zincîra dabînkirina nermalava ewle, AI bom, ewlehiya mcp

OWASP Global AppSec EU 2026 Viyana: Xalên Girîng li ser Zincîra Dabînkirina Nermalava Ewle, Ewlekariya MCP, û AI-BOM

Hefteya borî, tîma Xygeni li OWASP Global AppSec EU 2026 li Viyanayê, li ku Zêdetirî 800 pisporên ewlehiya sîber li Navenda Awistiryayê ji bo salvegera 25-an a OWASP-ê civiyan. Du roj li qata pêşangehê, bi dehan sohbet bi CISRêberên Os, AppSec, û endezyarên DevSecOps, û nîşanek zelal: ewlekirina zincîra dabînkirina nermalavê ketiye qonaxek nû, û piraniya rêxistinan ji bo wê ne amade ne.

Li vir tiştê ku me dît, tiştê ku me nîşan da, û tiştê ku pîşesazî ji me re dibêje heye.

Tiştên ku OWASP li Viyanayê dest pê kir

Daxuyaniya sereke ya konferansa îsal ev bû OWASP AISVS 1.0, di 24ê Hezîrana 2026an de, di dema çalakiyê de hate weşandin. standard 514 pêdiviyên verastkirî li seranserê 12 beşan dihewîne ku her tiştî ji derzîkirina bilez bigire heya ewlehiya MCP vedihewîne. Berevajî çarçoveyên rêveberiyê yên wekî NIST AI RMF an ISO/IEC 42001, her pêdiviya AISVS-ê ji bo kontrolkirin, derbasbûn an têkçûnê hatî nivîsandin. Ew yekem verastkirina ewlehiyê ya ku ji hêla civakê ve tê rêvebirin û ceribandin e. standard bi mebest ji bo pergalên AI-ê hatî çêkirin, li gorî OWASP ASVS, zêr hatî model kirin standard ji bo ewlehiya sepanên webê..

Ji bilî AISVS, beşa rûniştinê nîşan da ku bala civakê li ku derê guheriye. Axaftinên li ser ewlehiya sepanên ajantî, ewlehiya MCP, pratîkên zincîra dabînkirina nermalava ewle, tespîtkirina AI ya di siya de, û ceribandina sepanên LLM di hilberînê de serdest bûn. 10 Baştirîn LLM-ya OWASP, Serlêdanên Ajansî Top 10, û MCP Top 10 êdî çarçoveyên nû dernakevin; ew zindî ne. standardku piraniya rêxistinan hîn nexşeya rûbirûbûna xwe li hember wan nîşan nedaye. Viyanayê ew valahî eşkere kir.

Tiştên ku Xygeni li Stand G-08 nîşan da

Me her du rojên konferansê bi kar anîn da ku tiştek ku pîşesazî her ku diçe bêtir dixwaze lê kêm caran di pratîkê de dibîne nîşan bidin: meriv çawa ewlehiyê li seranserê AI-ya ku tîmên we ji bo pêşxistina wê bikar tînin kifş dike, pûan dike û bicîh tîne, ne tenê koda ku ew hildiberînin.

Pêşandana Viyanayê ya Xygeni AI Inventory tevahiya rûyê êrîşa AI ya rêxistinekê nîşan da ku di wextê rast de hatiye nexşekirin, her model, ajant, servera MCP, û amûra kodkirina AI, bi puanên rîskê, grafîkên têkiliyê, û ... AI-BOM-a hinardekirinê ji bo rêkxer û rêziknameyan amade ye enterprise kirrûbir. Ji bo piraniya mêvanên standê, ev cara yekem bû ku wan rûyê êrîşa AI-ya xwe wekî envanterek rêkûpêk û kontrolkirî dît.

Dîwarê Girêdayîbûna AI nîşan da ku Shield pakêtek npm ya zirardar li xala dawî ya pêşdebiran berî sazkirinê, berî ku îmzeyek hebe, asteng dike. Ev kontrola zincîra dabînkirina nermalavê ya ewle ye ku kevneşopî ye. SCA Amûr nikarin tespîtkirinek peyda bikin ku di kêliya fetchkirinê de dixebite, ne piştî ku pakêtê skrîpta xwe ya piştî-install-ê xebitandiye.

Gotûbêjên piştî demoyan berdewam bûn. Piraniya tîman nekarîn bersiva pirsa li ser ekranê bidin: AI di hundirê te de li ku ye? SDLC?

Sê Tiştên ku Qata Pêşangehê Ji Me re Gotin

Di dehan axaftinên li kabîn û korîdoran de, sê mijar bi berdewamî hatin rojevê.

Ewlekariya MCP xala kor a nû ye

Her tîmek ku alîkarên kodkirina AI an jî herikînên kar ên ajantiyê dimeşîne, serverên MCP hene ku wan bi tevahî envanter nekirine. Piraniya wan ne navnîşek destûrdayînê, ne çavdêriya tevgerî, û ne jî qatek bicîhanînê li xala dawî ya pêşdebiran hene. Ev ne fikarek taybetî ye, %5.5 serverên MCP yên giştî kêmasiyên jehrîkirina amûran hildigirin, û %43 jî kêmasiyên derzîkirina fermanan hildigirin. AISVS 1.0 beşek tevahî ji bo pêdiviyên ewlehiya MCP vediqetîne, û axaftinên li Viyanayê piştrast kirin ku ev der e ku pêla din a êrîşên zincîra dabînkirinê dê bikeve.

Pirsa AI-BOM rast dibe

Rêberên ewlehiyê dest bi wergirtina daxwazan ji mufetîşan dikin û enterprise kirrûkaran ji bo envanterek xwendî ya makîneyê ya her hebûnek AI di rêxistinê de (model, setên daneyan, ajan, serverên MCP, û amûrên kodkirina AI) bi têkiliyên wan, puanên rîskê, û nexşeya rêziknameyî. Piraniya rêxistinan îro nikarin yekê hilberînin. AI-BOM bi lez dibe cîgirê serdema AI-ê. SBOM, û rêxistinên ku dikarin li ser daxwazê ​​​​yek çêbikin dê ji ber ku erkên denetimê yên Qanûna AI ya YE-yê têne holê, avantajek girîng a pabendbûn û baweriyê hebin.

Zincîra dabînkirina nermalavê ya ewle niha tê wateya ewlekirina qata AI-ê

Kontrolên zincîra dabînkirinê yên kevneşopî (SCA, SBOM nifş, çavkaniya avakirinê, belgeya SLSA) ji bo cîhanek hatin çêkirin ku mirovan kod nivîsandin û pakêt ji qeydên giştî hatin. Di sala 2026an de, ajanên AI commit kodê bi awayekî xweser bikar tînin, serverên MCP li ser navê bikarhêneran bangên amûran pêk tînin, û pakêtên xerabkar têne çêkirin da ku rasterast amûrên AI hedef bigirin. Stratejiyeke zincîra dabînkirina nermalavê ya ewledar ku rûyê êrîşa AI nagire nav xwe êdî temam nebûye. Viyanayê ev lihevkirin li seranserê standên firoşkaran, axaftinên danişînê û axaftinên korîdoran xuya kir.

Tiştên ku Em Ji Viyanayê Digirin

OWASP Global AppSec EU 2026 xalek kalibrkirinê ya kêrhatî bû. Sê axaftinên ku herî zêde li qata pêşangehê diqewimin (ewlehiya MCP, amadebûna AI-BOM, û ewlekirina zincîra dabînkirina nermalavê ya tevahî di AI-xwemalî de) SDLC) ew danûstandin in ku Xygeni ji bo wan hatiye çêkirin.

Zero Trust berî çend salan gihîşt torê, ewr û nasnameyê. Çerxa jiyana pêşvebirina nermalavê ew çîn e ku bi tevahî nehatiye vegirtin. Bi koda ku ji hêla AI ve hatî çêkirin, niha ji sedî 40 pêk tîne. commitli rêxistinên pêşeng, û bi herikînên xebatê yên ajantî ku rûyê êrîşê ji ya ku amûrên kevneşopî yên AppSec dikarin biguncînin zûtir berfireh dikin, ew valahî di nîvê duyemîn a 2026-an de ji bo tîmên ewlehiyê dibe dijwarîya diyarker.

Eger we Viyana ji dest da û hûn dixwazin bibînin ka me li Stand G-08 çi nîşan da, du rê hene ku hûn kûrtir biçin: bigirin gera berheman ji bo dîtina platformê di çalakiyê de, an demokek pirtûkê bikin, û em ê tam tiştên ku me li qata pêşangehê nîşan da ji we re vebêjin.

Lawikbêj

OWASP AISVS çi ye?
OWASP AISVS (Verastkirina Ewlehiya AI) Standard) yekem verastkirina ewlehiyê ya ku ji hêla civakê ve tê rêvebirin û dikare were ceribandin e standard bi mebest ji bo pergalên AI hatîye çêkirin. Di Hezîrana 2026an de li OWASP Global AppSec EU Vienna hate weşandin, ew 514 pêdiviyên verastkirî li seranserê 12 beşan dihewîne, ku yekparçeyiya daneyên perwerdeyê, derzîkirina bilez, ewlehiya MCP, orkestrasyona ajantî, zincîra dabînkirinê û hêj bêtir vedihewîne. Berevajî çarçoveyên rêveberiyê, her pêdiviyek ji bo ku wekî derbasbûn an têkçûn were kontrol kirin hatîye nivîsandin.

Zincîra dabînkirina nermalava ewle di sala 2026an de çi ye?
Zincîra dabînkirina nermalavê ya ewledar di sala 2026an de tê wateya parastina ne tenê girêdayîbûnên çavkaniya vekirî, CI/CD pipelines, û çêkirina artefaktan, lê di heman demê de modelên AI, ajan, serverên MCP, û amûrên kodkirina AI-ê jî ku niha di her qonaxa pêşkeftina nermalavê de hatine bicîhkirin. Wekî ajanên AI commit kodê bi awayekî xweser belav dikin û pakêtên zirardar her ku diçe amûrên AI hedef digirin, ewlehiya zincîra dabînkirinê berfireh bûye da ku tevahiya çerxa jiyana pêşkeftina ajansê jî di nav xwe de bigire.

amûrên-nermalava-berhevkirinê-ya-sca-amûran
Rîskên nermalava xwe bidin pêşanî, sererast bikin û ewle bikin
Hesabê xwe yê Belaş bistînin.
Qerta krediyê ne hewce ye.

Pêşvebirin û Radestkirina Nermalava Xwe Ewle Bike

bi Xygeni Product Suite re