ગયા અઠવાડિયે, ઝીજેની ટીમ અહીં હતી OWASP ગ્લોબલ એપસેક EU 2026 વિયેનામાં, જ્યાં ૮૦૦+ સાયબર સુરક્ષા નિષ્ણાતો OWASP ની 25મી વર્ષગાંઠ નિમિત્તે ઑસ્ટ્રિયા સેન્ટર ખાતે ભેગા થયા. એક્સ્પો ફ્લોર પર બે દિવસ, સાથે ડઝનબંધ વાતચીતો CISઓએસ, એપસેક લીડર્સ અને ડેવસેકઓપ્સ એન્જિનિયર્સ, અને એક સ્પષ્ટ સંકેત: સોફ્ટવેર સપ્લાય ચેઇનને સુરક્ષિત કરવાનું એક નવા તબક્કામાં પ્રવેશ્યું છે, અને મોટાભાગની સંસ્થાઓ તેના માટે તૈયાર નથી.
અહીં આપણે શું જોયું, શું બતાવ્યું, અને ઉદ્યોગ આપણને શું કહી રહ્યો છે તે છે.
વિયેનામાં OWASP શું શરૂ કર્યું
આ વર્ષના પરિષદમાં મુખ્ય જાહેરાત હતી OWASP AISVS 1.0, 24 જૂન, 2026 ના રોજ ઇવેન્ટ દરમિયાન જ રિલીઝ થયું. standard પ્રોમ્પ્ટ ઇન્જેક્શનથી લઈને MCP સુરક્ષા સુધીની દરેક વસ્તુને આવરી લેતા 12 પ્રકરણોમાં 514 ચકાસણીયોગ્ય આવશ્યકતાઓ શામેલ છે. NIST AI RMF અથવા ISO/IEC 42001 જેવા ગવર્નન્સ ફ્રેમવર્કથી વિપરીત, દરેક AISVS આવશ્યકતા તપાસવા, પાસ કરવા અથવા નિષ્ફળ જવા માટે લખાયેલી છે. તે પ્રથમ સમુદાય-સંચાલિત, પરીક્ષણયોગ્ય સુરક્ષા ચકાસણી છે. standard AI સિસ્ટમ્સ માટે હેતુ-નિર્મિત, OWASP ASVS, ગોલ્ડ પછી મોડેલ કરેલ standard વેબ એપ્લિકેશન સુરક્ષા માટે..
AISVS ઉપરાંત, સત્ર ટ્રેક એ બાબતને પ્રતિબિંબિત કરે છે કે સમુદાયનું ધ્યાન ક્યાં ગયું છે. એજન્ટિક એપ્લિકેશન સુરક્ષા, MCP સુરક્ષા, સુરક્ષિત સોફ્ટવેર સપ્લાય ચેઇન પ્રેક્ટિસ, શેડો AI શોધ અને ઉત્પાદનમાં LLM એપ્લિકેશનોનું પરીક્ષણ પરની વાતો શેડ્યૂલમાં પ્રભુત્વ ધરાવે છે. OWASP LLM ટોપ 10, એજન્ટિક એપ્સ ટોપ ૧૦, અને MCP ટોપ ૧૦ હવે ઉભરતા ફ્રેમવર્ક નથી; તેઓ લાઇવ છે. standardમોટાભાગની સંસ્થાઓએ હજુ સુધી તેમના સંપર્કનું મેપિંગ કર્યું નથી. વિયેનાએ તે અંતરને દૃશ્યમાન બનાવ્યું.
બૂથ G-08 પર ઝાયજેનીએ શું બતાવ્યું
અમે બે કોન્ફરન્સ દિવસોનો ઉપયોગ ઉદ્યોગ દ્વારા વધુને વધુ માંગવામાં આવતી વસ્તુ દર્શાવવા માટે કર્યો હતો જે વ્યવહારમાં ભાગ્યે જ જોવા મળે છે: તમારી ટીમો જે AI વિકસાવવા માટે ઉપયોગ કરે છે તેમાં સુરક્ષા કેવી રીતે શોધવી, સ્કોર કરવો અને લાગુ કરવી, ફક્ત તેઓ જે કોડ બનાવે છે તે જ નહીં.
Xygeni AI ઇન્વેન્ટરીના વિયેના ડેબ્યૂમાં સંસ્થાના સમગ્ર AI હુમલાની સપાટીને વાસ્તવિક સમયમાં મેપ કરવામાં આવી હતી, દરેક મોડેલ, એજન્ટ, MCP સર્વર અને AI કોડિંગ ટૂલ, જોખમ સ્કોર્સ, સંબંધ ગ્રાફ અને નિકાસ કરી શકાય તેવું AI-BOM નિયમનકારો માટે તૈયાર અને enterprise ખરીદદારો. બૂથ પર આવનારા મોટાભાગના મુલાકાતીઓ માટે, પહેલી વાર તેમણે પોતાની AI એટેક સપાટીને સ્ટ્રક્ચર્ડ, ઓડિટેબલ ઇન્વેન્ટરી તરીકે રેન્ડર કરેલી જોઈ.
AI ડિપેન્ડન્સી ફાયરવોલે સિગ્નેચર અસ્તિત્વમાં આવે તે પહેલાં, ઇન્સ્ટોલ કરતા પહેલા ડેવલપર એન્ડપોઇન્ટ પર શીલ્ડ દ્વારા દૂષિત npm પેકેજને અવરોધિત કરવાનું દર્શાવ્યું. આ સુરક્ષિત સોફ્ટવેર સપ્લાય ચેઇન નિયંત્રણ છે જે પરંપરાગત SCA ટૂલ્સ એવું ડિટેક્શન પૂરું પાડી શકતા નથી જે ફેચ કરતી વખતે કામ કરે છે, પેકેજ પહેલાથી જ તેની પોસ્ટઇન્સ્ટોલ સ્ક્રિપ્ટ ચલાવી લીધા પછી નહીં.
ડેમો પછી થયેલી વાતચીત સુસંગત હતી. મોટાભાગની ટીમો સ્ક્રીન પરના પ્રશ્નનો જવાબ આપી શકી નહીં: તમારામાં AI ક્યાં છે? SDLC?
એક્સ્પો ફ્લોરે અમને જે ત્રણ વાતો કહી તે
બૂથ અને હૉલવેમાં ડઝનબંધ વાતચીતો દરમિયાન, ત્રણ થીમ્સ વારંવાર સામે આવ્યા.
MCP સુરક્ષા એ નવું અંધ સ્થળ છે
AI કોડિંગ આસિસ્ટન્ટ્સ અથવા એજન્ટિક વર્કફ્લો ચલાવતી દરેક ટીમમાં MCP સર્વર્સ હોય છે જે તેમણે સંપૂર્ણપણે શોધ્યા નથી. મોટા ભાગના પાસે કોઈ અલોલિસ્ટ નથી, કોઈ વર્તણૂકીય દેખરેખ નથી, અને ડેવલપર એન્ડપોઇન્ટ પર કોઈ અમલીકરણ સ્તર નથી. આ કોઈ વિશિષ્ટ ચિંતા નથી, 5.5% જાહેર MCP સર્વર્સ ટૂલ-પોઇઝનિંગ ખામીઓ ધરાવે છે, અને 43% કમાન્ડ-ઇન્જેક્શન નબળાઈઓ ધરાવે છે. AISVS 1.0 MCP સુરક્ષા આવશ્યકતાઓને એક સંપૂર્ણ પ્રકરણ સમર્પિત કરે છે, અને વિયેના ખાતેની વાતચીતોએ પુષ્ટિ આપી છે કે સપ્લાય ચેઇન હુમલાઓનો આગામી મોજું અહીં આવશે.
AI-BOM પ્રશ્ન વાસ્તવિક બની રહ્યો છે
સુરક્ષા નેતાઓને ઓડિટર્સ તરફથી વિનંતીઓ મળવા લાગી છે અને enterprise સંસ્થામાં દરેક AI સંપત્તિ (મોડેલ્સ, ડેટાસેટ્સ, એજન્ટો, MCP સર્વર્સ અને AI કોડિંગ ટૂલ્સ) ની મશીન-રીડેબલ ઇન્વેન્ટરી માટે ખરીદદારો, તેમના સંબંધો, જોખમ સ્કોર્સ અને નિયમનકારી મેપિંગ સાથે. મોટાભાગની સંસ્થાઓ આજે એક પણ બનાવી શકતી નથી. AI-BOM ઝડપથી AI-યુગનો અનુગામી બની રહ્યું છે. SBOM, અને જે સંસ્થાઓ માંગ પર એક જનરેટ કરી શકે છે તેમને EU AI એક્ટ ઓડિટ જવાબદારીઓ આવતાં નોંધપાત્ર પાલન અને વિશ્વાસનો ફાયદો થશે.
સુરક્ષિત સોફ્ટવેર સપ્લાય ચેઇનનો અર્થ હવે AI સ્તરને સુરક્ષિત કરવાનો છે
પરંપરાગત સપ્લાય ચેઇન નિયંત્રણો (SCA, SBOM જનરેશન, બિલ્ડ પ્રોવેન્સન્સ, SLSA પ્રમાણીકરણ) એવી દુનિયા માટે બનાવવામાં આવ્યા હતા જ્યાં માણસો કોડ લખતા હતા અને પેકેજો જાહેર રજિસ્ટ્રીમાંથી આવતા હતા. 2026 માં, AI એજન્ટો commit કોડ સ્વાયત્ત રીતે કરવામાં આવે છે, MCP સર્વર્સ વપરાશકર્તાઓ વતી ટૂલ કોલ્સ ચલાવે છે, અને દૂષિત પેકેજો સીધા AI ટૂલિંગને લક્ષ્ય બનાવવા માટે બનાવવામાં આવી રહ્યા છે. એક સુરક્ષિત સોફ્ટવેર સપ્લાય ચેઇન વ્યૂહરચના જે AI હુમલાની સપાટીને આવરી લેતી નથી તે હવે પૂર્ણ નથી. વિયેનાએ વિક્રેતા બૂથ, સત્ર વાર્તાલાપ અને હૉલવે વાર્તાલાપમાં તે સર્વસંમતિને દૃશ્યમાન બનાવી.
આપણે વિયેનાથી શું લઈએ છીએ
OWASP ગ્લોબલ એપસેક EU 2026 એક ઉપયોગી કેલિબ્રેશન બિંદુ હતું. એક્સ્પો ફ્લોર પર વારંવાર થતી ત્રણ વાતચીતો (MCP સુરક્ષા, AI-BOM તૈયારી, અને AI-નેટિવમાં સંપૂર્ણ સોફ્ટવેર સપ્લાય ચેઇન સુરક્ષિત કરવી) SDLC) એ વાતચીતો છે જેના માટે ઝાયજેની બનાવવામાં આવી હતી.
ઝીરો ટ્રસ્ટ વર્ષો પહેલા નેટવર્ક, ક્લાઉડ અને ઓળખ સુધી પહોંચી ગયું હતું. સોફ્ટવેર ડેવલપમેન્ટ લાઇફસાઇકલ એ સ્તર છે જે સંપૂર્ણપણે આવરી લેવામાં આવ્યું નથી. AI-જનરેટેડ કોડ હવે 40% હિસ્સો ધરાવે છે commitઅગ્રણી સંસ્થાઓમાં, અને એજન્ટિક વર્કફ્લો પરંપરાગત AppSec ટૂલ્સ અનુકૂલન કરી શકે તે કરતાં વધુ ઝડપથી હુમલાની સપાટીને વિસ્તૃત કરી રહ્યા છે, તે અંતર 2026 ના બીજા ભાગમાં સુરક્ષા ટીમો માટે નિર્ણાયક પડકાર બની રહ્યું છે.
જો તમે વિયેના ચૂકી ગયા હોવ અને બૂથ G-08 પર અમે શું પ્રદર્શન કર્યું તે જોવા માંગતા હો, તો વધુ ઊંડાણમાં જવાના બે રસ્તા છે: એક પ્રોડક્ટ ટૂર પ્લેટફોર્મને કાર્યમાં જોવા માટે, અથવા એક ડેમો બુક કરો, અને અમે તમને એક્સ્પો ફ્લોર પર જે બતાવ્યું તે બરાબર બતાવીશું.
પ્રશ્નો
OWASP AISVS શું છે?
OWASP AISVS (AI સુરક્ષા ચકાસણી) Standard) એ સૌપ્રથમ સમુદાય-સંચાલિત, પરીક્ષણયોગ્ય સુરક્ષા ચકાસણી છે standard AI સિસ્ટમ્સ માટે હેતુ-નિર્મિત. જૂન 2026 માં OWASP ગ્લોબલ AppSec EU વિયેના ખાતે પ્રકાશિત, તેમાં 12 પ્રકરણોમાં 514 ચકાસણીપાત્ર આવશ્યકતાઓ છે, જેમાં તાલીમ ડેટા અખંડિતતા, પ્રોમ્પ્ટ ઇન્જેક્શન, MCP સુરક્ષા, એજન્ટિક ઓર્કેસ્ટ્રેશન, સપ્લાય ચેઇન અને વધુનો સમાવેશ થાય છે. ગવર્નન્સ ફ્રેમવર્કથી વિપરીત, દરેક આવશ્યકતા પાસ અથવા ફેલ તરીકે તપાસવા માટે લખવામાં આવે છે.
2026 માં સુરક્ષિત સોફ્ટવેર સપ્લાય ચેઇન શું છે?
2026 માં એક સુરક્ષિત સોફ્ટવેર સપ્લાય ચેઇનનો અર્થ ફક્ત ઓપન-સોર્સ ડિપેન્ડન્સીનું રક્ષણ જ નહીં, CI/CD pipelines, અને કલાકૃતિઓ બનાવવા, પણ AI મોડેલો, એજન્ટો, MCP સર્વર્સ અને AI કોડિંગ ટૂલ્સ જે હવે સોફ્ટવેર વિકાસના દરેક તબક્કામાં એમ્બેડેડ છે. AI એજન્ટ તરીકે commit કોડ ઓટોનોમસલી અને દૂષિત પેકેજો વધુને વધુ AI ટૂલિંગને લક્ષ્ય બનાવે છે, સપ્લાય ચેઇન સુરક્ષાનો વિસ્તાર થયો છે જેથી સંપૂર્ણ એજન્ટિક વિકાસ જીવનચક્રનો સમાવેશ થાય છે.




