Rantai pasokan piranti lunak sing aman, ai bom, keamanan mcp

OWASP Global AppSec EU 2026 Wina: Inti saka Rantai Pasokan Piranti Lunak sing Aman, Keamanan MCP, lan AI-BOM

Minggu kepungkur, tim Xygeni ana ing OWASP Global AppSec EU 2026 ing Wina, ing ngendi 800+ ahli keamanan siber nglumpuk ing Pusat Austria kanggo mengeti ulang tahun OWASP kaping 25. Rong dina ing lantai expo, puluhan obrolan karo CISOs, pimpinan AppSec, lan insinyur DevSecOps, lan siji sinyal sing jelas: ngamanake rantai pasokan piranti lunak wis mlebu fase anyar, lan umume organisasi durung siyap.

Iki apa sing wis dideleng, apa sing wis dituduhake, lan apa sing dicritakake industri iki marang kita.

Apa sing Diluncurake OWASP ing Wina

Pengumuman utama ing konferensi taun iki yaiku OWASP AISVS 1.0, dirilis tanggal 24 Juni 2026, sajrone acara kasebut dhewe. Ing standard Ngandhut 514 syarat sing bisa diverifikasi ing 12 bab sing nyakup kabeh saka injeksi cepet nganti keamanan MCP. Ora kaya kerangka kerja tata kelola kayata NIST AI RMF utawa ISO/IEC 42001, saben syarat AISVS ditulis kanggo dicenthang, lulus utawa gagal. Iki minangka verifikasi keamanan sing didorong komunitas lan bisa diuji pisanan. standard digawe khusus kanggo sistem AI, dimodelake miturut OWASP ASVS, sing paling apik standard kanggo keamanan aplikasi web..

Ngluwihi AISVS, trek sesi kasebut nggambarake owah-owahan perhatian masyarakat. Rembugan babagan keamanan aplikasi agen, keamanan MCP, praktik rantai pasokan piranti lunak sing aman, deteksi bayangan AI, lan uji coba aplikasi LLM ing produksi dadi prioritas utama. 10 Paling Apik LLM OWASP, Agentic Apps Top 10, lan MCP Top 10 dudu framework anyar maneh; wis aktif standardsing umume organisasi durung memetakake paparane. Wina nggawe kesenjangan kasebut katon.

Apa sing Ditampilake Xygeni ing Stan G-08

Kita nggunakake rong dina konferensi kasebut kanggo nduduhake bab sing saya akeh dijaluk industri nanging arang dideleng ing praktik: carane nemokake, menehi skor, lan ngetrapake keamanan ing AI sing digunakake tim sampeyan kanggo ngembangake, ora mung kode sing diasilake.

Debut Xygeni AI Inventory ing Wina nuduhake kabeh permukaan serangan AI organisasi sing dipetakan kanthi wektu nyata, saben model, agen, server MCP, lan alat pengkodean AI, kanthi skor risiko, grafik hubungan, lan AI-BOM sing bisa diekspor siap kanggo regulator lan enterprise para panuku. Kanggo umume pengunjung stan, iki minangka pisanan dheweke ndeleng permukaan serangan AI dhewe sing ditampilake minangka inventaris sing terstruktur lan bisa diaudit.

AI Dependency Firewall nduduhake Shield mblokir paket npm sing mbebayani ing titik pungkasan pangembang sadurunge diinstal, sadurunge ana tanda tangan. Iki minangka kontrol rantai pasokan piranti lunak aman sing tradisional SCA Piranti ora bisa nyedhiyakake deteksi sing bisa digunakake nalika dijupuk, ora sawise paket wis mbukak skrip pascainstalasi.

Obrolan sing ditindakake sawise demo kasebut konsisten. Umume tim ora bisa mangsuli pitakon ing layar: AI-mu ana ing endi SDLC?

Telung Bab sing Dicritakake Lantai Expo marang Kita

Saka puluhan obrolan ing bilik lan ing lorong, ana telung tema sing bola-bali muncul.

Keamanan MCP minangka titik buta anyar

Saben tim sing nglakokake asisten coding AI utawa alur kerja agentic duwe server MCP sing durung diinventarisasi kanthi lengkap. Umume ora duwe dhaptar sing diidini, ora ana pemantauan perilaku, lan ora ana lapisan penegakan ing titik pungkasan pangembang. Iki dudu masalah khusus, 5.5% server MCP umum duwe cacat keracunan alat, lan 43% duwe kerentanan injeksi perintah. AISVS 1.0 ngkhususake kabeh bab kanggo syarat keamanan MCP, lan obrolan ing Wina ngonfirmasi manawa iki minangka papan gelombang serangan rantai pasokan sabanjure bakal teka.

Pitakonan AI-BOM saya dadi nyata

Para pemimpin keamanan wiwit nampa panjaluk saka auditor lan enterprise para panuku kanggo inventaris sing bisa diwaca mesin saka saben aset AI ing organisasi (model, set data, agen, server MCP, lan alat pengkodean AI) kanthi hubungane, skor risiko, lan pemetaan peraturan. Umume organisasi ora bisa ngasilake saiki. AI-BOM kanthi cepet dadi penerus era AI kanggo SBOM, lan organisasi sing bisa ngasilake siji miturut panyuwunan bakal duwe kauntungan kepatuhan lan kepercayaan sing signifikan nalika kewajiban audit Undhang-undhang AI EU teka.

Rantai pasokan piranti lunak sing aman saiki tegese ngamanake lapisan AI

Kontrol rantai pasokan tradisional (SCA, SBOM generasi, asal-usul bangunan, pengesahan SLSA) dibangun kanggo jagad ing ngendi manungsa nulis kode lan paket asale saka registri umum. Ing taun 2026, agen AI commit kode kanthi mandiri, server MCP nglakokake panggilan alat atas jenenge pangguna, lan paket jahat direkayasa kanggo nargetake alat AI kanthi langsung. Strategi rantai pasokan piranti lunak sing aman sing ora nutupi permukaan serangan AI ora lengkap maneh. Wina nggawe konsensus kasebut katon ing stan vendor, ceramah sesi, lan obrolan lorong.

Apa sing Kita Njupuk Saka Wina

OWASP Global AppSec EU 2026 minangka titik kalibrasi sing migunani. Telung obrolan sing paling kerep kedadeyan ing lantai expo (keamanan MCP, kesiapan AI-BOM, lan ngamanake rantai pasokan piranti lunak lengkap ing AI-native SDLC) yaiku obrolan sing digawe kanggo Xygeni.

Zero Trust wis tekan jaringan, cloud, lan identitas pirang-pirang taun kepungkur. Siklus urip pangembangan piranti lunak minangka lapisan sing durung katutup kanthi lengkap. Kanthi kode sing digawe AI saiki nyumbang 40% saka commiting organisasi-organisasi terkemuka, lan kanthi alur kerja agen sing ngembangake permukaan serangan luwih cepet tinimbang sing bisa diadaptasi dening piranti AppSec tradisional, kesenjangan kasebut dadi tantangan utama kanggo tim keamanan ing paruh kapindho taun 2026.

Yen sampeyan ora kejawab Wina lan pengin ndeleng apa sing wis didemonstrasikake ing Booth G-08, ana rong cara kanggo mlebu luwih jero: coba tur produk kanggo ndeleng platform kasebut lagi mlaku, utawa bukak demo, lan kita bakal nuntun sampeyan persis apa sing wis ditampilake ing lantai expo.

FAQs

Apa kuwi OWASP AISVS?
OWASP AISVS (Verifikasi Keamanan AI) Standard) minangka verifikasi keamanan sing didorong komunitas lan bisa diuji pisanan standard Dibangun khusus kanggo sistem AI. Dirilis ing Juni 2026 ing OWASP Global AppSec EU Vienna, iki ngemot 514 syarat sing bisa diverifikasi ing 12 bab, sing nyakup integritas data pelatihan, injeksi prompt, keamanan MCP, orkestrasi agen, rantai pasokan, lan liya-liyane. Ora kaya kerangka kerja tata kelola, saben syarat ditulis kanggo dicenthang lulus utawa gagal.

Apa sing diarani rantai pasokan piranti lunak sing aman ing taun 2026?
Rantai pasokan piranti lunak sing aman ing taun 2026 tegese ora mung nglindhungi dependensi sumber terbuka, CI/CD pipelines, lan mbangun artefak, nanging uga model AI, agen, server MCP, lan alat pengkodean AI sing saiki wis dipasang ing saben tahap pangembangan piranti lunak. Minangka agen AI commit kode kanthi mandiri lan paket jahat saya akeh nargetake piranti AI, keamanan rantai pasokan wis ditambahi kanggo nyakup siklus urip pangembangan agen lengkap.

piranti lunak-piranti-sca-piranti-analisis-komposisi
Prioritasake, ndandani, lan amanake risiko piranti lunak sampeyan
Entuk Akun Gratismu.
Ora ana kertu kredit.

Amanake Pangembangan lan Pangiriman Piranti Lunak Sampeyan

karo Suite Produk Xygeni