cadwyn gyflenwi meddalwedd ddiogel, bom ai, diogelwch mcp

OWASP Global AppSec EU 2026 Fienna: Prif Gasgliadau ar Gadwyn Gyflenwi Meddalwedd Diogel, Diogelwch MCP, a'r AI-BOM

Yr wythnos diwethaf, roedd tîm Xygeni yn AppSec Byd-eang OWASP UE 2026 yn Fienna, lle 800+ o arbenigwyr seiberddiogelwch wedi ymgynnull yng Nghanolfan Awstria ar gyfer pen-blwydd OWASP yn 25 oed. Dau ddiwrnod ar lawr yr arddangosfa, dwsinau o sgyrsiau gyda CISGweithredwyr, arweinwyr AppSec, a pheirianwyr DevSecOps, ac un arwydd clir: mae sicrhau'r gadwyn gyflenwi meddalwedd wedi mynd i gyfnod newydd, ac nid yw'r rhan fwyaf o sefydliadau'n barod ar ei gyfer.

Dyma beth welsom ni, beth ddangosom ni, a beth mae'r diwydiant yn ei ddweud wrthym ni.

Beth Lansiwyd OWASP yn Fienna

Y prif gyhoeddiad yng nghynhadledd eleni oedd OWASP AISVS 1.0, a ryddhawyd ar 24 Mehefin, 2026, yn ystod y digwyddiad ei hun. Y standard yn cynnwys 514 o ofynion gwiriadwy ar draws 12 pennod sy'n cwmpasu popeth o chwistrelliad prydlon i ddiogelwch MCP. Yn wahanol i fframweithiau llywodraethu fel NIST AI RMF neu ISO/IEC 42001, mae pob gofyniad AISVS wedi'i ysgrifennu i gael ei wirio, ei basio neu ei fethu. Dyma'r gwiriad diogelwch cyntaf sy'n cael ei yrru gan y gymuned ac y gellir ei brofi. standard wedi'i adeiladu'n bwrpasol ar gyfer systemau AI, wedi'i fodelu ar ôl OWASP ASVS, yr aur standard ar gyfer diogelwch cymwysiadau gwe..

Y tu hwnt i AISVS, roedd trac y sesiwn yn adlewyrchu lle mae sylw'r gymuned wedi symud. Roedd sgyrsiau ar ddiogelwch cymwysiadau asiantaidd, diogelwch MCP, arferion cadwyn gyflenwi meddalwedd diogel, canfod AI cysgodol, a phrofi cymwysiadau LLM mewn cynhyrchu yn dominyddu'r amserlen. 10 Uchaf LLM OWASPNid yw , Agentic Apps Top 10, a MCP Top 10 yn fframweithiau sy'n dod i'r amlwg mwyach; maent yn fyw standardnad yw'r rhan fwyaf o sefydliadau wedi mapio eu hamlygiad yn eu herbyn eto. Gwnaeth Fienna'r bwlch hwnnw'n weladwy.

Yr hyn a ddangosodd Xygeni yn bwth G-08

Defnyddiwyd y ddau ddiwrnod yn y gynhadledd i ddangos rhywbeth y mae'r diwydiant yn gofyn amdano fwyfwy ond yn anaml yn ei weld yn ymarferol: sut i ddarganfod, sgorio a gorfodi diogelwch ar draws y deallusrwydd artiffisial y mae eich timau'n ei ddefnyddio i'w ddatblygu, nid dim ond y cod maen nhw'n ei gynhyrchu.

Dangosodd ymddangosiad cyntaf Xygeni AI Inventory yn Fienna fod arwyneb ymosodiad AI cyfan sefydliad wedi'i fapio mewn amser real, pob model, asiant, gweinydd MCP, ac offeryn codio AI, gyda sgoriau risg, graffiau perthynas, a AI-BOM y gellir ei allforio yn barod ar gyfer rheoleiddwyr a enterprise prynwyr. I'r rhan fwyaf o ymwelwyr â'r stondin, dyma'r tro cyntaf iddynt weld eu harwyneb ymosod AI eu hunain wedi'i rendro fel rhestr eiddo strwythuredig, archwiliadwy.

Dangosodd y Wal Dân Dibyniaeth AI fod Shield yn blocio pecyn npm maleisus ar derfynbwynt y datblygwr cyn ei osod, cyn i lofnod fodoli. Dyma'r rheolaeth gadwyn gyflenwi meddalwedd ddiogel y mae traddodiadol yn ei wneud. SCA Ni all offer ddarparu canfod sy'n gweithio ar yr adeg y caiff ei nôl, nid ar ôl i'r pecyn redeg ei sgript ôl-osod eisoes.

Roedd y sgyrsiau a ddilynodd y demos yn gyson. Ni allai'r rhan fwyaf o'r timau ateb y cwestiwn ar y sgrin: ble mae'r AI yn eich SDLC?

Tri Pheth a Ddywedodd Llawr yr Expo Wrthym

Ar draws dwsinau o sgyrsiau yn y bwth ac yn y coridorau, daeth tri thema i fyny dro ar ôl tro.

Diogelwch MCP yw'r man dall newydd

Mae gan bob tîm sy'n rhedeg cynorthwywyr codio AI neu lifau gwaith asiantaidd weinyddion MCP nad ydynt wedi'u rhestru'n llawn. Nid oes gan y rhan fwyaf restr ganiatâd, monitro ymddygiad, a haen orfodi ar derfynbwynt y datblygwr. Nid yw hyn yn bryder arbenigol, mae 5.5% o weinyddion MCP cyhoeddus yn cario diffygion gwenwyno offer, ac mae 43% yn cario gwendidau chwistrellu gorchymyn. Mae AISVS 1.0 yn neilltuo pennod gyfan i ofynion diogelwch MCP, a chadarnhaodd y sgyrsiau yn Fienna mai dyma lle bydd y don nesaf o ymosodiadau cadwyn gyflenwi yn glanio.

Mae'r cwestiwn AI-BOM yn dod yn real

Mae arweinwyr diogelwch yn dechrau derbyn ceisiadau gan archwilwyr a enterprise prynwyr ar gyfer rhestr eiddo y gellir ei darllen gan beiriant o bob ased AI yn y sefydliad (modelau, setiau data, asiantau, gweinyddion MCP, ac offer codio AI) gyda'u perthnasoedd, sgoriau risg, a mapio rheoleiddiol. Ni all y rhan fwyaf o sefydliadau gynhyrchu un heddiw. Mae'r AI-BOM yn dod yn olynydd oes AI yn gyflym i'r SBOM, a bydd gan y sefydliadau a all gynhyrchu un ar alw fantais sylweddol o ran cydymffurfio ac ymddiriedaeth wrth i rwymedigaethau archwilio Deddf AI yr UE ddod i rym.

Mae cadwyn gyflenwi meddalwedd ddiogel bellach yn golygu diogelu'r haen AI

Rheolaethau cadwyn gyflenwi traddodiadol (SCA, SBOM cenhedlaeth, tarddiad adeiladu, ardystiad SLSA) wedi'u hadeiladu ar gyfer byd lle roedd bodau dynol yn ysgrifennu'r cod a phecynnau'n dod o gofrestrfeydd cyhoeddus. Yn 2026, asiantau AI commit cod yn ymreolaethol, mae gweinyddion MCP yn gweithredu galwadau offer ar ran defnyddwyr, ac mae pecynnau maleisus yn cael eu peiriannu i dargedu offer AI yn uniongyrchol. Nid yw strategaeth gadwyn gyflenwi meddalwedd ddiogel nad yw'n cwmpasu'r wyneb ymosodiad AI bellach yn gyflawn. Gwnaeth Vienna y consensws hwnnw'n weladwy ar draws stondinau gwerthwyr, sgyrsiau sesiynau, a sgyrsiau cyntedd fel ei gilydd.

Yr Hyn a Gymerwn i Ffwrdd o Fienna

AppSec Byd-eang OWASP UE 2026 yn bwynt calibradu defnyddiol. Y tair sgwrs sy'n digwydd amlaf ar lawr yr arddangosfa (diogelwch MCP, parodrwydd AI-BOM, a sicrhau'r gadwyn gyflenwi meddalwedd lawn mewn system frodorol AI) SDLC) yw'r sgyrsiau y cafodd Xygeni ei adeiladu ar eu cyfer.

Cyrhaeddodd Dim Ymddiriedaeth y rhwydwaith, y cwmwl, a hunaniaeth flynyddoedd yn ôl. Cylch bywyd datblygu meddalwedd yw'r haen nad yw wedi'i chynnwys yn llawn. Gyda chod a gynhyrchir gan AI bellach yn cyfrif am 40% o commitmewn sefydliadau blaenllaw, a chyda llifau gwaith asiantaidd yn ehangu'r arwyneb ymosod yn gyflymach nag y gall offer AppSec traddodiadol addasu, mae'r bwlch hwnnw'n dod yn her ddiffiniol i dimau diogelwch yn ail hanner 2026.

Os gwnaethoch chi golli Fienna ac eisiau gweld yr hyn a ddangoswyd gennym ni ym Mwth G-08, mae dwy ffordd i fynd yn ddyfnach: cymerwch taith cynnyrch i weld y platfform ar waith, neu archebu demo, a byddwn yn eich tywys drwy'r union beth a ddangoswyd gennym ar lawr yr expo.

Cwestiynau Mwyaf Cyffredin

Beth yw OWASP AISVS?
OWASP AISVS (Gwirio Diogelwch AI) Standard) yw'r gwiriad diogelwch cyntaf sy'n cael ei yrru gan y gymuned ac y gellir ei brofi standard wedi'i adeiladu'n bwrpasol ar gyfer systemau AI. Wedi'i ryddhau ym mis Mehefin 2026 yn OWASP Global AppSec EU Fienna, mae'n cynnwys 514 o ofynion gwiriadwy ar draws 12 pennod, yn cwmpasu uniondeb data hyfforddi, chwistrellu prydlon, diogelwch MCP, trefniadaeth asiantaidd, cadwyn gyflenwi, a mwy. Yn wahanol i fframweithiau llywodraethu, mae pob gofyniad wedi'i ysgrifennu i'w wirio fel pasio neu fethu.

Beth yw cadwyn gyflenwi meddalwedd ddiogel yn 2026?
Mae cadwyn gyflenwi meddalwedd ddiogel yn 2026 yn golygu amddiffyn nid yn unig ddibyniaethau ffynhonnell agored, CI/CD pipelines, ac adeiladu arteffactau, ond hefyd y modelau AI, asiantau, gweinyddion MCP, ac offer codio AI sydd bellach wedi'u hymgorffori ym mhob cam o ddatblygu meddalwedd. Fel asiantau AI commit mae cod yn ymreolaethol ac mae pecynnau maleisus yn targedu offer deallusrwydd artiffisial fwyfwy, mae diogelwch y gadwyn gyflenwi wedi ehangu i gynnwys cylch bywyd datblygu asiant llawn.

offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni