catena di furnimentu di software sicura, bom di l'IA, sicurezza mcp

OWASP Global AppSec EU 2026 Vienna: Punti chjave nantu à a catena di furnimentu di software sicura, a sicurezza MCP è l'AI-BOM

A settimana scorsa, a squadra Xygeni era à OWASP Global AppSec EU 2026 in Vienna, induve Più di 800 esperti di cibersigurtà riuniti à u Centru Austriacu per u 25esimu anniversariu di l'OWASP. Dui ghjorni nantu à u pianu di l'esposizione, decine di conversazioni cù CISI dirigenti di OS, AppSec è ingegneri DevSecOps, è un signale chjaru: a sicurità di a catena di furnimentu di u software hè entrata in una nova fase, è a maiò parte di l'urganisazioni ùn sò micca pronte per quessa.

Eccu ciò chì avemu vistu, ciò chì avemu dimustratu è ciò chì l'industria ci dice.

Ciò chì OWASP hà lanciatu in Vienna

L'annunziu principale di a cunferenza di quest'annu hè statu OWASP AISVS 1.0, publicatu u 24 di ghjugnu di u 2026, durante l'eventu stessu. U standard Cuntene 514 esigenze verificabili in 12 capituli chì coprenu tuttu, da l'iniezione rapida à a sicurezza MCP. À u cuntrariu di i quadri di guvernanza cum'è NIST AI RMF o ISO/IEC 42001, ogni esigenza AISVS hè scritta per esse verificata, passata o fallita. Hè a prima verificazione di sicurezza testabile guidata da a cumunità. standard custruitu apposta per i sistemi di IA, modellatu dopu à OWASP ASVS, l'oru standard per a sicurità di l'applicazioni web..

Oltre à l'AISVS, a sessione hà riflettutu induve l'attenzione di a cumunità s'hè spostata. I discorsi nantu à a sicurezza di l'applicazioni agentiche, a sicurezza MCP, e pratiche di catena di furnimentu di software sicura, a rilevazione di l'IA in l'ombra è a prova di l'applicazioni LLM in pruduzzione anu duminatu u prugramma. Top 10 di l'OLM in OWASP, Agentic Apps Top 10, è MCP Top 10 ùn sò più framework emergenti; sò in diretta. standards chì a maiò parte di l'urganisazioni ùn anu ancu mappatu a so esposizione. Vienna hà fattu visibile sta lacuna.

Ciò chì Xygeni hà mostratu à u stand G-08

Avemu utilizatu i dui ghjorni di cunferenza per dimustrà qualcosa chì l'industria dumanda sempre di più ma chì raramente vede in pratica: cumu scopre, valutà è applicà a sicurezza in tutta l'IA chì e vostre squadre utilizanu per sviluppà, micca solu u codice chì producenu.

U debuttu di Xygeni AI Inventory à Vienna hà mostratu tutta a superficia d'attaccu IA di una urganizazione mappata in tempu reale, ogni mudellu, agente, servitore MCP è strumentu di codificazione IA, cù punteggi di risicu, grafichi di relazioni è un AI-BOM esportabile prontu per i regulatori è enterprise cumpratori. Per a maiò parte di i visitori di u stand, era a prima volta ch'elli avianu vistu a so propria superficia d'attaccu IA resa cum'è un inventariu strutturatu è verificabile.

U Firewall di Dipendenza AI hà dimustratu chì Shield blocca un pacchettu npm maliziosu à u puntu finale di u sviluppatore prima di l'installazione, prima chì esistessi una firma. Questu hè u cuntrollu sicuru di a catena di furnimentu di u software chì u tradiziunale SCA l'arnesi ùn ponu micca furnisce, una rilevazione chì funziona à u mumentu di u recuperu, micca dopu chì u pacchettu hà digià eseguitu u so script di postinstallazione.

E cunversazioni chì anu seguitu e dimostrazioni eranu coerenti. A maiò parte di e squadre ùn anu pussutu risponde à a dumanda nant'à u screnu: induve hè l'IA in u vostru SDLC?

Trè Cose chì u Pavimentu di l'Expo ci hà Dettu

In decine di conversazioni à u stand è in i corridoi, trè temi sò stati ripresi ripetutamente.

A sicurità MCP hè u novu puntu cecu

Ogni squadra chì gestisce assistenti di codificazione AI o flussi di travagliu agentichi hà servitori MCP chì ùn anu micca inventariatu cumpletamente. A maiò parte ùn anu micca lista di permessi, nè monitoraghju di u cumpurtamentu, nè stratu d'applicazione à u puntu finale di u sviluppatore. Questa ùn hè micca una preoccupazione di nicchia, u 5.5% di i servitori MCP publichi portanu difetti di avvelenamentu di strumenti, è u 43% porta vulnerabilità di iniezione di cumandamenti. AISVS 1.0 dedica un capitulu interu à i requisiti di sicurezza MCP, è e conversazioni à Vienna anu cunfirmatu chì hè quì chì a prossima onda di attacchi à a catena di furnimentu atterrerà.

A quistione AI-BOM diventa reale

I dirigenti di a sicurità cumincianu à riceve richieste da l'auditori è enterprise cumpratori per un inventariu leggibile da a macchina di ogni asset IA in l'urganizazione (mudelli, datasets, agenti, servitori MCP è strumenti di codifica IA) cù e so relazioni, punteggi di risicu è mappatura regulatoria. A maiò parte di l'urganisazioni ùn ponu micca pruduce unu oghje. L'AI-BOM diventa rapidamente u successore di l'era IA à u SBOM, è l'urganisazioni chì ponu generà unu à dumanda averanu un vantaghju significativu di cunfurmità è di fiducia à misura chì l'obblighi di audit di a Legge UE nantu à l'IA ghjunghjenu.

A catena di furnimentu di software sicura significa avà assicurà u stratu di l'IA

Cuntrolli tradiziunali di a catena di furnimentu (SCA, SBOM generazione, pruvenienza di custruzzione, attestazione SLSA) sò stati custruiti per un mondu induve l'umani scrivevanu u codice è i pacchetti venianu da registri publichi. In u 2026, l'agenti IA commit codice autonomamente, i servitori MCP eseguiscenu chjamate à strumenti per contu di l'utilizatori, è i pacchetti maliziosi sò ingegnerizzati per indirizzà direttamente l'arnesi di l'IA. Una strategia sicura di a catena di furnimentu di software chì ùn copre micca a superficia d'attaccu di l'IA ùn hè più cumpleta. Vienna hà fattu visibile quellu consensu in tutti i stand di i venditori, i discorsi di sessione è e conversazioni in i corridoi.

Ciò chì purtemu via da Vienna

OWASP Global AppSec EU 2026 era un puntu di calibrazione utile. E trè conversazioni chì si verificanu più spessu in u pianu di l'esposizione (sicurezza MCP, prontezza AI-BOM, è sicurezza di a catena di furnimentu di software cumpleta in un ambiente nativu di l'IA SDLC) sò e conversazioni per e quali Xygeni hè statu custruitu.

Zero Trust hà righjuntu a rete, u cloud è l'identità anni fà. U ciclu di vita di u sviluppu di u software hè u stratu chì ùn hè statu cumpletamente cupertu. Cù u codice generatu da l'IA chì rapprisenta avà u 40% di commitin l'urganisazioni principali, è cù i flussi di travagliu agentichi chì espandenu a superficia d'attaccu più velocemente di ciò chì l'arnesi AppSec tradiziunali ponu adattà, sta lacuna diventa a sfida definitoria per e squadre di sicurezza in a seconda metà di u 2026.

Sè avete mancatu Vienna è vulete vede ciò chì avemu dimustratu à u stand G-08, ci sò dui modi per andà più in fondu: fà una visita di u pruduttu per vede a piattaforma in azzione, o libru una demo, è vi spiegheremu esattamente ciò chì avemu mostratu in a fiera.

S & P

Chì ghjè OWASP AISVS?
OWASP AISVS (Verificazione di Sicurezza AI) Standard) hè a prima verificazione di sicurezza testabile guidata da a cumunità standard Custruitu apposta per i sistemi di IA. Publicatu in ghjugnu 2026 à OWASP Global AppSec EU Vienna, cuntene 514 esigenze verificabili in 12 capituli, chì coprenu l'integrità di i dati di furmazione, l'iniezione rapida, a sicurezza MCP, l'orchestrazione agentica, a catena di furnimentu è assai di più. À u cuntrariu di i quadri di guvernanza, ogni esigenza hè scritta per esse verificata cum'è passata o fiasca.

Chì ghjè una catena di furnimentu di software sicura in u 2026?
Una catena di furnimentu di software sicura in u 2026 significa prutege micca solu e dipendenze open-source, CI/CD pipelines, è custruisce artefatti, ma ancu i mudelli IA, agenti, servitori MCP è strumenti di codificazione IA chì sò avà integrati in ogni tappa di u sviluppu di software. Cum'è agenti IA commit codice autonomamente è i pacchetti maliziosi miranu sempre di più à l'arnesi di l'IA, a sicurezza di a catena di furnimentu s'hè allargata per include u ciclu di vita cumpletu di u sviluppu agentiale.

sca-tools-software-strumenti-d'analisi-di-cumpusizione
Priorizà, rimedià è assicurà i vostri risichi di software
Uttene u vostru contu gratuitu.
Nisuna carta di creditu necessaria.

Assicurà u vostru sviluppu è a consegna di software

cù a Suite di Prodotti Xygeni