ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលមានសុវត្ថិភាព, ai bom, សន្តិសុខ mcp

OWASP Global AppSec EU 2026 ទីក្រុងវីយែន៖ ចំណុចសំខាន់ៗលើខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលមានសុវត្ថិភាព សុវត្ថិភាព MCP និង AI-BOM

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

កាលពីសប្តាហ៍មុន ក្រុម Xygeni បាននៅ OWASP Global AppSec EU ឆ្នាំ ២០២៦ នៅទីក្រុងវីយែន ជាកន្លែងដែល អ្នកជំនាញសន្តិសុខតាមអ៊ីនធឺណិតជាង ៨០០ នាក់ បានប្រមូលផ្តុំគ្នានៅមជ្ឈមណ្ឌលអូទ្រីសសម្រាប់ខួបលើកទី 25 របស់ OWASP។ ពីរថ្ងៃនៅលើកម្រាលពិព័រណ៍ ការសន្ទនារាប់សិបជាមួយ CISថ្នាក់ដឹកនាំ OS, AppSec និងវិស្វករ DevSecOpsនិងសញ្ញាច្បាស់លាស់មួយ៖ ការធានាសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីបានចូលដល់ដំណាក់កាលថ្មីមួយ ហើយអង្គការភាគច្រើនមិនទាន់ត្រៀមខ្លួនសម្រាប់វានៅឡើយទេ។

នេះជាអ្វីដែលយើងបានឃើញ អ្វីដែលយើងបានបង្ហាញ និងអ្វីដែលឧស្សាហកម្មកំពុងប្រាប់យើង។

អ្វីដែល OWASP បានដាក់ឱ្យដំណើរការនៅទីក្រុងវីយែន

ការប្រកាស​ចំណងជើង​នៅក្នុង​សន្និសីទ​ឆ្នាំ​នេះ​គឺ OWASP AISVS 1.0បានចេញផ្សាយនៅថ្ងៃទី 24 ខែមិថុនា ឆ្នាំ 2026 ក្នុងអំឡុងពេលព្រឹត្តិការណ៍នោះ។ standard មានតម្រូវការដែលអាចផ្ទៀងផ្ទាត់បានចំនួន 514 នៅទូទាំង 12 ជំពូក ដែលគ្របដណ្តប់គ្រប់យ៉ាងចាប់ពីការចាក់បញ្ចូលរហ័សរហូតដល់សុវត្ថិភាព MCP។ មិនដូចក្របខ័ណ្ឌអភិបាលកិច្ចដូចជា NIST AI RMF ឬ ISO/IEC 42001 ទេ តម្រូវការ AISVS នីមួយៗត្រូវបានសរសេរឡើងដើម្បីត្រួតពិនិត្យ ជាប់ ឬធ្លាក់។ វាគឺជាការផ្ទៀងផ្ទាត់សុវត្ថិភាពដែលអាចសាកល្បងបានដោយសហគមន៍ដំបូងគេ។ standard បង្កើតឡើងសម្រាប់ប្រព័ន្ធ AI ដែលយកគំរូតាម OWASP ASVS ដែលជាបច្ចេកវិទ្យាមាស standard សម្រាប់សុវត្ថិភាពកម្មវិធីគេហទំព័រ..

ក្រៅពី AISVS បទ​ចម្រៀង​វគ្គ​នេះ​បាន​ឆ្លុះបញ្ចាំង​ពី​កន្លែង​ដែល​ការចាប់អារម្មណ៍​របស់​សហគមន៍​បាន​ផ្លាស់ប្តូរ។ ការពិភាក្សា​អំពី​សុវត្ថិភាព​កម្មវិធី​ភ្នាក់ងារ សុវត្ថិភាព MCP ការអនុវត្ត​ខ្សែសង្វាក់​ផ្គត់ផ្គង់​កម្មវិធី​ដែលមាន​សុវត្ថិភាព ការរកឃើញ​ស្រមោល AI និង​ការសាកល្បង​កម្មវិធី LLM ក្នុង​ផលិតកម្ម​បាន​គ្របដណ្ដប់​លើ​កាលវិភាគ។ កំពូលទាំង ១០ សម្រាប់ OWASP LLM, Agentic Apps Top 10 និង MCP Top 10 លែងជាក្របខ័ណ្ឌថ្មីៗទៀតហើយ។ ពួកវាកំពុងដំណើរការហើយ។ standardដែលអង្គការភាគច្រើនមិនទាន់បានកំណត់ពីការប៉ះពាល់របស់ពួកគេនៅឡើយទេ។ ទីក្រុងវីយែនបានធ្វើឱ្យគម្លាតនោះអាចមើលឃើញ។

អ្វីដែល Xygeni បានបង្ហាញនៅស្តង់ G-08

យើងបានប្រើប្រាស់ថ្ងៃសន្និសីទទាំងពីរនេះ ដើម្បីបង្ហាញពីអ្វីមួយដែលឧស្សាហកម្មកំពុងស្នើសុំកាន់តែខ្លាំងឡើង ប៉ុន្តែកម្រឃើញនៅក្នុងការអនុវត្តជាក់ស្តែង៖ របៀបស្វែងរក ដាក់ពិន្ទុ និងអនុវត្តសុវត្ថិភាពនៅទូទាំង AI ដែលក្រុមរបស់អ្នកប្រើដើម្បីអភិវឌ្ឍ មិនមែនគ្រាន់តែកូដដែលពួកគេបង្កើតនោះទេ។

ការបង្ហាញខ្លួនលើកដំបូងរបស់ Xygeni AI Inventory នៅទីក្រុងវីយែនបានបង្ហាញពីផ្ទៃវាយប្រហារ AI ទាំងមូលរបស់អង្គការមួយដែលត្រូវបានគូសផែនទីក្នុងពេលវេលាជាក់ស្តែង គ្រប់ម៉ូដែល ភ្នាក់ងារ ម៉ាស៊ីនមេ MCP និងឧបករណ៍សរសេរកូដ AI ជាមួយនឹងពិន្ទុហានិភ័យ ក្រាហ្វទំនាក់ទំនង និង... AI-BOM ដែលអាចនាំចេញបាន ត្រៀមខ្លួនរួចជាស្រេចសម្រាប់និយតករ និង enterprise អ្នកទិញ។ សម្រាប់អ្នកទស្សនាភាគច្រើនដែលមកកាន់ស្តង់នេះ នេះជាលើកដំបូងដែលពួកគេបានឃើញផ្ទៃវាយប្រហារ AI ផ្ទាល់ខ្លួនរបស់ពួកគេត្រូវបានបង្ហាញជាសារពើភ័ណ្ឌដែលមានរចនាសម្ព័ន្ធ និងអាចធ្វើសវនកម្មបាន។

ជញ្ជាំងភ្លើង AI Dependency Firewall បានបង្ហាញ Shield រារាំងកញ្ចប់ npm ដែលមានគំនិតអាក្រក់នៅចំណុចបញ្ចប់របស់អ្នកអភិវឌ្ឍន៍មុនពេលដំឡើង មុនពេលមានហត្ថលេខា។ នេះគឺជាការគ្រប់គ្រងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលមានសុវត្ថិភាពដែលប្រពៃណី... SCA ឧបករណ៍​មិនអាចផ្តល់​ការរកឃើញ​ដែលដំណើរការ​នៅពេល​ទាញយក មិនមែន​បន្ទាប់ពី​កញ្ចប់​បានដំណើរការ​ស្គ្រីប​ក្រោយការដំឡើង​របស់វា​រួចហើយ​នោះទេ។

ការសន្ទនាដែលធ្វើឡើងបន្ទាប់ពីការបង្ហាញគឺស៊ីសង្វាក់គ្នា។ ក្រុមភាគច្រើនមិនអាចឆ្លើយសំណួរនៅលើអេក្រង់បានទេ៖ តើ AI នៅក្នុងរបស់អ្នកនៅឯណា? SDLC?

រឿងបីយ៉ាងដែល Expo Floor បានប្រាប់យើង

ឆ្លងកាត់ការសន្ទនារាប់សិបលើកនៅតាមស្តង់ និងនៅតាមសាលធំ ប្រធានបទបីត្រូវបានលើកឡើងម្តងហើយម្តងទៀត។

សន្តិសុខ MCP គឺជាចំណុចខ្វាក់ថ្មី

ក្រុមនីមួយៗដែលដំណើរការជំនួយការសរសេរកូដ AI ឬលំហូរការងារភ្នាក់ងារមានម៉ាស៊ីនមេ MCP ដែលពួកគេមិនទាន់បានចុះបញ្ជីពេញលេញ។ ភាគច្រើនមិនមានបញ្ជីអនុញ្ញាត គ្មានការត្រួតពិនិត្យអាកប្បកិរិយា និងគ្មានស្រទាប់អនុវត្តនៅចំណុចបញ្ចប់របស់អ្នកអភិវឌ្ឍន៍ទេ។ នេះមិនមែនជាក្តីបារម្ភពិសេសនោះទេ ម៉ាស៊ីនមេ MCP សាធារណៈ 5.5% មានចំណុចខ្សោយដែលបង្កគ្រោះថ្នាក់ដល់ឧបករណ៍ និង 43% មានចំណុចខ្សោយនៃការចាក់ពាក្យបញ្ជា។ AISVS 1.0 ឧទ្ទិសជំពូកទាំងមូលដល់តម្រូវការសុវត្ថិភាព MCP ហើយការសន្ទនានៅទីក្រុងវីយែនបានបញ្ជាក់ថានេះជាកន្លែងដែលរលកបន្ទាប់នៃការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់នឹងមកដល់។

សំណួរ AI-BOM កំពុងក្លាយជាការពិត

ថ្នាក់ដឹកនាំសន្តិសុខកំពុងចាប់ផ្តើមទទួលបានសំណើពីអ្នកសវនករ និង enterprise អ្នកទិញសម្រាប់សារពើភ័ណ្ឌដែលអាចអានដោយម៉ាស៊ីននៃទ្រព្យសកម្ម AI នីមួយៗនៅក្នុងអង្គការ (ម៉ូដែល សំណុំទិន្នន័យ ភ្នាក់ងារ ម៉ាស៊ីនមេ MCP និងឧបករណ៍សរសេរកូដ AI) ជាមួយនឹងទំនាក់ទំនង ពិន្ទុហានិភ័យ និងការគូសផែនទីបទប្បញ្ញត្តិរបស់ពួកគេ។ អង្គការភាគច្រើនមិនអាចផលិតមួយបានទេនាពេលបច្ចុប្បន្ន។ AI-BOM កំពុងក្លាយជាអ្នកស្នងតំណែងនៃយុគសម័យ AI យ៉ាងឆាប់រហ័សចំពោះ SBOMហើយអង្គការដែលអាចបង្កើតមួយតាមតម្រូវការនឹងមានអត្ថប្រយោជន៍គួរឱ្យកត់សម្គាល់លើការអនុលោមតាមច្បាប់ AI និងទំនុកចិត្តនៅពេលដែលកាតព្វកិច្ចសវនកម្មរបស់ EU មកដល់។

ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលមានសុវត្ថិភាពឥឡូវនេះមានន័យថាការធានាសុវត្ថិភាពស្រទាប់ AI

ការគ្រប់គ្រងខ្សែសង្វាក់ផ្គត់ផ្គង់បែបប្រពៃណី (SCA, SBOM ជំនាន់, ប្រភពដើមនៃការបង្កើត, ការបញ្ជាក់ SLSA) ត្រូវបានបង្កើតឡើងសម្រាប់ពិភពលោកមួយដែលមនុស្សបានសរសេរកូដ ហើយកញ្ចប់បានមកពីការចុះបញ្ជីសាធារណៈ។ នៅឆ្នាំ 2026 ភ្នាក់ងារ AI commit កូដដោយស្វ័យប្រវត្តិ ម៉ាស៊ីនមេ MCP ប្រតិបត្តិការហៅឧបករណ៍ក្នុងនាមអ្នកប្រើប្រាស់ ហើយកញ្ចប់ព្យាបាទកំពុងត្រូវបានរចនាឡើងដើម្បីកំណត់គោលដៅឧបករណ៍ AI ដោយផ្ទាល់។ យុទ្ធសាស្ត្រខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលមានសុវត្ថិភាពដែលមិនគ្របដណ្តប់លើផ្ទៃវាយប្រហារ AI លែងពេញលេញទៀតហើយ។ ទីក្រុងវីយែនបានធ្វើឱ្យការឯកភាពគ្នានោះអាចមើលឃើញនៅទូទាំងស្តង់អ្នកលក់ ការសន្ទនាវគ្គ និងការសន្ទនាតាមសាលធំ។

អ្វីដែលយើងទទួលបានពីទីក្រុងវីយែន

OWASP Global AppSec EU ឆ្នាំ ២០២៦ គឺជាចំណុចក្រិតតាមខ្នាតដ៏មានប្រយោជន៍មួយ។ ការសន្ទនាទាំងបីដែលកើតឡើងញឹកញាប់បំផុតនៅលើកម្រាលពិព័រណ៍ (សុវត្ថិភាព MCP ការត្រៀមខ្លួនរបស់ AI-BOM និងការធានាខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីពេញលេញនៅក្នុង AI-native) SDLC) គឺជាការសន្ទនាដែល Xygeni ត្រូវបានបង្កើតឡើង។

Zero Trust បានឈានដល់បណ្តាញ ពពក និងអត្តសញ្ញាណកាលពីច្រើនឆ្នាំមុន។ វដ្តជីវិតនៃការអភិវឌ្ឍន៍កម្មវិធីគឺជាស្រទាប់ដែលមិនទាន់ត្រូវបានគ្របដណ្តប់យ៉ាងពេញលេញ។ ដោយកូដដែលបង្កើតដោយ AI ឥឡូវនេះមានចំនួន 40% នៃ... commitនៅតាមអង្គការឈានមុខគេ ហើយជាមួយនឹងលំហូរការងារភ្នាក់ងារពង្រីកផ្ទៃវាយប្រហារលឿនជាងឧបករណ៍ AppSec ប្រពៃណីអាចសម្របខ្លួនបាន គម្លាតនោះកំពុងក្លាយជាបញ្ហាប្រឈមដ៏សំខាន់សម្រាប់ក្រុមសន្តិសុខនៅក្នុងឆមាសទីពីរនៃឆ្នាំ ២០២៦។

ប្រសិនបើអ្នកខកខានមិនបានទៅទស្សនាទីក្រុងវីយែន ហើយចង់ឃើញអ្វីដែលយើងបានបង្ហាញនៅស្តង់ G-08 មានវិធីពីរយ៉ាងដើម្បីស្វែងយល់ឱ្យកាន់តែស៊ីជម្រៅ៖ ដំណើរទស្សនកិច្ចផលិតផល ដើម្បីមើលវេទិកានេះដំណើរការ ឬ កក់ការបង្ហាញមួយ។ហើយយើងនឹងណែនាំអ្នកអំពីអ្វីដែលយើងបានបង្ហាញនៅលើកម្រាលពិព័រណ៍។

សំណួរដែលសួរជាញឹកញាប់

តើ OWASP AISVS ជាអ្វី?
ការផ្ទៀងផ្ទាត់សុវត្ថិភាព OWASP AISVS (AI) Standard) គឺជាការផ្ទៀងផ្ទាត់សុវត្ថិភាពដែលអាចសាកល្បងបាន និងជំរុញដោយសហគមន៍ដំបូងគេ standard បង្កើតឡើងសម្រាប់ប្រព័ន្ធ AI។ ចេញផ្សាយក្នុងខែមិថុនា ឆ្នាំ២០២៦ នៅ OWASP Global AppSec EU Vienna វាមានតម្រូវការដែលអាចផ្ទៀងផ្ទាត់បានចំនួន ៥១៤ នៅទូទាំង ១២ ជំពូក ដែលគ្របដណ្តប់លើភាពសុចរិតនៃទិន្នន័យបណ្តុះបណ្តាល ការចាក់បញ្ចូលរហ័ស សុវត្ថិភាព MCP ការរៀបចំភ្នាក់ងារ ខ្សែសង្វាក់ផ្គត់ផ្គង់ និងច្រើនទៀត។ មិនដូចក្របខ័ណ្ឌអភិបាលកិច្ចទេ តម្រូវការនីមួយៗត្រូវបានសរសេរដើម្បីត្រូវបានត្រួតពិនិត្យថាជាប់ ឬធ្លាក់។

តើ​ខ្សែសង្វាក់​ផ្គត់ផ្គង់​កម្មវិធី​ដែល​មាន​សុវត្ថិភាព​នៅ​ឆ្នាំ 2026 ជា​អ្វី?
ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីដែលមានសុវត្ថិភាពនៅឆ្នាំ 2026 មានន័យថា ការការពារមិនត្រឹមតែការពឹងផ្អែកនៃប្រភពបើកចំហប៉ុណ្ណោះទេ CI/CD pipelineនិងបង្កើតវត្ថុបុរាណ ប៉ុន្តែក៏មានគំរូ AI ភ្នាក់ងារ ម៉ាស៊ីនមេ MCP និងឧបករណ៍សរសេរកូដ AI ដែលឥឡូវនេះត្រូវបានបង្កប់នៅក្នុងដំណាក់កាលនីមួយៗនៃការអភិវឌ្ឍន៍កម្មវិធី។ ក្នុងនាមជាភ្នាក់ងារ AI commit កូដដោយឯករាជ្យ និងកញ្ចប់ព្យាបាទកំពុងកំណត់គោលដៅកាន់តែខ្លាំងឡើងលើឧបករណ៍ AI សុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់បានពង្រីកដើម្បីរួមបញ្ចូលវដ្តជីវិតអភិវឌ្ឍន៍ភ្នាក់ងារពេញលេញ។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni