OWASP AppSec - OWASP Global AppSec - аўтаматычнае выпраўленне

OWASP AppSec 2025: ключавыя высновы, аўтаматычнае выпраўленне памылак з дапамогай штучнага інтэлекту і што будзе далей

Асноўныя моманты канферэнцыі OWASP AppSec 2025: Аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту і не толькі

На мінулым тыдні мы прысутнічалі на Канферэнцыя OWASP AppSec 2025, адна з самых чаканых падзей года ў галіне кібербяспекі. У рамках больш шырокага OWASP AppSec серыі канферэнцый, сабраўшы экспертаў, пастаўшчыкоў і спецыялістаў-практыкаў, каб даследаваць рост аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту, падзяліцца новымі стратэгіямі бяспекі і вылучыць перадавыя інструменты, якія фарміруюць будучыню бяспечнай дастаўкі праграмнага забеспячэння.

Дэманстрацыі прадуктаў у рэжыме рэальнага часу з аўтаматычнай карэкцыяй з дапамогай штучнага інтэлекту 

Акрамя таго, падчас OWASP Global AppSec мы мелі магчымасць аднавіць сувязь з многімі нашымі кліентамі і пазнаёміцца ​​з новымі камандамі, якія ўпершыню адкрылі для сябе Xygeni. Наша жывая дэманстрацыя Auto Remediation стала адной з галоўных падзей для тых, хто цікавіўся практычным прымяненнем штучнага інтэлекту ў DevSecOps.

Што такое аўтаматычная карэкцыя?

У асноўным, Аўтаматычнае выпраўленне — гэта наш механізм выпраўлення памылак на базе штучнага інтэлекту, які аналізуе код, выяўляе ўразлівасці і стварае бяспечныя выпраўленні непасрэдна ў вашым CI/CD pipelineУ выніку, інтэграцыя ў працоўны працэс распрацоўкі дапамагае скараціць час трыяжу і памяншае стомленасць ад папярэджанняў. Гэта відавочны прыклад таго, як штучны інтэлект у DevSecOps можа скараціць ручную працу і паскорыць рэагаванне бяспекі.

Папярэдні прагляд Smarter SCA з рызыкай выпраўлення: бяспечнейшае абнаўленнеcisіёны

У OWASP Global AppSec, мы прадэманстравалі будучы праект Xygeni Рызыка карэкцыі функцыя для SCA, створаны, каб дапамагчы камандам рабіць больш бяспечныя мадэрнізацыіcisіёны. Ён выяўляе выпраўленыя праблемы, пазначае новыя рызыкі і падкрэслівае крытычныя змены ў даступных версіях. Замест таго, каб сляпо ўжываць апошні патч, распрацоўшчыкі атрымліваюць разумную рэкамендацыю, якая ўраўнаважвае бяспеку і стабільнасць.

Сачыце за навінамі! Цікавыя абнаўленні хутка з'явяцца. Хочаце даведацца першым? Падпішыцеся на нашу рассылку каб атрымліваць абнаўленні прадуктаў, інфармацыю аб бяспецы і эксклюзіўныя папярэднія прагляды.

Галасы з OWASP Global Appsec: Бяспека ў эпоху штучнага інтэлекту

Пасля гэтага мы далучыліся да запісанай панэлі Voices from OWASP Global AppSec — сесіі, арганізаванай супольнасцю, якая сабрала пастаўшчыкоў і спецыялістаў, каб абмеркаваць, як выглядае сучасная бяспека прыкладанняў у эпоху...  Аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту.

У прыватнасці, мы пачулі, як два лідары ​​разглядаюць гэтую праблему з розных бакоў:

  • Антуан Каросіа, сузаснавальнік і тэхнічны дырэктар у ўцёкі, разглядаліся рызыкі і складанасці абароны кода, створанага штучным інтэлектам.
  • Мортэн Рууд, Менеджэр па прадуктах у Promon, падзяліўся больш шырокім поглядам на абарону праграм, якія выходзяць за рамкі IDE распрацоўшчыка, асабліва ў асяроддзях выканання, такіх як мабільныя прылады.

Іх сумеснае бачанне адлюстроўвала галоўную тэму абодвух OWASP AppSec і OWASP Глабальная бяспека прыкладанняўБяспека праграм павінна развівацца разам з тым, як ствараецца і разгортваецца праграмнае забеспячэнне.

Уцёкі — Антуан Каросіа: Штучны інтэлект піша (і абараняе) наш код

Спачатку Антуан даследаваў, як аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту трансфармуе стварэнне праграмнага забеспячэння і звязаныя з гэтым рызыкі для AppSec:

  • Паколькі штучны інтэлект генеруе больш кода, трэба праверыць больш рэчаў, і з'яўляецца больш ілжыва спрацоўных вынікаў.
  • Такім чынам, стомленасць ад абвесткі павялічваецца і запавольвае прадукцыйнасць распрацоўшчыкаў.
  • Традыцыйныя інструменты з цяжкасцю паспяваюць за кодам, згенераваным штучным інтэлектам, што павялічвае прабелы ў бяспецы.
  • Такія рэгулятарныя рамкі, як Закон ЕС аб ​​штучным інтэлекце, неўзабаве запатрабуюць празрыстасці ў тым, як ствараецца і правяраецца код, згенераваны штучным інтэлектам.

Ён падкрэсліў узрастаючую патрэбу ў:

  • Межы даверу у працоўных працэсах, дзе код не цалкам створаны чалавекам.
  • Лёгкі guardrails якія прадухіляюць «аўтазапаўняльныя ўразлівасці».
  • Бесперапыннае сканаванне і праверка кода штучнага інтэлекту, што дазваляе разглядаць яго як праграмнае забеспячэнне іншых вытворцаў.

Промон — Мортэн Рууд: Больш за бяспечны код

Пасля гэтага Мортэн засяродзіўся на абароне праграм пасля распрацоўкі, звязваючы гэта з больш шырокімі мэтамі як OWASP AppSec, так і OWASP Global AppSec: забеспячэнне поўнай SDLC ад pipeline да выканання.

Асноўныя высновы з яго выступу ўключалі:

  • Уразлівасці не толькі ўзнікаюць падчас кадавання, яны з'яўляюцца падчас зборкі, разгортвання і асабліва час выканання.
  • Нельга чакаць, што распрацоўшчыкі будуць экспертамі ва ўсіх асяроддзях выканання, з якімі сутыкнуцца іх праграмы.
  • Пагрозы падчас выканання, такія як збор мабільных уліковых дадзеных або атакі з накладаннем, патрабуюць інтэграванай абароны.

Мортэн падкрэсліў, як:

  • Promon абараняе мабільныя праграмы падчас выканання з дапамогай абароны ад узлому і абароны ўнутры праграмы.
  • Xygeni забяспечвае больш раннія этапы pipeline з бачнасцю ланцужка паставак, сканаваннем сакрэтаў, IaC чэкі і многае іншае.

Іх агульная выснова паўтарыў ключавую тэму Канферэнцыя OWASP AppSecРэальныя пагрозы не застаюцца ізаляванымі, і бяспека таксама не павінна. Зрух усюды гэта не лозунг; гэта неабходнасць.

Хуткая дыскусія па SafeDev: Арганізацыя DevSecOps на базе штучнага інтэлекту

Падчас мерапрыемствамы правялі спецыяльны выпуск нашага 𝑵𝒆𝒙𝒕 𝑺𝒂𝒇𝒆𝑫𝒆𝒗 𝑻𝒂𝒍𝒌 Падобна на тое, што ў вас ужо ёсць свае ўласныя рэчы. як частка OWASP Глабальная бяспека прыкладанняў, паказваючы Ашвіні Сідхі—Глабальны член праўлення OWASP і прыхільнік таго, каб жанчыны ў кібербяспецы. Сесія была прысвечана актуальнай тэме: Штучны інтэлект у DevSecOps і як арганізаваць бяспеку па ўсім SDLC у маштабе воблака.

Падчас размовы мы даследавалі, як:

  • Аўтаматычнае выпраўленне з дапамогай штучнага інтэлекту паляпшае хуткасць, бачнасць і паслядоўнасць працоўных працэсаў
  • Каманды могуць прыярытэт рэальнай рызыцы праз разумнае кіраванне ўразлівасцямі
  • Цяпер магчыма забяспечваць pipelines, код і асяроддзі выканання плаўна
  • Інтэлектуальная аркестроўка дапамагае паменшыць насцярожанасць для распрацоўшчыкаў і каманд AppSec
  • Усё гэта суадносіцца з OWASP AppSec прынцыпы, такія як «Зрух налева» і «Зрух усюды»

Заключныя думкі пра OWASP AppSec 2025

,en Канферэнцыя OWASP AppSec 2025 паказала, наколькі хутка развіваецца прастора AppSec. Ад карэкцыі на аснове штучнага інтэлекту да больш разумных SCA і абарона падчас выканання, сучасная бяспека павінна цесна інтэгравацца з распрацоўкай. Падзеі, такія як OWASP Глабальная бяспека прыкладанняў даказаць, што супрацоўніцтва паміж пастаўшчыкамі, распрацоўшчыкамі і прыхільнікамі з'яўляецца ключом да таго, каб заставацца наперадзе.

У Xygeni мы ганарымся тым, што з'яўляемся часткай руху па стварэнні інструментаў, якія дапамагаюць камандам выкарыстоўваць аўтаматызацыю і бяспечную дастаўку праграмнага забеспячэння ў воблачным маштабе.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni