უსაფრთხო პროგრამული უზრუნველყოფის მიწოდების ჯაჭვი, AI BOM, mcp უსაფრთხოება

OWASP Global AppSec EU 2026 ვენა: ძირითადი დასკვნები უსაფრთხო პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის, MCP უსაფრთხოებისა და AI-BOM-ის შესახებ

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები

გასულ კვირას, Xygeni-ს გუნდი იმყოფებოდა OWASP Global AppSec EU 2026 ვენაში, სადაც 800+ კიბერუსაფრთხოების ექსპერტი შეიკრიბნენ OWASP-ის 25 წლის იუბილესადმი მიძღვნილ ავსტრიულ ცენტრში. ორი დღე გამოფენის დარბაზში, ათობით საუბარი CISOS, AppSec ლიდერები და DevSecOps ინჟინრებიდა ერთი მკაფიო სიგნალი: პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის უსაფრთხოება ახალ ფაზაში შევიდა და ორგანიზაციების უმეტესობა ამისთვის მზად არ არის.

აი, რა ვნახეთ, რა ვაჩვენეთ და რას გვეუბნება ინდუსტრია.

რა წამოიწყო OWASP-მა ვენაში

წლევანდელ კონფერენციაზე მთავარი განცხადება იყო OWASP AISVS 1.0, გამოვიდა 2026 წლის 24 ივნისს, თავად ღონისძიების დროს. standard შეიცავს 514 დამოწმებად მოთხოვნას 12 თავში, რომლებიც მოიცავს ყველაფერს, სწრაფი ინექციიდან დაწყებული MCP უსაფრთხოებით დამთავრებული. ისეთი მმართველობითი ჩარჩოებისგან განსხვავებით, როგორიცაა NIST AI RMF ან ISO/IEC 42001, ყველა AISVS მოთხოვნა შემოწმებისთვისაა დაწერილი, წარმატებით ან წარუმატებლად. ეს არის პირველი საზოგადოების მიერ დაფუძნებული, ტესტირებადი უსაფრთხოების დამოწმება. standard სპეციალურად ხელოვნური ინტელექტის სისტემებისთვის შექმნილი, OWASP ASVS-ის, ოქროს მოდელის მიხედვით შექმნილი standard ვებ აპლიკაციის უსაფრთხოებისთვის...

AISVS-ის გარდა, სესიის თემა ასახავდა საზოგადოების ყურადღების გადატანის გზებს. განრიგში დომინირებდა საუბარი აგენტური აპლიკაციების უსაფრთხოებაზე, MCP უსაფრთხოებაზე, უსაფრთხო პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის პრაქტიკაზე, ჩრდილოვანი ხელოვნური ინტელექტის აღმოჩენასა და LLM აპლიკაციების წარმოებაში ტესტირებაზე. OWASP LLM ტოპ 10, Agentic Apps Top 10 და MCP Top 10 აღარ წარმოადგენენ ახალ ჩარჩოებს; ისინი უკვე მოქმედია. standardრომლებთან მიმართებაშიც ორგანიზაციების უმეტესობას ჯერ არ შეუფასებია თავისი ექსპოზიცია. ვენამ ეს ხარვეზი თვალსაჩინო გახადა.

რა წარმოადგინა Xygeni-მ G-08 სტენდზე

კონფერენციის ორი დღე გამოვიყენეთ იმის დემონსტრირებისთვის, რასაც ინდუსტრია სულ უფრო ხშირად ითხოვს, მაგრამ პრაქტიკაში იშვიათად ვხედავთ: როგორ აღმოვაჩინოთ, შევაფასოთ და გავაძლიეროთ უსაფრთხოება არა მხოლოდ მათ მიერ შექმნილ კოდში, არამედ იმ ხელოვნური ინტელექტის სისტემაში, რომლის შესაქმნელადაც თქვენი გუნდები იყენებენ.

Xygeni AI Inventory-ის ვენის დებიუტმა აჩვენა ორგანიზაციის მთელი ხელოვნური ინტელექტის შეტევის ზედაპირის რეალურ დროში რუკა, თითოეული მოდელი, აგენტი, MCP სერვერი და ხელოვნური ინტელექტის კოდირების ინსტრუმენტი, რისკის ქულებით, ურთიერთობის გრაფიკებით და ექსპორტირებადი AI-BOM მზადაა რეგულატორებისთვის და enterprise მყიდველები. სტენდზე მყოფი ვიზიტორების უმეტესობისთვის ეს იყო პირველი შემთხვევა, როდესაც მათ საკუთარი ხელოვნური ინტელექტის შეტევის ზედაპირი სტრუქტურირებული, აუდიტირებადი ინვენტარის სახით ნახეს.

ხელოვნური ინტელექტის დამოკიდებულების ფაირვოლმა აჩვენა, რომ Shield-მა დაბლოკა მავნე npm პაკეტი დეველოპერის საბოლოო წერტილში ინსტალაციამდე, ხელმოწერის არსებობამდე. ეს არის უსაფრთხო პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის კონტროლი, რომელიც ტრადიციულად SCA ხელსაწყოებს არ შეუძლიათ ისეთი ამოცნობის უზრუნველყოფა, რომელიც მუშაობს მოძიების მომენტში და არა მას შემდეგ, რაც პაკეტი უკვე გაუშვებს ინსტალაციის შემდგომ სკრიპტს.

დემონსტრაციების შემდეგ გამართული საუბრები თანმიმდევრული იყო. გუნდების უმეტესობას ეკრანზე დასმულ კითხვაზე პასუხის გაცემა არ შეეძლო: სად არის შენში ხელოვნური ინტელექტი? SDLC?

სამი რამ, რაც ექსპო-დარბაზმა გვითხრა

ჯიხურთან და დერეფნებში ათობით საუბრისას სამი თემა არაერთხელ წამოიჭრა.

MCP-ის უსაფრთხოება ახალი „ბრმა წერტილია“

ყველა გუნდს, რომელიც ხელოვნური ინტელექტის კოდირების ასისტენტებს ან აგენტურ სამუშაო პროცესებს მართავს, აქვს MCP სერვერები, რომელთა სრული ინვენტარიზაცია არ აქვთ. უმეტესობას არ აქვს დაშვებულთა სია, ქცევითი მონიტორინგი და არც აღსრულების ფენა დეველოპერის საბოლოო წერტილში. ეს არ არის ნიშური პრობლემა, საჯარო MCP სერვერების 5.5%-ს აქვს ხელსაწყოების მოწამვლის ხარვეზები, ხოლო 43%-ს აქვს ბრძანების ინექციის დაუცველობა. AISVS 1.0 მთელ თავს უთმობს MCP უსაფრთხოების მოთხოვნებს და ვენაში გამართულმა საუბრებმა დაადასტურა, რომ მიწოდების ჯაჭვის შეტევების შემდეგი ტალღა სწორედ აქ განხორციელდება.

AI-BOM-ის საკითხი რეალური ხდება

უსაფრთხოების ლიდერები აუდიტორებისგან მოთხოვნების მიღებას იწყებენ და enterprise მყიდველებს ორგანიზაციაში არსებული ყველა ხელოვნური ინტელექტის აქტივის (მოდელები, მონაცემთა ნაკრებები, აგენტები, MCP სერვერები და ხელოვნური ინტელექტის კოდირების ინსტრუმენტები) მანქანური წასაკითხი ინვენტარისთვის, მათი ურთიერთობებით, რისკის ქულებითა და მარეგულირებელი რუკებით. ორგანიზაციების უმეტესობას დღეს არ შეუძლია ამის შექმნა. AI-BOM სწრაფად ხდება ხელოვნური ინტელექტის ეპოქის მემკვიდრე. SBOMდა ორგანიზაციებს, რომლებსაც შეუძლიათ მისი მოთხოვნისამებრ გენერირება, ექნებათ მნიშვნელოვანი შესაბამისობისა და ნდობის უპირატესობა, რადგან ევროკავშირის ხელოვნური ინტელექტის აქტის აუდიტის ვალდებულებები დადგება.

უსაფრთხო პროგრამული უზრუნველყოფის მიწოდების ჯაჭვი ახლა ხელოვნური ინტელექტის ფენის დაცვას ნიშნავს.

ტრადიციული მიწოდების ჯაჭვის კონტროლი (SCA, SBOM თაობა, შექმნის წარმოშობა, SLSA დამოწმება) შეიქმნა იმ სამყაროსთვის, სადაც ადამიანები წერდნენ კოდს და პაკეტები საჯარო რეესტრებიდან მოდიოდა. 2026 წელს, ხელოვნური ინტელექტის აგენტები commit კოდი ავტონომიურად მუშაობს, MCP სერვერები მომხმარებლების სახელით ასრულებენ ინსტრუმენტების გამოძახებებს და მავნე პაკეტები იქმნება ხელოვნური ინტელექტის ინსტრუმენტების პირდაპირ სამიზნედ. უსაფრთხო პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის სტრატეგია, რომელიც არ მოიცავს ხელოვნური ინტელექტის შეტევის ზედაპირს, აღარ არის სრულყოფილი. ვენამ ეს კონსენსუსი თვალსაჩინო გახადა როგორც მომწოდებლების დახლებზე, სესიებზე გამართულ საუბრებსა და დერეფნებში გამართულ საუბრებში.

რას ვიღებთ ვენიდან

OWASP Global AppSec EU 2026 სასარგებლო კალიბრაციის წერტილი იყო. სამი საუბარი, რომელიც ყველაზე ხშირად მიმდინარეობდა გამოფენის დარბაზში (MCP უსაფრთხოება, AI-BOM მზადყოფნა და სრული პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის უზრუნველყოფა AI-ის მშობლიურ გარემოში) SDLC) არის საუბრები, რომელთათვისაც Xygeni შეიქმნა.

Zero Trust-მა ქსელში, ღრუბელსა და იდენტიფიკაციაში წლების წინ მიაღწია. პროგრამული უზრუნველყოფის შემუშავების სასიცოცხლო ციკლი ის ფენაა, რომელიც სრულად არ არის დაფარული. ხელოვნური ინტელექტის მიერ გენერირებული კოდი ამჟამად 40%-ს შეადგენს. commitწამყვან ორგანიზაციებში და იმის გათვალისწინებით, რომ აგენტური სამუშაო პროცესები შეტევის ზედაპირს უფრო სწრაფად აფართოებს, ვიდრე ტრადიციული AppSec ინსტრუმენტების ადაპტირება შეუძლია, ეს ხარვეზი 2026 წლის მეორე ნახევარში უსაფრთხოების გუნდებისთვის განმსაზღვრელი გამოწვევა ხდება.

თუ ვენა გამოგრჩათ და გსურთ ნახოთ, რა ვნახეთ G-08 სტენდზე, არსებობს ორი გზა, რომ უფრო ღრმად ჩაუღრმავდეთ: გაიარეთ პროდუქტის ტური პლატფორმის მოქმედებაში სანახავად, ან წიგნის დემოდა ჩვენ ზუსტად აგიხსნით, თუ რა წარმოვადგინეთ გამოფენის სართულზე.

ხშირად დასმული კითხვები

რა არის OWASP AISVS?
OWASP AISVS (ხელოვნური ინტელექტის უსაფრთხოების ვერიფიკაცია) Standard) არის პირველი საზოგადოებაზე დაფუძნებული, ტესტირებადი უსაფრთხოების ვერიფიკაცია standard სპეციალურად ხელოვნური ინტელექტის სისტემებისთვის შექმნილი. გამოქვეყნდა 2026 წლის ივნისში OWASP Global AppSec EU Vienna-ზე და შეიცავს 514 დამოწმებად მოთხოვნას 12 თავში, რომლებიც მოიცავს ტრენინგის მონაცემთა მთლიანობას, სწრაფ ინექციას, MCP უსაფრთხოებას, აგენტების ორკესტრირებას, მიწოდების ჯაჭვს და სხვა. მმართველობის ჩარჩოებისგან განსხვავებით, ყველა მოთხოვნა იწერება იმისათვის, რომ შემოწმდეს როგორც დადებითი, ასევე უარყოფითი.

რას ნიშნავს უსაფრთხო პროგრამული უზრუნველყოფის მიწოდების ჯაჭვი 2026 წელს?
2026 წელს უსაფრთხო პროგრამული უზრუნველყოფის მიწოდების ჯაჭვი ნიშნავს არა მხოლოდ ღია კოდის დამოკიდებულებების დაცვას, CI/CD pipelineდა არტეფაქტების შექმნა, არამედ ხელოვნური ინტელექტის მოდელები, აგენტები, MCP სერვერები და ხელოვნური ინტელექტის კოდირების ინსტრუმენტები, რომლებიც ახლა პროგრამული უზრუნველყოფის შემუშავების ყველა ეტაპზეა ჩადგმული. როგორც ხელოვნური ინტელექტის აგენტები commit კოდი ავტონომიურად მუშაობს და მავნე პაკეტები სულ უფრო ხშირად ესხმიან თავს ხელოვნური ინტელექტის ინსტრუმენტებს, მიწოდების ჯაჭვის უსაფრთხოება გაფართოვდა და მოიცავს აგენტების შემუშავების სრულ სასიცოცხლო ციკლს.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად