OWASP AppSec - OWASP Global AppSec - adferiad awtomatig

OWASP AppSec 2025: Prif Bwyntiau i'w Cymryd, Adferiad Awtomatig gydag AI, a Beth Sydd i Ddod Nesaf

Uchafbwyntiau o Gynhadledd AppSec OWASP 2025: Adferiad Awtomatig gydag AI a Thu Hwnt

Yr wythnos diwethaf, fe wnaethon ni fynychu'r Cynhadledd AppSec OWASP 2025, un o ddigwyddiadau seiberddiogelwch mwyaf disgwyliedig y flwyddyn. Fel rhan o'r ehangach OWASP AppSec cyfres, daeth y gynhadledd ag arbenigwyr, gwerthwyr ac ymarferwyr ynghyd i archwilio cynnydd adferiad awtomatig gydag AI, rhannu strategaethau diogelwch newydd, ac amlygu offer arloesol sy'n llunio dyfodol cyflwyno meddalwedd diogel.

Demos Cynnyrch Byw yn Cynnwys Adferiad Awtomatig gydag AI 

Ar ben hynny, yn ystod OWASP Global AppSec, cawsom gyfle i ailgysylltu â llawer o'n cwsmeriaid a chwrdd â thimau newydd sy'n darganfod Xygeni am y tro cyntaf. Roedd ein demo byw o Auto Remediation yn un o'r prif uchafbwyntiau i'r rhai sydd â diddordeb mewn cymwysiadau ymarferol AI mewn DevSecOps.

Beth yw Adferiad Awtomatig?

Yn y bôn, Atgyweirio Ceir yw ein peiriant adfer sy'n cael ei yrru gan AI sy'n dadansoddi cod, yn canfod gwendidau, ac yn cynhyrchu atebion diogel yn uniongyrchol yn eich CI/CD pipelineO ganlyniad, drwy integreiddio i'r llif gwaith datblygu, mae'n helpu i leihau amser dosbarthu ac yn lleihau blinder rhybuddio. Mae hwn yn enghraifft glir o sut y gall AI mewn DevSecOps leihau gwaith â llaw a chyflymu ymateb diogelwch.

Rhagolwg o Smarter SCA gyda Risg Adferiad: Uwchraddio Mwy Diogel Decisïonau

Yn OWASP Global AppSec, fe wnaethon ni arddangos prosiect sydd ar ddod gan Xygeni Risg Adferiad nodwedd ar gyfer SCA, wedi'i adeiladu i helpu timau i wneud uwchraddio mwy diogelcisionau. Mae'n dod â phroblemau wedi'u trwsio i'r amlwg, yn nodi risgiau newydd, ac yn tynnu sylw at newidiadau sy'n torri ar draws y fersiynau sydd ar gael. Yn lle rhoi'r clwt diweddaraf ar waith yn ddall, mae datblygwyr yn derbyn argymhelliad clyfar sy'n cydbwyso diogelwch â sefydlogrwydd.

Daliwch ati i wylio! Mae diweddariadau cyffrous yn dod yn fuan. Eisiau bod y cyntaf i wybod? Tanysgrifiwch i'n cylchlythyr ar gyfer diweddariadau cynnyrch, mewnwelediadau diogelwch, a rhagolygon unigryw.

Lleisiau o OWASP Global Appsec: Diogelwch yn Oes Deallusrwydd Artiffisial

Ar ôl hynny, ymunon ni â'r panel wedi'i recordio Lleisiau o OWASP Global AppSec, sesiwn a yrrir gan y gymuned a ddaeth â gwerthwyr ac ymarferwyr ynghyd i drafod sut olwg sydd ar ddiogelwch cymwysiadau modern yn oes y  Adferiad Awtomatig gydag AI.

Yn benodol, clywsom gan ddau arweinydd sy'n mynd i'r afael â'r her o wahanol onglau:

  • Antoine Carossio, cyd-sylfaenydd a Phrif Swyddog Technoleg yn Escape, yn mynd i'r afael â'r risgiau a'r cymhlethdodau o ddiogelu cod a gynhyrchir gan AI.
  • Morten Ruud, Rheolwr Cynnyrch yn Promon, rhannodd bersbectif ehangach ar amddiffyn cymwysiadau y tu hwnt i IDE y datblygwr, yn enwedig mewn amgylcheddau amser rhedeg fel symudol.

Roedd eu gweledigaeth gyfunol yn adleisio prif thema'r ddau OWASP AppSec ac AppSec Byd-eang OWASP: rhaid i ddiogelwch cymwysiadau esblygu gyda sut mae meddalwedd yn cael ei hadeiladu a'i ddefnyddio.

Dianc – Antoine Carossio: Mae AI yn Ysgrifennu (ac yn Diogelu) Ein Cod

I ddechrau, archwiliodd Antoine sut mae adferiad awtomatig gyda deallusrwydd artiffisial yn trawsnewid creu meddalwedd a'r risgiau cysylltiedig ar gyfer AppSec:

  • Gan fod deallusrwydd artiffisial yn cynhyrchu mwy o god, mae mwy i'w brofi - a mwy o ganlyniadau positif ffug.
  • O ganlyniad, mae blinder rhybuddio yn cynyddu ac yn arafu cynhyrchiant datblygwyr.
  • Mae offer traddodiadol yn ei chael hi'n anodd cadw i fyny â chod a gynhyrchir gan AI, gan chwyddo bylchau diogelwch.
  • Cyn bo hir, bydd fframweithiau rheoleiddio fel Deddf AI yr UE yn mynnu tryloywder o ran sut mae cod a gynhyrchir gan AI yn cael ei gynhyrchu a'i archwilio.

Pwysleisiodd yr angen cynyddol am:

  • Ffiniau ymddiriedolaeth mewn llifau gwaith lle nad yw cod wedi'i awduro'n llawn gan bobl.
  • Ysgafn guardrails sy'n atal "gwendidau a gwblhawyd yn awtomatig".
  • Sganio a dilysu cod AI yn barhaus, gan ei drin yn debycach i feddalwedd trydydd parti.

Hyrwyddiad – Morten Ruud: Y Tu Hwnt i'r Cod Diogel

Yn dilyn hynny, canolbwyntiodd Morten ar ddiogelu cymwysiadau ar ôl eu datblygu, gan gysylltu â nodau ehangach OWASP AppSec ac OWASP Global AppSec: sicrhau'r cyfan SDLC o pipeline i amser rhedeg.

Roedd y prif bethau a gymerwyd o’i sgwrs yn cynnwys:

  • Nid yn ystod codio yn unig y mae gwendidau'n dod i'r amlwg, maent yn ymddangos wrth adeiladu, defnyddio, a yn enwedig amser rhedeg.
  • Ni ellir disgwyl i ddatblygwyr fod yn arbenigwyr ym mhob amgylchedd amser rhedeg y bydd eu cymwysiadau'n ei wynebu.
  • Mae bygythiadau amser rhedeg fel casglu manylion mewngofnodi symudol neu ymosodiadau gorchudd yn galw am amddiffyniad integredig.

Tynnodd Morten sylw at sut:

  • Mae Promon yn amddiffyn apiau symudol yn ystod amser rhedeg trwy amddiffyniad gwrth-ymyrryd ac amddiffyniad yn yr ap.
  • Mae Xygeni yn sicrhau camau cynharach yn y pipeline gyda gwelededd cadwyn gyflenwi, sganio cyfrinachau, IaC sieciau, a mwy.

Mae eu casgliad a rennir yn adleisio thema allweddol o'r Cynhadledd AppSec OWASPNid yw bygythiadau yn y byd go iawn yn aros mewn seilos ac ni ddylai diogelwch ychwaith. Symud Ym mhobman nid slogan mohono; mae'n angenrheidrwydd.

Sgwrs SafeDev sydd ar ddod: Trefnu DevSecOps sy'n cael eu Pweru gan AI

Yn ystod y digwyddiad, cynhaliwyd rhifyn arbennig o'n 𝑵𝒆𝒙𝒕 𝑺𝒂𝒇𝒆𝑫𝒆𝒗 𝑻𝒂𝒍𝒌 Mae'n ymddangos bod y testun gwreiddiol yn nonsens ac felly mae'r cyfieithiad yn adlewyrchu hynny. fel rhan o AppSec Byd-eang OWASP, Yn cynnwys Ashwini Siddhi—Aelod o Fwrdd Byd-eang OWASP ac eiriolwr dros Fenywod mewn Seiberddiogelwch. Canolbwyntiodd y sesiwn ar bwnc amserol: Deallusrwydd Artiffisial mewn DevSecOps a sut i drefnu diogelwch ar draws y SDLC ar raddfa cwmwl.

Yn ystod y sgwrs, fe wnaethon ni archwilio sut:

  • Adferiad Awtomatig gydag AI yn gwella cyflymder, gwelededd a chysondeb ar draws llifau gwaith
  • Gall timau blaenoriaethu risg go iawn trwy reoli bregusrwydd clyfar
  • Mae bellach yn bosibl i sicrhau pipelines, cod, ac amgylcheddau amser rhedeg yn ddi-dor
  • Mae cydlynu deallus yn helpu lleihau blinder effro ar gyfer datblygwyr a thimau AppSec
  • Mae hyn i gyd yn cyd-fynd â OWASP AppSec egwyddorion fel “Shift On The Chwith” a “Shift Everywhere”

Meddyliau Cloi ar OWASP AppSec 2025

The Cynhadledd AppSec OWASP 2025 dangosodd pa mor gyflym y mae'r gofod AppSec yn esblygu. O adferiad sy'n cael ei yrru gan AI i fod yn fwy craff SCA ac amddiffyn amser rhedeg, rhaid i ddiogelwch modern integreiddio'n ddwfn â datblygiad. Digwyddiadau fel AppSec Byd-eang OWASP profi bod cydweithio rhwng gwerthwyr, datblygwyr ac eiriolwyr yn allweddol i aros ar y blaen.

Yn Xygeni, rydym yn falch o fod yn rhan o'r symudiad hwnnw o offer adeiladu sy'n helpu timau i gofleidio awtomeiddio a chyflwyno meddalwedd yn ddiogel ar raddfa cwmwl.

offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni