Անցյալ շաբաթ Xygeni թիմը գտնվում էր OWASP Global AppSec EU 2026 Վիեննայում, որտեղ 800+ կիբերանվտանգության մասնագետներ հավաքվել էին OWASP-ի 25-ամյակի Ավստրիայի կենտրոնում։ Երկու օր ցուցահանդեսի տարածքում, տասնյակ զրույցներ CISOS, AppSec ղեկավարներ և DevSecOps ինժեներներև մեկ հստակ ազդանշան. ծրագրային ապահովման մատակարարման շղթայի անվտանգությունը մտել է նոր փուլ, և կազմակերպությունների մեծ մասը պատրաստ չէ դրան։
Ահա թե ինչ տեսանք, ինչ ցույց տվեցինք և ինչ է մեզ ասում արդյունաբերությունը։
Ինչ է OWASP-ը մեկնարկել Վիեննայում
Այս տարվա համաժողովի գլխավոր հայտարարությունն էր OWASP AISVS 1.0, թողարկվել է 2026 թվականի հունիսի 24-ին, միջոցառման ժամանակ։ standard Պարունակում է 514 ստուգելի պահանջներ 12 գլուխներում, որոնք ընդգրկում են ամեն ինչ՝ արագ ներարկումից մինչև MCP անվտանգություն: Ի տարբերություն կառավարման շրջանակների, ինչպիսիք են NIST AI RMF-ը կամ ISO/IEC 42001-ը, AISVS-ի յուրաքանչյուր պահանջ գրված է ստուգվելու, հաջողության հասնելու կամ ձախողվելու համար: Սա համայնքի կողմից ղեկավարվող առաջին, փորձարկելի անվտանգության ստուգումն է: standard հատուկ կառուցված արհեստական բանականության համակարգերի համար, մոդելավորված OWASP ASVS-ի, ոսկեգույնի օրինակով standard վեբ հավելվածների անվտանգության համար...
AISVS-ից զատ, նիստի թեման արտացոլեց համայնքի ուշադրության շեղումը։ Օրակարգում գերակշռեցին գործակալական ծրագրերի անվտանգության, MCP անվտանգության, ծրագրային ապահովման մատակարարման շղթայի անվտանգ պրակտիկայի, ստվերային արհեստական բանականության հայտնաբերման և LLM ծրագրերի արտադրության մեջ փորձարկման վերաբերյալ զրույցները։ OWASP LLM-ի լավագույն 10-ը, Agentic Apps Top 10-ը և MCP Top 10-ը այլևս նոր ի հայտ եկող շրջանակներ չեն. դրանք գործող են։ standardորոնց նկատմամբ կազմակերպությունների մեծ մասը դեռևս չի քարտեզագրել իրենց ազդեցությունը։ Վիեննան այդ բացը տեսանելի դարձրեց։
Ինչ ցուցադրեց Xygeni-ն G-08 տաղավարում
Մենք երկու կոնֆերանս օրերն օգտագործեցինք ցույց տալու համար մի բան, որը ոլորտը ավելի ու ավելի է պահանջում, բայց հազվադեպ է տեսնում գործնականում. ինչպես հայտնաբերել, գնահատել և ապահովել անվտանգությունը ոչ միայն ստեղծվող կոդի, այլև ձեր թիմերի կողմից մշակվող արհեստական բանականության մեջ։
Xygeni AI Inventory-ի Վիեննայի դեբյուտը ցույց տվեց կազմակերպության ամբողջ արհեստական ինտելեկտի հարձակման մակերեսը, յուրաքանչյուր մոդել, գործակալ, MCP սերվեր և արհեստական ինտելեկտի կոդավորման գործիք, որը քարտեզագրված էր իրական ժամանակում՝ ռիսկի միավորներով, հարաբերությունների գրաֆիկներով և… արտահանելի AI-BOM պատրաստ է կարգավորող մարմինների և enterprise գնորդներ։ Տաղավար այցելողների մեծ մասի համար սա առաջին անգամն էր, որ նրանք տեսնում էին իրենց սեփական արհեստական ինտելեկտի հարձակման մակերեսը՝ ներկայացված որպես կառուցվածքային, աուդիտի ենթակա գույքագրում։
Արհեստական բանականության կախվածության firewall-ը ցույց տվեց, որ Shield-ը արգելափակում է վնասակար npm փաթեթը մշակողի վերջնակետում՝ տեղադրումից առաջ, նախքան ստորագրության գոյությունը։ Սա անվտանգ ծրագրային ապահովման մատակարարման շղթայի վերահսկողությունն է, որը ավանդական SCA Գործիքները չեն կարող ապահովել հայտնաբերում, որը աշխատում է ներբեռնման պահին, այլ ոչ թե փաթեթի կողմից տեղադրման հետսկրիպտն արդեն գործարկելուց հետո։
Ցուցադրություններից հետո տեղի ունեցած զրույցները հետևողական էին։ Թիմերի մեծ մասը չկարողացավ պատասխանել էկրանին տրված հարցին. որտե՞ղ է արհեստական բանականությունը քո մեջ SDLC?
Երեք բան, որ մեզ ասաց ցուցահանդեսի սրահը
Տաղավարում և միջանցքներում տասնյակ զրույցների ընթացքում բազմիցս բարձրացվեցին երեք թեմաներ։
MCP անվտանգությունը նոր կույր կետն է
Արհեստական բանականության կոդավորման օգնականներ կամ գործակալական աշխատանքային հոսքեր գործարկող յուրաքանչյուր թիմ ունի MCP սերվերներ, որոնք նրանք լիովին չեն գույքագրել: Դրանց մեծ մասը չունի թույլատրելի ցուցակ, վարքագծի մոնիթորինգ և մշակողի վերջնակետում կիրառման շերտ: Սա խորշային խնդիր չէ, հանրային MCP սերվերների 5.5%-ը ունի գործիքային թունավորման թերություններ, իսկ 43%-ը՝ հրամանների ներարկման խոցելիություններ: AISVS 1.0-ը մի ամբողջ գլուխ է նվիրում MCP անվտանգության պահանջներին, և Վիեննայի զրույցները հաստատեցին, որ մատակարարման շղթայի հարձակումների հաջորդ ալիքը հենց այստեղ է լինելու:
Արհեստական բանականության և բոմբինգի հարցը դառնում է իրական
Անվտանգության ղեկավարները սկսում են հարցումներ ստանալ աուդիտորներից և enterprise գնորդներին՝ կազմակերպության յուրաքանչյուր արհեստական բանականության ակտիվի (մոդելներ, տվյալների հավաքածուներ, գործակալներ, MCP սերվերներ և արհեստական բանականության կոդավորման գործիքներ) մեքենայական ընթեռնելի գույքագրման համար՝ իրենց հարաբերություններով, ռիսկի գնահատականներով և կարգավորիչ քարտեզագրմամբ: Այսօր կազմակերպությունների մեծ մասը չի կարող ստեղծել դրանցից մեկը: AI-BOM-ը արագորեն դառնում է արհեստական բանականության դարաշրջանի իրավահաջորդը: SBOM, և այն կազմակերպությունները, որոնք կարող են այն ստեղծել պահանջարկի դեպքում, կունենան համապատասխանության և վստահության զգալի առավելություն, քանի որ ԵՄ արհեստական բանականության մասին օրենքի աուդիտի պարտավորությունները կգան։
Անվտանգ ծրագրային ապահովման մատակարարման շղթան այժմ նշանակում է արհեստական բանականության շերտի անվտանգություն
Ավանդական մատակարարման շղթայի վերահսկողություն (SCA, SBOM սերունդ, կառուցման ծագում, SLSA հավաստագրում) կառուցվել են այն աշխարհի համար, որտեղ մարդիկ գրում էին կոդը, իսկ փաթեթները գալիս էին հանրային գրանցամատյաններից: 2026 թվականին արհեստական բանականության գործակալները commit կոդը ինքնուրույն է աշխատում, MCP սերվերները գործիքների կանչեր են կատարում օգտատերերի անունից, և վնասակար փաթեթները մշակվում են՝ արհեստական բանականության գործիքակազմը ուղղակիորեն թիրախավորելու համար: Անվտանգ ծրագրային ապահովման մատակարարման շղթայի ռազմավարությունը, որը չի ներառում արհեստական բանականության հարձակման մակերեսը, այլևս ամբողջական չէ: Վիեննան այդ կոնսենսուսը տեսանելի դարձրեց ինչպես մատակարարների տաղավարներում, այնպես էլ նիստերի զրույցներում և միջանցքային զրույցներում:
Ինչ ենք մենք վերցնում Վիեննայից
OWASP Global AppSec EU 2026 օգտակար կարգավորման կետ էր։ Ցուցահանդեսի հարկում ամենահաճախ տեղի ունեցող երեք զրույցները (MCP անվտանգություն, AI-BOM պատրաստվածություն և AI-ի բնիկ միջավայրում ծրագրային ապահովման ամբողջական մատակարարման շղթայի ապահովում) SDLC) այն զրույցներն են, որոնց համար ստեղծվել է Xygeni-ն։
«Զրոյական վստահությունը» տարիներ առաջ հասավ ցանցին, ամպային տեխնոլոգիաներին և ինքնությանը։ Ծրագրային ապահովման մշակման կյանքի ցիկլը այն շերտն է, որը լիովին չի լուսաբանվել։ Արհեստական բանականության կողմից ստեղծված կոդն այժմ կազմում է 40%-ը։ commitառաջատար կազմակերպություններում, և քանի որ գործակալական աշխատանքային հոսքերը հարձակման մակերեսն ընդլայնում են ավելի արագ, քան ավանդական AppSec գործիքները կարող են հարմարվել, այդ բացը դառնում է անվտանգության թիմերի համար վճռորոշ մարտահրավեր 2026 թվականի երկրորդ կեսին։
Եթե բաց եք թողել Վիեննան և ցանկանում եք տեսնել, թե ինչ ենք ցուցադրել G-08 տաղավարում, ապա կան երկու եղանակ՝ ավելի խորը ուսումնասիրելու համար. ապրանքի շրջագայություն տեսնելու հարթակը գործողության մեջ, կամ գիրք ցուցադրել, և մենք ձեզ կծանոթացնենք ցուցահանդեսի տարածքում ցուցադրվածին։
Հաճ. տրվող հարցեր
Ի՞նչ է OWASP AISVS-ը։
OWASP AISVS (Արհեստական բանականության անվտանգության ստուգում) Standard) առաջին համայնքային, փորձարկվող անվտանգության ստուգումն է standard Մշակված է արհեստական բանականության համակարգերի համար: Հրապարակվելով 2026 թվականի հունիսին OWASP Global AppSec EU Vienna-ում, այն պարունակում է 514 ստուգելի պահանջներ 12 գլուխներում, որոնք ընդգրկում են ուսուցման տվյալների ամբողջականությունը, արագ ներարկումը, MCP անվտանգությունը, գործակալական կազմակերպումը, մատակարարման շղթան և այլն: Կառավարման շրջանակներից տարբերվող յուրաքանչյուր պահանջ գրվում է հաջող կամ անհաջող ստուգման համար:
Ի՞նչ է անվտանգ ծրագրային ապահովման մատակարարման շղթան 2026 թվականին։
2026 թվականին ծրագրային ապահովման անվտանգ մատակարարման շղթան նշանակում է ոչ միայն բաց կոդով կախվածությունների պաշտպանություն, CI/CD pipelineև կառուցել արտեֆակտներ, այլ նաև արհեստական բանականության մոդելներ, գործակալներ, MCP սերվերներ և արհեստական բանականության կոդավորման գործիքներ, որոնք այժմ ներդրված են ծրագրային ապահովման մշակման յուրաքանչյուր փուլում: Որպես արհեստական բանականության գործակալներ commit կոդը ինքնուրույն է աշխատում, և վնասակար փաթեթները ավելի ու ավելի շատ են թիրախավորում արհեստական բանականության գործիքակազմը, մատակարարման շղթայի անվտանգությունը ընդլայնվել է՝ ներառելով գործակալների մշակման ամբողջական կենսացիկլը։




