сесіі, арганізаванай супольнасцю, якая сабрала пастаўшчыкоў і спецыялістаў, каб абмеркаваць, як выглядае сучасная бяспека прыкладанняў у эпоху... Аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту.
У прыватнасці, мы пачулі, як два лідары разглядаюць гэтую праблему з розных бакоў:
- Антуан Каросіа, сузаснавальнік і тэхнічны дырэктар у ўцёкі, разглядаліся рызыкі і складанасці абароны кода, створанага штучным інтэлектам.
- Мортэн Рууд, Менеджэр па прадуктах у Promon, падзяліўся больш шырокім поглядам на абарону праграм, якія выходзяць за рамкі IDE распрацоўшчыка, асабліва ў асяроддзях выканання, такіх як мабільныя прылады.
Іх сумеснае бачанне адлюстроўвала галоўную тэму абодвух OWASP AppSec і OWASP Глабальная бяспека прыкладанняўБяспека праграм павінна развівацца разам з тым, як ствараецца і разгортваецца праграмнае забеспячэнне.
Уцёкі — Антуан Каросіа: Штучны інтэлект піша (і абараняе) наш код
Спачатку Антуан даследаваў, як аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту трансфармуе стварэнне праграмнага забеспячэння і звязаныя з гэтым рызыкі для AppSec:
- Паколькі штучны інтэлект генеруе больш кода, трэба праверыць больш рэчаў, і з'яўляецца больш ілжыва спрацоўных вынікаў.
- Такім чынам, стомленасць ад абвесткі павялічваецца і запавольвае прадукцыйнасць распрацоўшчыкаў.
- Традыцыйныя інструменты з цяжкасцю паспяваюць за кодам, згенераваным штучным інтэлектам, што павялічвае прабелы ў бяспецы.
- Такія рэгулятарныя рамкі, як Закон ЕС аб штучным інтэлекце, неўзабаве запатрабуюць празрыстасці ў тым, як ствараецца і правяраецца код, згенераваны штучным інтэлектам.
Ён падкрэсліў узрастаючую патрэбу ў:
- Межы даверу у працоўных працэсах, дзе код не цалкам створаны чалавекам.
- Лёгкі guardrails якія прадухіляюць «аўтазапаўняльныя ўразлівасці».
- Бесперапыннае сканаванне і праверка кода штучнага інтэлекту, што дазваляе разглядаць яго як праграмнае забеспячэнне іншых вытворцаў.
Промон — Мортэн Рууд: Больш за бяспечны код
Пасля гэтага Мортэн засяродзіўся на абароне праграм пасля распрацоўкі, звязваючы гэта з больш шырокімі мэтамі як OWASP AppSec, так і OWASP Global AppSec: забеспячэнне поўнай SDLC ад pipeline да выканання.
Асноўныя высновы з яго выступу ўключалі:
- Уразлівасці не толькі ўзнікаюць падчас кадавання, яны з'яўляюцца падчас зборкі, разгортвання і асабліва час выканання.
- Нельга чакаць, што распрацоўшчыкі будуць экспертамі ва ўсіх асяроддзях выканання, з якімі сутыкнуцца іх праграмы.
- Пагрозы падчас выканання, такія як збор мабільных уліковых дадзеных або атакі з накладаннем, патрабуюць інтэграванай абароны.
Мортэн падкрэсліў, як:
- Promon абараняе мабільныя праграмы падчас выканання з дапамогай абароны ад узлому і абароны ўнутры праграмы.
- Xygeni забяспечвае больш раннія этапы pipeline з бачнасцю ланцужка паставак, сканаваннем сакрэтаў, IaC чэкі і многае іншае.
Іх агульная выснова паўтарыў ключавую тэму Канферэнцыя OWASP AppSecРэальныя пагрозы не застаюцца ізаляванымі, і бяспека таксама не павінна. Зрух усюды гэта не лозунг; гэта неабходнасць.
Хуткая дыскусія па SafeDev: Арганізацыя DevSecOps на базе штучнага інтэлекту
Падчас мерапрыемствамы правялі спецыяльны выпуск нашага 𝑵𝒆𝒙𝒕 𝑺𝒂𝒇𝒆𝑫𝒆𝒗 𝑻𝒂𝒍𝒌 Падобна на тое, што ў вас ужо ёсць свае ўласныя рэчы. як частка OWASP Глабальная бяспека прыкладанняў, паказваючы Ашвіні Сідхі—Глабальны член праўлення OWASP і прыхільнік таго, каб жанчыны ў кібербяспецы. Сесія была прысвечана актуальнай тэме: Штучны інтэлект у DevSecOps і як арганізаваць бяспеку па ўсім SDLC у маштабе воблака.
Падчас размовы мы даследавалі, як:
- Аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту паляпшае хуткасць, бачнасць і паслядоўнасць працоўных працэсаў
- Каманды могуць прыярытэт рэальнай рызыцы праз разумнае кіраванне ўразлівасцямі
- Цяпер магчыма забяспечваць pipelines, код і асяроддзі выканання плаўна
- Інтэлектуальная аркестроўка дапамагае паменшыць насцярожанасць для распрацоўшчыкаў і каманд AppSec
- Усё гэта суадносіцца з OWASP AppSec прынцыпы, такія як «Зрух налева» і «Зрух усюды»
Заключныя думкі пра OWASP AppSec 2025
,en Канферэнцыя OWASP AppSec 2025 паказала, наколькі хутка развіваецца прастора AppSec. Ад карэкцыі на аснове штучнага інтэлекту да больш разумных SCA і абарона падчас выканання, сучасная бяспека павінна цесна інтэгравацца з распрацоўкай. Падзеі, такія як OWASP Глабальная бяспека прыкладанняў даказаць, што супрацоўніцтва паміж пастаўшчыкамі, распрацоўшчыкамі і прыхільнікамі з'яўляецца ключом да таго, каб заставацца наперадзе.
У Xygeni мы ганарымся тым, што з'яўляемся часткай руху па стварэнні інструментаў, якія дапамагаюць камандам выкарыстоўваць аўтаматызацыю і бяспечную дастаўку праграмнага забеспячэння ў воблачным маштабе.





