OWASP AppSec - OWASP Global AppSec - correcció automàtica

OWASP AppSec 2025: Conclusions clau, correcció automàtica amb IA i què vindrà després

Aspectes destacats de la Conferència OWASP AppSec 2025: Remediació automàtica amb IA i més enllà

La setmana passada vam assistir a la Conferència OWASP AppSec 2025, un dels esdeveniments de ciberseguretat més esperats de l'any. Com a part del programa més ampli OWASP AppSec sèrie, la conferència va reunir experts, proveïdors i professionals per explorar l'auge de remediació automàtica amb IA, compartir noves estratègies de seguretat i destacar eines d'avantguarda que configuren el futur del lliurament segur de programari.

Demostracions de productes en directe amb correcció automàtica amb IA 

A més, durant l'OWASP Global AppSec, vam tenir l'oportunitat de reconnectar amb molts dels nostres clients i conèixer nous equips que descobrien Xygeni per primera vegada. La nostra demostració en directe d'Auto Remediation va ser un dels principals punts destacats per a aquells interessats en les aplicacions pràctiques de la IA en DevSecOps.

Què és la reparació automàtica?

Bàsicament, Remediació automàtica és el nostre motor de remediació basat en IA que analitza el codi, detecta vulnerabilitats i genera correccions segures directament al vostre CI/CD pipelineCom a resultat, en integrar-se en el flux de treball de desenvolupament, ajuda a reduir el temps de triatge i redueix la fatiga d'alerta. Aquest és un clar exemple de com la IA en DevSecOps pot reduir el treball manual i accelerar la resposta de seguretat.

Una vista prèvia de Smarter SCA amb risc de remediació: actualització més segura Decisions

A OWASP Global AppSec, vam presentar el proper projecte de Xygeni Risc de remediació funció per SCA, creat per ajudar els equips a fer actualitzacions més segurescisions. Mostra problemes solucionats, marca nous riscos i destaca canvis importants a les versions disponibles. En lloc d'aplicar cegament el darrer pegat, els desenvolupadors reben una recomanació intel·ligent que equilibra la seguretat amb l'estabilitat.

Estigueu atents! Aviat hi haurà actualitzacions interessants. Vols ser el primer a saber-ho? Subscriu-te a la nostra Newsletter per a actualitzacions de productes, informació de seguretat i previsualitzacions exclusives.

Veus d'OWASP Global Appsec: Seguretat a l'era de la IA

Després d'això, ens vam unir a la taula rodona gravada Veus de l'OWASP Global AppSec, una sessió impulsada per la comunitat que va reunir proveïdors i professionals per debatre com és la seguretat de les aplicacions modernes a l'era de  Remediació automàtica amb IA.

Concretament, vam escoltar dos líders que abordaven el repte des de diferents angles:

  • Antoine Carossio, cofundador i director tècnic de Escapar, va abordar els riscos i les complexitats de protegir el codi generat per IA.
  • Morten Ruud, Gestor de producte a Promon, va compartir una perspectiva més àmplia sobre la protecció d'aplicacions més enllà de l'IDE del desenvolupador, especialment en entorns d'execució com ara els mòbils.

La seva visió conjunta feia ressò del tema principal d'ambdós OWASP AppSec i OWASP Global AppSec: la seguretat de les aplicacions ha d'evolucionar amb la manera com es construeix i es desplega el programari.

Escape – Antoine Carossio: La IA està escrivint (i protegint) el nostre codi

Per començar, Antoine va explorar com la correcció automàtica amb IA està transformant la creació de programari i els riscos associats per a AppSec:

  • Com que la IA genera més codi, hi ha més coses per provar i més falsos positius.
  • En conseqüència, la fatiga d'alerta augmenta i alenteix la productivitat dels desenvolupadors.
  • Les eines tradicionals tenen dificultats per mantenir el ritme del codi generat per la IA, cosa que amplifica les bretxes de seguretat.
  • Els marcs reguladors com la Llei d'IA de la UE aviat exigiran transparència en la manera com es produeix i audita el codi generat per IA.

Va emfatitzar la creixent necessitat de:

  • Límits de confiança en fluxos de treball on el codi no està completament escrit per humans.
  • Lleuger guardrails que eviten les "vulnerabilitats autocompletades".
  • Escaneig i validació continus del codi d'IA, tractant-lo més com si fos programari de tercers.

Promoció – Morten Ruud: Més enllà del codi segur

Després d'això, Morten es va centrar en la protecció de les aplicacions després del desenvolupament, vinculant-se als objectius més amplis tant d'OWASP AppSec com d'OWASP Global AppSec: assegurar la totalitat SDLC de pipeline al temps d'execució.

Algunes de les conclusions clau de la seva xerrada van ser:

  • Les vulnerabilitats no només apareixen durant la codificació, sinó que també apareixen durant la compilació, el desplegament i especialment temps d'execució.
  • No es pot esperar que els desenvolupadors siguin experts en tots els entorns d'execució als quals s'enfrontaran les seves aplicacions.
  • Les amenaces d'execució, com ara la recol·lecció de credencials mòbils o els atacs superposats, exigeixen una protecció integrada.

Morten va destacar com:

  • Promon protegeix les aplicacions mòbils en temps d'execució mitjançant la protecció antimanipulació i la protecció integrada a l'aplicació.
  • Xygeni assegura etapes més primerenques en el pipeline amb visibilitat de la cadena de subministrament, escaneig de secrets, IaC xecs i més.

La seva conclusió compartida va fer ressò d'un tema clau de la Conferència d'AppSec de l'OWASPLes amenaces del món real no es queden en silos i la seguretat tampoc ho hauria de fer. Canvi a tot arreu No és un eslògan; és una necessitat.

Propera xerrada de SafeDev: Orquestrant DevSecOps impulsat per IA

Durant l'acte, vam organitzar una edició especial del nostre 𝑵𝒆𝒙𝒕 𝑺𝒂𝒇𝒆𝑫𝒆𝒗 𝑻𝒂𝒍𝒌 𝑨𝑰-𝑷𝒐𝒘𝒆𝒓𝒆𝒅 𝑫𝒆𝒗𝑺𝒆𝒄𝑶𝒑𝒔. 𝑶𝒓𝒄𝒉𝒆𝒔𝒕𝒓𝒂𝒕𝒊𝒏𝒈 𝑺𝒆𝒄𝒖𝒓𝒊𝒕𝒚 𝒂𝒕 𝑪𝒍𝒐𝒖𝒅 𝑺𝒄𝒂𝒍𝒆, com a part OWASP Global AppSec, presentant Ashwini Siddhi—Membre de la junta global de l'OWASP i defensora de les dones en la ciberseguretat. La sessió es va centrar en un tema oportú: IA en DevSecOps i com orquestrar la seguretat a tot el SDLC a escala de núvol.

Durant la xerrada, vam explorar com:

  • Remediació automàtica amb IA millora la velocitat, la visibilitat i la coherència en tots els fluxos de treball
  • Els equips poden prioritzar el risc real mitjançant la gestió intel·ligent de vulnerabilitats
  • Ara és possible assegurar pipelines, codi i entorns d'execució perfectament
  • L'orquestració intel·ligent ajuda reduir la fatiga alerta per a desenvolupadors i equips d'AppSec
  • Tot això s'alinea amb OWASP AppSec principis com ara "Desplaçar a l'esquerra" i "Desplaçar a tot arreu"

Reflexions finals sobre l'OWASP AppSec 2025

L' Conferència OWASP AppSec 2025 va demostrar la rapidesa amb què evoluciona l'espai de l'AppSec. Des de la remediació basada en la IA fins a la més intel·ligent SCA i defensa en temps d'execució, la seguretat moderna s'ha d'integrar profundament amb el desenvolupament. Esdeveniments com OWASP Global AppSec demostrar que la col·laboració entre proveïdors, desenvolupadors i defensors és clau per mantenir-se al capdavant.

A Xygeni, estem orgullosos de formar part d'aquest moviment d'eines de creació que ajuden els equips a adoptar l'automatització i el lliurament segur de programari a escala de núvol.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni