tsarin samar da software mai tsaro, tsarin ai bom, tsarin mcp

OWASP Global AppSec EU 2026 Vienna: Muhimman Abubuwan Da Za A Yi La'akari Da Sufurin Manhaja Mai Tsaro, Tsaron MCP, da AI-BOM

A makon da ya gabata, ƙungiyar Xygeni ta kasance a OWASP Global AppSec EU 2026 a Vienna, inda Kwararru sama da 800 na tsaron yanar gizo sun taru a Cibiyar Austria don bikin cika shekaru 25 na OWASP. Kwanaki biyu a filin baje kolin, tattaunawa da dama da suka yi da CISOS, shugabannin AppSec, da injiniyoyin DevSecOps, da kuma wata sigina bayyananna: tabbatar da tsarin samar da software ya shiga wani sabon mataki, kuma yawancin ƙungiyoyi ba su shirya don hakan ba.

Ga abin da muka gani, abin da muka nuna, da kuma abin da masana'antar ke gaya mana.

Abin da OWASP ta ƙaddamar a Vienna

Sanarwar da aka fitar a taron na wannan shekarar ta kasance OWASP AISVS 1.0, wanda aka fitar a ranar 24 ga Yuni, 2026, a lokacin taron da kansa. standard ya ƙunshi buƙatu 514 da za a iya tantancewa a cikin babi 12 waɗanda suka shafi komai, tun daga allurar gaggawa zuwa tsaron MCP. Ba kamar tsarin shugabanci kamar NIST AI RMF ko ISO/IEC 42001 ba, duk buƙatun AISVS an rubuta su ne don a duba su, a wuce su ko a gaza. Ita ce ta farko da za a iya tabbatar da tsaro bisa ga al'umma, kuma za a iya gwadawa. standard An gina shi da manufa don tsarin AI, wanda aka tsara shi bisa ga OWASP ASVS, zinariyar standard don tsaron aikace-aikacen yanar gizo..

Bayan AISVS, waƙar zaman ta nuna inda hankalin al'umma ya koma. Tattaunawa kan tsaron aikace-aikacen wakilai, tsaron MCP, ayyukan samar da software masu tsaro, gano inuwar AI, da gwada aikace-aikacen LLM a cikin samarwa sun mamaye jadawalin. Manyan OWASP LLM guda 10, Manyan Manhajoji 10 na Agent, da Manyan Manhajoji 10 na MCP ba su sake zama tsarin da ke tasowa ba; suna nan kai tsaye standardwanda yawancin ƙungiyoyi ba su riga sun tsara yadda za su fuskanci hakan ba. Vienna ta bayyana wannan gibin a fili.

Abin da Xygeni ya nuna a Booth G-08

Mun yi amfani da kwanakin taron guda biyu don nuna wani abu da masana'antar ke ƙara nema amma ba a cika ganinsa a aikace ba: yadda ake gano, ƙima, da kuma tilasta tsaro a duk faɗin AI da ƙungiyoyinku ke amfani da su don haɓaka, ba kawai lambar da suke samarwa ba.

Fitowar farko ta Xygeni AI Inventory a Vienna ta nuna dukkan saman harin AI na wata ƙungiya da aka tsara a ainihin lokacin, kowane samfuri, wakili, sabar MCP, da kayan aikin lambar AI, tare da maki masu haɗari, jadawalin dangantaka, da kuma AI-BOM mai fitarwa a shirye don masu kula da kuma enterprise Masu siya. Ga yawancin baƙi da suka ziyarci rumfar, wannan shine karo na farko da suka ga an sanya nasu saman harin AI a matsayin kayan aiki mai tsari da za a iya tantancewa.

Tsarin Tsaron Tsaro na AI ya nuna cewa garkuwa tana toshe wani nau'in npm mai cutarwa a ƙarshen mai haɓakawa kafin shigarwa, kafin a sami sa hannu. Wannan shine tsarin sarrafa sarkar samar da software mai aminci wanda aka saba amfani da shi. SCA kayan aiki ba za su iya bayarwa ba, ganowa wanda ke aiki a lokacin da aka ɗauko, ba bayan kunshin ya riga ya gudanar da rubutun bayan shigar ba.

Tattaunawar da ta biyo bayan gwajin sun kasance iri ɗaya. Yawancin ƙungiyoyi ba su iya amsa tambayar da ke kan allo ba: ina AI yake a cikin ku SDLC?

Abubuwa Uku da Filin Expo Ya Faɗa Mana

A cikin tattaunawa da dama a rumfar da kuma a cikin ƙofofin, jigogi uku sun taso akai-akai.

Tsaron MCP shine sabon wurin makanta

Kowace ƙungiya da ke gudanar da mataimakan lambar AI ko ayyukan aiki na wakili suna da sabar MCP waɗanda ba su cika ƙirƙiro su ba. Yawancinsu ba su da jerin izini, babu sa ido kan ɗabi'a, kuma babu matakin aiwatarwa a ƙarshen mai haɓakawa. Wannan ba abin damuwa ba ne, 5.5% na sabar MCP na jama'a suna ɗauke da lahani na gubar kayan aiki, kuma 43% suna ɗauke da raunin allurar umarni. AISVS 1.0 ta keɓe babi gaba ɗaya ga buƙatun tsaro na MCP, kuma tattaunawar da aka yi a Vienna ta tabbatar da cewa nan ne za a kai hari na gaba na sarkar samar da kayayyaki.

Tambayar AI-BOM ta zama gaskiya

Shugabannin tsaro sun fara karɓar buƙatu daga masu binciken kuɗi da kuma enterprise masu siyan kayan aiki na kowane kadara ta AI a cikin ƙungiyar (samfura, bayanai, wakilai, sabar MCP, da kayan aikin lambar AI) tare da alaƙarsu, maki na haɗari, da taswirar dokoki. Yawancin ƙungiyoyi ba za su iya samar da ɗaya a yau ba. AI-BOM tana zama magajin zamanin AI cikin sauri SBOM, kuma ƙungiyoyin da za su iya samar da ɗaya idan ana buƙata za su sami fa'ida mai mahimmanci ta bin ƙa'ida da aminci yayin da wajibcin binciken Dokar AI ta EU ya zo.

Tsarin samar da software mai aminci yanzu yana nufin tabbatar da matakin AI

Sarrafa sarkar samar da kayayyaki ta gargajiya (SCA, SBOM tsarawa, asalin gini, shaidar SLSA) an gina su ne don duniyar da mutane ke rubuta lambar kuma fakitin sun fito ne daga rajistar jama'a. A shekarar 2026, wakilan AI commit lambar da kanta, sabar MCP suna aiwatar da kiran kayan aiki a madadin masu amfani, kuma ana ƙera fakitin cutarwa don kai hari ga kayan aikin AI kai tsaye. Tsarin samar da software mai tsaro wanda ba ya rufe saman harin AI ba ya cika. Vienna ta bayyana wannan yarjejeniya a cikin rumfunan masu siyarwa, tattaunawar zaman, da tattaunawar hallway.

Abin da za mu ɗauka daga Vienna

OWASP Global AppSec EU 2026 Wani muhimmin ma'auni ne na daidaitawa. Tattaunawa uku da ake yi akai-akai a farfajiyar baje kolin (tsaro na MCP, shirye-shiryen AI-BOM, da kuma tabbatar da cikakken tsarin samar da software a cikin AI-na asali) SDLC) su ne tattaunawar da aka gina Xygeni don.

Zero Trust ya isa cibiyar sadarwa, gajimare, da kuma asali shekaru da suka wuce. Tsarin rayuwa na haɓaka software shine matakin da ba a rufe shi gaba ɗaya ba. Tare da lambar da aka samar da AI yanzu tana wakiltar kashi 40% na commits a manyan ƙungiyoyi, kuma tare da ayyukan aiki na wakilai da ke faɗaɗa saman harin da sauri fiye da yadda kayan aikin AppSec na gargajiya za su iya daidaitawa, wannan gibin yana zama babban ƙalubale ga ƙungiyoyin tsaro a rabin na biyu na 2026.

Idan ka rasa Vienna kuma kana son ganin abin da muka nuna a Booth G-08, akwai hanyoyi biyu da za ka zurfafa bincike: yawon shakatawa na samfur don ganin dandamalin yana aiki, ko rubuta demo, kuma za mu yi muku bayani dalla-dalla game da abin da muka nuna a farfajiyar baje kolin.

FAQs

Menene OWASP AISVS?
Tabbatar da Tsaron AI (OWASP AISVS) Standard) shine tabbatacciyar tsaro ta farko da al'umma ke jagoranta, wadda za a iya gwadawa standard An gina shi ne don tsarin AI. An fitar da shi a watan Yunin 2026 a OWASP Global AppSec EU Vienna, ya ƙunshi buƙatu 514 da za a iya tantancewa a cikin surori 12, waɗanda suka shafi amincin bayanai na horo, allurar gaggawa, tsaron MCP, tsarin wakilai, sarkar samar da kayayyaki, da ƙari. Ba kamar tsarin shugabanci ba, ana rubuta kowace buƙata don a duba ta a matsayin wucewa ko gazawa.

Menene tsarin samar da software mai aminci a shekarar 2026?
Tsarin samar da software mai aminci a shekarar 2026 yana nufin kare ba kawai dogaro da tushen bude ba, CI/CD pipelines, da kuma gina kayan tarihi, amma kuma samfuran AI, wakilai, sabar MCP, da kayan aikin lambar AI waɗanda yanzu aka saka a cikin kowane mataki na haɓaka software. A matsayin wakilan AI commit Lambobin da ke da ikon sarrafa kansu da kuma fakitin cutarwa suna ƙara kai hari ga kayan aikin AI, tsaron sarkar samar da kayayyaki ya faɗaɗa don haɗawa da cikakken zagayowar ci gaban wakilai.

kayan aikin nazarin kayan aikin sca-tools-composition
Fifiko, gyara, da kuma kare haɗarin software ɗinka
Sami Asusunka Kyauta.
Babu katin bashi da ake bukata.

Tabbatar da Haɓaka Software da Isarwarka

tare da Xygeni Product Suite