نکات برجسته کنفرانس OWASP AppSec 2025: اصلاح خودکار با هوش مصنوعی و فراتر از آن
هفته گذشته، ما در کنفرانس امنیت برنامههای کاربردی OWASP 2025، یکی از مورد انتظارترین رویدادهای امنیت سایبری سال. به عنوان بخشی از ... امنیت برنامه OWASP این کنفرانس، متخصصان، فروشندگان و دستاندرکاران را گرد هم آورد تا ظهور ... را بررسی کنند. اصلاح خودکار با هوش مصنوعی، استراتژیهای امنیتی جدید را به اشتراک بگذارید و ابزارهای پیشرفتهای را که آینده ارائه نرمافزار امن را شکل میدهند، برجسته کنید.
دموهای زنده محصول با قابلیت اصلاح خودکار با هوش مصنوعی
علاوه بر این، در طول OWASP Global AppSec، ما این فرصت را داشتیم که با بسیاری از مشتریان خود دوباره ارتباط برقرار کنیم و با تیمهای جدیدی که برای اولین بار Xygeni را کشف میکردند، ملاقات کنیم. نسخه آزمایشی زنده ما از Auto Remediation یکی از نکات برجسته اصلی برای علاقهمندان به کاربردهای عملی هوش مصنوعی در DevSecOps بود.
اصلاح خودکار چیست؟
اساسا، اصلاح خودکار موتور اصلاح مبتنی بر هوش مصنوعی ما است که کد را تجزیه و تحلیل میکند، آسیبپذیریها را شناسایی میکند و مستقیماً در سیستم شما اصلاحات امنیتی ایجاد میکند. CI/CD pipelineدر نتیجه، با ادغام در گردش کار توسعه، به کاهش زمان ارزیابی و کاهش خستگی ناشی از هشدار کمک میکند. این نمونه بارزی از چگونگی کاهش کار دستی توسط هوش مصنوعی در DevSecOps و تسریع پاسخ امنیتی است.
پیشنمایشی از Smarter SCA با ریسک اصلاح: ارتقاء امنترcisیون
در OWASP Global AppSec، ما محصولات آینده Xygeni را به نمایش گذاشتیم ریسک اصلاح ویژگی برای SCA، ساخته شده برای کمک به تیمها در ارتقاء امنترcisیونها. این بهروزرسانی مشکلات رفعشده را شناسایی میکند، خطرات جدید را علامتگذاری میکند و تغییرات اساسی را در نسخههای موجود برجسته میکند. به جای اعمال کورکورانه آخرین وصله، توسعهدهندگان توصیهای هوشمندانه دریافت میکنند که امنیت را با ثبات متعادل میکند.
منتظر باشید! بهزودی بهروزرسانیهای هیجانانگیزی در راه است. میخوای اولین نفری باشی که میفهمه؟ مشترک شدن در خبرنامه ما برای بهروزرسانیهای محصول، بینشهای امنیتی و پیشنمایشهای اختصاصی.
صداهایی از OWASP Global Appsec: امنیت در عصر هوش مصنوعی
پس از آن، ما به پنل ضبطشدهی «صداهایی از OWASP Global AppSec» پیوستیم، یک جلسهی اجتماعی که فروشندگان و متخصصان را گرد هم آورد تا در مورد امنیت برنامههای مدرن در عصر ... بحث کنند. اصلاح خودکار با هوش مصنوعی.
به طور خاص، ما از دو رهبر که از زوایای مختلف به این چالش میپرداختند، شنیدیم:
- آنتوان کاروسیو، بنیانگذار و مدیر ارشد فناوری در در رفتن، به خطرات و پیچیدگیهای ایمنسازی کد تولید شده توسط هوش مصنوعی پرداخت.
- مورتن رود، مدیر محصول در Promon، دیدگاه وسیعتری در مورد محافظت از برنامهها فراتر از IDE توسعهدهنده، به ویژه در محیطهای زمان اجرا مانند موبایل، به اشتراک گذاشت.
دیدگاه ترکیبی آنها، مضمون اصلی هر دو اثر را منعکس میکرد. امنیت برنامه OWASP و امنیت جهانی اپ اواسپامنیت برنامه باید با نحوه ساخت و استقرار نرمافزار تکامل یابد.
فرار – آنتوان کاروسیو: هوش مصنوعی در حال نوشتن (و ایمنسازی) کد ما است
برای شروع، آنتوان بررسی کرد که چگونه اصلاح خودکار با هوش مصنوعی، تولید نرمافزار و خطرات مرتبط با آن را برای AppSec متحول میکند:
- از آنجا که هوش مصنوعی کد بیشتری تولید میکند، موارد بیشتری برای آزمایش وجود دارد - و موارد مثبت کاذب بیشتری.
- در نتیجه، خستگی ناشی از هوشیاری در حال افزایش و کاهش بهرهوری توسعهدهندگان است.
- ابزارهای سنتی برای همگام شدن با کد تولید شده توسط هوش مصنوعی تقلا میکنند و این امر شکافهای امنیتی را تشدید میکند.
- چارچوبهای نظارتی مانند قانون هوش مصنوعی اتحادیه اروپا به زودی خواستار شفافیت در نحوه تولید و حسابرسی کد تولید شده توسط هوش مصنوعی خواهند شد.
او بر نیاز روزافزون به موارد زیر تأکید کرد:
- مرزهای اعتماد در گردشهای کاری که کد به طور کامل توسط انسان نوشته نشده است.
- سبک وزن guardrails که از «آسیبپذیریهای تکمیل خودکار» جلوگیری میکنند.
- اسکن و اعتبارسنجی مداوم کد هوش مصنوعی، و برخورد بیشتر با آن مانند نرمافزار شخص ثالث.
پرومون - مورتن رود: فراتر از کد امن
پس از آن، مورتن بر محافظت از برنامهها پس از توسعه تمرکز کرد و به اهداف گستردهتر OWASP AppSec و OWASP Global AppSec یعنی ایمنسازی کامل، پیوند خورد. SDLC از جانب pipeline به زمان اجرا.
نکات کلیدی سخنرانی او شامل موارد زیر بود:
- آسیبپذیریها فقط در حین کدنویسی ظاهر نمیشوند، بلکه در مراحل ساخت، استقرار و ... نیز ظاهر میشوند. به خصوص زمان اجرا
- نمیتوان از توسعهدهندگان انتظار داشت که در هر محیط اجرایی که برنامههایشان با آن مواجه میشوند، متخصص باشند.
- تهدیدات زمان اجرا مانند برداشت اطلاعات احراز هویت موبایل یا حملات همپوشانی، نیاز به حفاظت یکپارچه دارند.
مورتن توضیح داد که چگونه:
- پرومون از طریق ضد دستکاری و محافظت درون برنامهای، از برنامههای تلفن همراه در زمان اجرا محافظت میکند.
- شیگنی مراحل اولیه را تضمین میکند pipeline با قابلیت مشاهده زنجیره تأمین، اسکن اسرار، IaC چکها، و موارد دیگر.
شان نتیجهگیری مشترک یک مضمون کلیدی را تکرار کرد کنفرانس امنیت برنامههای کاربردی OWASPتهدیدهای دنیای واقعی در گوشه و کنار باقی نمیمانند و امنیت نیز نباید چنین باشد. تغییر در همه جا شعار نیست؛ یک ضرورت است.
سخنرانی آینده SafeDev: هماهنگسازی DevSecOps مبتنی بر هوش مصنوعی
در طول این رویداد، ما میزبان یک نسخه ویژه از برنامه خودمان بودیم 🌟 ... ... بعنوان بخشی از امنیت جهانی اپ اواسپ، برجسته آشوینی سیدی—عضو هیئت مدیره جهانی OWASP و مدافع زنان در امنیت سایبری. این جلسه بر موضوعی بهروز تمرکز داشت: هوش مصنوعی در DevSecOps و چگونه میتوان امنیت را در سراسر [سیستم/سیستم عامل/...] هماهنگ کرد؟ SDLC در مقیاس ابر
در طول گفتگو، بررسی کردیم که چگونه:
- اصلاح خودکار با هوش مصنوعی سرعت، دید و ثبات را در جریانهای کاری بهبود میبخشد
- تیمها میتوانند اولویتبندی ریسک واقعی از طریق مدیریت هوشمند آسیبپذیری
- اکنون این امکان وجود دارد که امن pipelines، کد و محیطهای زمان اجرا یکپارچه
- ارکستراسیون هوشمند کمک میکند کاهش خستگی هوشیار برای توسعهدهندگان و تیمهای AppSec
- همه اینها با هم هماهنگ هستند امنیت برنامه OWASP اصولی مانند «تغییر به چپ» و «تغییر به همه جا»
سخن پایانی در مورد OWASP AppSec 2025
La کنفرانس امنیت برنامههای کاربردی OWASP 2025 نشان داد که فضای AppSec چقدر سریع در حال تکامل است. از اصلاح مبتنی بر هوش مصنوعی تا هوشمندتر SCA و دفاع در زمان اجرا، امنیت مدرن باید عمیقاً با توسعه ادغام شود. رویدادهایی مانند امنیت جهانی اپ اواسپ ثابت کنید که همکاری بین فروشندگان، توسعهدهندگان و طرفداران، کلید پیشرفت است.
در Xygeni، ما مفتخریم که بخشی از ابزارهای جنبشسازی هستیم که به تیمها کمک میکند تا اتوماسیون را بپذیرند و تحویل نرمافزار ایمن را در مقیاس ابری انجام دهند.





