নিরাপদ সফটওয়্যার সরবরাহ শৃঙ্খল, এআই বিওএম, এমসিপি নিরাপত্তা

OWASP গ্লোবাল অ্যাপসেক ইইউ ২০২৬ ভিয়েনা: নিরাপদ সফটওয়্যার সাপ্লাই চেইন, এমসিপি নিরাপত্তা এবং এআই-বিওএম বিষয়ে মূল শিক্ষা

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

আগ্রহের সর্বশেষ পোস্টগুলি

গত সপ্তাহে, জাইজেনি দলটি ছিল OWASP গ্লোবাল অ্যাপসেক ইইউ ২০২৫ ভিয়েনায়, যেখানে ৮০০+ সাইবার নিরাপত্তা বিশেষজ্ঞ OWASP-এর ২৫তম বার্ষিকী উপলক্ষে অস্ট্রিয়া সেন্টারে সমবেত হয়েছিলেন। এক্সপো ফ্লোরে দুই দিন, কয়েক ডজন কথোপকথন CISওএস, অ্যাপসেক লিডার এবং ডেভসেকওপিএস ইঞ্জিনিয়ারএবং একটি স্পষ্ট ইঙ্গিত হলো: সফটওয়্যার সাপ্লাই চেইন সুরক্ষিত করার বিষয়টি একটি নতুন পর্যায়ে প্রবেশ করেছে, এবং বেশিরভাগ প্রতিষ্ঠানই এর জন্য প্রস্তুত নয়।

আমরা যা দেখেছি, যা দেখিয়েছি, এবং শিল্পজগৎ আমাদের যা বলছে, তা এখানে তুলে ধরা হলো।

OWASP ভিয়েনায় যা চালু করেছিল

এই বছরের সম্মেলনের প্রধান ঘোষণাটি ছিল OWASP AISVS 1.0, যা ২৪ জুন, ২০২৬-এ, অনুষ্ঠান চলাকালীন সময়েই প্রকাশিত হবে। standard এতে ১২টি অধ্যায় জুড়ে ৫১৪টি যাচাইযোগ্য আবশ্যকতা রয়েছে, যা প্রম্পট ইনজেকশন থেকে শুরু করে এমসিপি নিরাপত্তা পর্যন্ত সবকিছু অন্তর্ভুক্ত করে। NIST AI RMF বা ISO/IEC 42001-এর মতো গভর্নেন্স ফ্রেমওয়ার্কগুলোর থেকে ভিন্ন, AISVS-এর প্রতিটি আবশ্যকতা এমনভাবে লেখা হয়েছে যাতে তা পাস বা ফেল করতে পারে। এটিই প্রথম কমিউনিটি-চালিত, পরীক্ষাযোগ্য নিরাপত্তা যাচাইকরণ। standard এআই সিস্টেমের জন্য বিশেষভাবে নির্মিত, OWASP ASVS-এর আদলে তৈরি, যা একটি স্বর্ণমান। standard ওয়েব অ্যাপ্লিকেশন নিরাপত্তার জন্য..

AISVS-এর বাইরে, সেশন ট্র্যাকটি প্রতিফলিত করেছে যে কমিউনিটির মনোযোগ কোন দিকে সরে গেছে। এজেন্টিক অ্যাপ্লিকেশন নিরাপত্তা, এমসিপি নিরাপত্তা, নিরাপদ সফটওয়্যার সাপ্লাই চেইন অনুশীলন, শ্যাডো এআই সনাক্তকরণ, এবং প্রোডাকশনে এলএলএম অ্যাপ্লিকেশন টেস্টিং-এর উপর আলোচনাগুলো সময়সূচীতে প্রাধান্য পেয়েছে। OWASP LLM শীর্ষ ১০Agentic Apps Top 10 এবং MCP Top 10 এখন আর উদীয়মান ফ্রেমওয়ার্ক নয়; এগুলো চালু হয়ে গেছে। standardএমন কিছু বিষয়, যার বিপরীতে বেশিরভাগ সংস্থাই এখনো তাদের ঝুঁকির মাত্রা নির্ধারণ করেনি। ভিয়েনা সেই ঘাটতিটিকে দৃশ্যমান করে তুলেছিল।

বুথ G-08-এ জাইজেনি যা প্রদর্শন করেছিল

আমরা সম্মেলনের এই দুই দিনকে এমন একটি বিষয় প্রদর্শন করতে ব্যবহার করেছি, যা ইন্ডাস্ট্রিতে ক্রমশই চাওয়া হচ্ছে কিন্তু বাস্তবে খুব কমই দেখা যায়: আপনার টিমগুলো শুধু তাদের তৈরি করা কোডই নয়, বরং ডেভেলপমেন্টের জন্য যে এআই ব্যবহার করে, তার নিরাপত্তা কীভাবে শনাক্ত, মূল্যায়ন এবং জোরদার করা যায়।

Xygeni AI Inventory-এর ভিয়েনা উদ্বোধনী প্রদর্শনীতে একটি প্রতিষ্ঠানের সম্পূর্ণ এআই অ্যাটাক সারফেস রিয়েল টাইমে ম্যাপ করা অবস্থায় দেখানো হয়েছে; যেখানে প্রতিটি মডেল, এজেন্ট, এমসিপি সার্ভার এবং এআই কোডিং টুলের সাথে ঝুঁকির স্কোর, সম্পর্ক গ্রাফ এবং একটি সামগ্রিক চিত্রও অন্তর্ভুক্ত ছিল। রপ্তানিযোগ্য এআই-বিওএম নিয়ন্ত্রকদের জন্য প্রস্তুত এবং enterprise ক্রেতাদের জন্য। বুথে আসা বেশিরভাগ পরিদর্শকের কাছেই এই প্রথমবার ছিল যে তারা তাদের নিজস্ব এআই অ্যাটাক সারফেসকে একটি সুসংগঠিত, নিরীক্ষণযোগ্য তালিকা হিসাবে উপস্থাপিত হতে দেখেছেন।

এআই ডিপেন্ডেন্সি ফায়ারওয়াল দেখিয়েছে যে শিল্ড একটি ক্ষতিকারক এনপিএম প্যাকেজকে ইনস্টলের আগে, অর্থাৎ সিগনেচার তৈরি হওয়ার আগেই, ডেভেলপার এন্ডপয়েন্টে ব্লক করে দেয়। এটিই হলো সেই নিরাপদ সফটওয়্যার সাপ্লাই চেইন নিয়ন্ত্রণ যা প্রচলিত SCA টুলগুলো এমন ডিটেকশন প্রদান করতে পারে না যা প্যাকেজটি ফেচ করার মুহূর্তে কাজ করে, প্যাকেজটি তার পোস্টইনস্টল স্ক্রিপ্ট চালানোর পরে নয়।

ডেমোগুলোর পরের আলোচনাগুলো সামঞ্জস্যপূর্ণ ছিল। বেশিরভাগ দলই স্ক্রিনে থাকা প্রশ্নটির উত্তর দিতে পারেনি: আপনার মধ্যে AI কোথায় আছে SDLC?

এক্সপো ফ্লোর আমাদের যে তিনটি কথা বলেছিল

বুথে এবং করিডোরে হওয়া কয়েক ডজন কথোপকথন জুড়ে তিনটি বিষয় বারবার উঠে এসেছে।

এমসিপি নিরাপত্তা হলো নতুন অন্ধবিন্দু

যেসব টিম এআই কোডিং অ্যাসিস্ট্যান্ট বা এজেন্টিক ওয়ার্কফ্লো চালায়, তাদের প্রত্যেকের এমন এমসিপি সার্ভার রয়েছে যা তারা পুরোপুরিভাবে তালিকাভুক্ত করেনি। বেশিরভাগেরই কোনো অ্যালাওলিস্ট, বিহেভিওরাল মনিটরিং এবং ডেভেলপার এন্ডপয়েন্টে কোনো এনফোর্সমেন্ট লেয়ার নেই। এটি কোনো বিচ্ছিন্ন উদ্বেগের বিষয় নয়, পাবলিক এমসিপি সার্ভারগুলোর ৫.৫%-এ টুল-পয়জনিং ত্রুটি এবং ৪৩%-এ কমান্ড-ইনজেকশন দুর্বলতা রয়েছে। AISVS 1.0-তে এমসিপি নিরাপত্তার প্রয়োজনীয়তার জন্য একটি সম্পূর্ণ অধ্যায় উৎসর্গ করা হয়েছে, এবং ভিয়েনায় অনুষ্ঠিত আলোচনাগুলো নিশ্চিত করেছে যে সাপ্লাই চেইন আক্রমণের পরবর্তী ঢেউ এখানেই আঘাত হানবে।

এআই-বিওএম প্রশ্নটি বাস্তব রূপ নিচ্ছে।

নিরাপত্তা কর্মকর্তারা নিরীক্ষকদের কাছ থেকে অনুরোধ পেতে শুরু করেছেন এবং enterprise প্রতিষ্ঠানের প্রতিটি এআই অ্যাসেটের (মডেল, ডেটাসেট, এজেন্ট, এমসিপি সার্ভার এবং এআই কোডিং টুল) পারস্পরিক সম্পর্ক, ঝুঁকির স্কোর এবং নিয়ন্ত্রক ম্যাপিং সহ একটি মেশিন-পঠনযোগ্য ইনভেন্টরি ক্রেতাদের জন্য প্রয়োজন। বর্তমানে বেশিরভাগ প্রতিষ্ঠানই এটি তৈরি করতে পারে না। এআই-বিওএম দ্রুত এআই-যুগের উত্তরসূরি হয়ে উঠছে। SBOMএবং যে সংস্থাগুলো চাহিদা অনুযায়ী এটি তৈরি করতে পারবে, ইইউ এআই আইনের নিরীক্ষা বাধ্যবাধকতা চালু হলে তারা সম্মতি ও বিশ্বাসযোগ্যতার ক্ষেত্রে একটি উল্লেখযোগ্য সুবিধা পাবে।

নিরাপদ সফটওয়্যার সরবরাহ শৃঙ্খলের অর্থ এখন এআই স্তরকে সুরক্ষিত করা।

ঐতিহ্যবাহী সরবরাহ শৃঙ্খল নিয়ন্ত্রণ (SCA, SBOM জেনারেশন, বিল্ড প্রোভেনেন্স, এসএলএসএ অ্যাটেস্টেশন) এমন এক বিশ্বের জন্য তৈরি করা হয়েছিল যেখানে মানুষ কোড লিখত এবং প্যাকেজগুলো পাবলিক রেজিস্ট্রি থেকে আসত। ২০২৬ সালে, এআই এজেন্টরা commit স্বয়ংক্রিয়ভাবে কোড লেখা হয়, এমসিপি সার্ভারগুলো ব্যবহারকারীদের হয়ে টুল কল সম্পাদন করে, এবং সরাসরি এআই টুলিংকে লক্ষ্য করে ক্ষতিকারক প্যাকেজ তৈরি করা হচ্ছে। এআই আক্রমণের ঝুঁকি মোকাবিলায় একটি নিরাপদ সফটওয়্যার সরবরাহ শৃঙ্খল কৌশল আর সম্পূর্ণ নয়। ভিয়েনা সম্মেলনে বিক্রেতাদের বুথ, অধিবেশনের আলোচনা এবং করিডোরের কথোপকথন—সবখানেই এই ঐকমত্য দৃশ্যমান হয়েছিল।

ভিয়েনা থেকে আমরা যা শিখেছি

OWASP গ্লোবাল অ্যাপসেক ইইউ ২০২৫ এটি একটি কার্যকর ক্যালিব্রেশন পয়েন্ট ছিল। এক্সপো ফ্লোরে সবচেয়ে বেশি আলোচিত তিনটি আলোচনা (এমসিপি নিরাপত্তা, এআই-বিওএম প্রস্তুতি, এবং এআই-ভিত্তিক পরিবেশে সম্পূর্ণ সফটওয়্যার সাপ্লাই চেইন সুরক্ষিত করা) SDLCএই কথোপকথনগুলোর জন্যই জাইজেনি তৈরি করা হয়েছিল।

জিরো ট্রাস্ট বহু বছর আগেই নেটওয়ার্ক, ক্লাউড এবং আইডেন্টিটিতে পৌঁছে গেছে। সফটওয়্যার ডেভেলপমেন্ট লাইফসাইকেল হলো সেই স্তর যা এখনও পুরোপুরি এর আওতায় আসেনি। বর্তমানে এআই-জেনারেটেড কোডের পরিমাণ ৪০%। commitশীর্ষস্থানীয় সংস্থাগুলিতে, এবং এজেন্টিক ওয়ার্কফ্লো প্রচলিত অ্যাপসেক টুলগুলির অভিযোজন ক্ষমতার চেয়ে দ্রুত আক্রমণের ক্ষেত্র প্রসারিত করার ফলে, এই ব্যবধানটি ২০২৬ সালের দ্বিতীয়ার্ধে নিরাপত্তা দলগুলির জন্য প্রধান চ্যালেঞ্জ হয়ে উঠছে।

আপনি যদি ভিয়েনা মিস করে থাকেন এবং বুথ G-08-এ আমরা যা প্রদর্শন করেছিলাম তা দেখতে চান, তবে আরও গভীরে যাওয়ার দুটি উপায় আছে: একটি নিন পণ্য ভ্রমণ প্ল্যাটফর্মটি বাস্তবে কাজ করতে দেখতে, অথবা একটি ডেমো বুকএবং এক্সপো ফ্লোরে আমরা যা যা দেখিয়েছিলাম, তার প্রতিটি বিষয় আমরা আপনাকে বিস্তারিতভাবে বুঝিয়ে দেব।

বিবরণ

OWASP AISVS বলতে কী বোঝায়?
OWASP AISVS (এআই নিরাপত্তা যাচাইকরণ) Standardএটি হলো প্রথম সম্প্রদায়-চালিত, পরীক্ষাযোগ্য নিরাপত্তা যাচাইকরণ standard বিশেষভাবে এআই সিস্টেমের জন্য নির্মিত। জুন ২০২৬-এ OWASP Global AppSec EU Vienna-তে প্রকাশিত, এতে ১২টি অধ্যায় জুড়ে ৫১৪টি যাচাইযোগ্য আবশ্যকতা রয়েছে, যা প্রশিক্ষণ ডেটার অখণ্ডতা, প্রম্পট ইনজেকশন, এমসিপি নিরাপত্তা, এজেন্টিক অর্কেস্ট্রেশন, সাপ্লাই চেইন এবং আরও অনেক কিছু অন্তর্ভুক্ত করে। গভর্নেন্স ফ্রেমওয়ার্কের থেকে ভিন্ন, এর প্রতিটি আবশ্যকতা পাস বা ফেল হিসেবে যাচাই করার জন্য লেখা হয়েছে।

২০২৬ সালে একটি নিরাপদ সফটওয়্যার সরবরাহ শৃঙ্খল বলতে কী বোঝায়?
২০২৬ সালে একটি সুরক্ষিত সফটওয়্যার সরবরাহ শৃঙ্খলের অর্থ কেবল ওপেন-সোর্স নির্ভরতা রক্ষা করাই নয়, CI/CD pipelineএবং আর্টিফ্যাক্ট তৈরি করে, কিন্তু সেইসাথে এআই মডেল, এজেন্ট, এমসিপি সার্ভার, এবং এআই কোডিং টুলস যা এখন সফটওয়্যার ডেভেলপমেন্টের প্রতিটি পর্যায়ে অন্তর্ভুক্ত। এআই এজেন্ট হিসেবে commit স্বয়ংক্রিয়ভাবে কোড তৈরি এবং ক্ষতিকারক প্যাকেজগুলো ক্রমবর্ধমানভাবে এআই টুলিংকে লক্ষ্যবস্তু করার ফলে, সাপ্লাই চেইন নিরাপত্তা সম্পূর্ণ এজেন্টিক ডেভেলপমেন্ট লাইফসাইকেলকে অন্তর্ভুক্ত করার জন্য প্রসারিত হয়েছে।

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে