Өткөн аптада Xygeni командасы болгон OWASP Global AppSec EU 2026 Венада, кайда 800дөн ашык киберкоопсуздук боюнча эксперттер OWASPтин 25 жылдыгына арналган Австрия борборунда чогулушту. Көргөзмө аянтчасында эки күн, ондогон адамдар менен баарлашуу CISОС, AppSec лидерлери жана DevSecOps инженерлерижана бир ачык белги: программалык камсыздоо чынжырынын коопсуздугун камсыз кылуу жаңы фазага өттү жана көпчүлүк уюмдар буга даяр эмес.
Бул жерде биз эмнени көрдүк, эмнени көрсөттүк жана тармак бизге эмнени айтып жатат.
OWASP Венада эмнени ишке киргизди
Бул жылкы конференциядагы башкы жарыя OWASP AISVS 1.0, 2026-жылдын 24-июнунда, иш-чаранын өзүндө чыгарылган. standard тез киргизүүдөн баштап MCP коопсуздугуна чейинки бардык нерсени камтыган 12 бөлүм боюнча 514 текшерилүүчү талапты камтыйт. NIST AI RMF же ISO/IEC 42001 сыяктуу башкаруу алкактарынан айырмаланып, ар бир AISVS талабы текшерилүү, өтүү же өтпөө үчүн жазылган. Бул коомчулук тарабынан башкарылуучу, текшерилүүчү биринчи коопсуздук текшерүүсү. standard OWASP ASVS моделине ылайыкташтырылган, жасалма интеллект системалары үчүн атайын курулган, алтын standard веб тиркемелеринин коопсуздугу үчүн...
AISVSтен тышкары, сессиянын жүрүшүндө коомчулуктун көңүлү кайсы жакка бурулганы чагылдырылды. Агенттик тиркемелердин коопсуздугу, MCP коопсуздугу, программалык камсыздоонун коопсуз жеткирүү чынжырынын практикасы, көмүскө жасалма интеллектти аныктоо жана өндүрүштө LLM тиркемелерин сыноо боюнча сүйлөшүүлөр графикте басымдуулук кылды. OWASP LLM боюнча мыкты 10 адистик, Agentic Apps Top 10 жана MCP Top 10 мындан ары жаңыдан пайда болуп жаткан алкактар эмес; алар иштеп жатат standardкөпчүлүк уюмдар өздөрүнүн таасир этүүсүн картага түшүрө электигин айтышууда. Вена бул ажырымды көрүнүп тургандай кылды.
Xygeni G-08 стендинде эмнелерди көрсөттү
Биз эки конференция күнүн тармак барган сайын көбүрөөк талап кылып жаткан, бирок иш жүзүндө сейрек кездешүүчү нерсени көрсөтүү үчүн колдондук: командаларыңыз иштеп чыгуу үчүн колдонгон жасалма интеллекттин коопсуздугун кантип табуу, баалоо жана камсыз кылуу керек, алар түзгөн кодду гана эмес.
Xygeni AI Inventory компаниясынын Венадагы дебюту уюмдун AI чабуулунун бардык бетин, ар бир моделин, агентин, MCP серверин жана AI коддоо куралын реалдуу убакыт режиминде картага түшүрүп, тобокелдик упайларын, байланыш графиктерин жана башка маалыматтарды көрсөттү. экспорттоого боло турган AI-BOM жөнгө салуучу органдарга даяр жана enterprise сатып алуучулар. Столдун көпчүлүк коноктору үчүн алар өздөрүнүн жасалма интеллект чабуулунун бетин структураланган, аудиттелүүчү инвентаризация катары биринчи жолу көрүштү.
AI Dependency Firewall Shield зыяндуу npm пакетин орнотуудан мурун, кол тамга пайда боло электе эле иштеп чыгуучунун акыркы чекитинде бөгөттөп тураарын көрсөттү. Бул салттуу программалык камсыздоо чынжырын коопсуз башкаруу болуп саналат SCA Tools пакет өзүнүн postinstall скриптин иштеткенден кийин эмес, жүктөө учурунда иштеген аныктоону камсыздай албайт.
Демонстрациялардан кийинки сүйлөшүүлөр ырааттуу болду. Көпчүлүк командалар экрандагы суроого жооп бере алышкан жок: Сенин оюңда AI кайда? SDLC?
Көргөзмө аянтчасы бизге үч нерсени айтып берди
Кабинада жана коридорлордо ондогон сүйлөшүүлөрдүн жүрүшүндө үч тема кайра-кайра көтөрүлдү.
MCP коопсуздугу жаңы сокур чекит болуп саналат
Жасалма интеллект коддоо жардамчыларын же агенттик жумуш агымдарын иштеткен ар бир командада толук инвентаризацияланбаган MCP серверлери бар. Көпчүлүгүндө уруксат берилгендердин тизмеси, жүрүм-турумдук мониторинг жана иштеп чыгуучунун акыркы чекитинде аткаруу катмары жок. Бул өзгөчө көйгөй эмес, коомдук MCP серверлеринин 5.5% куралдарды ууландыруу кемчиликтерине ээ, ал эми 43% буйруктарды киргизүүдөгү алсыздыктарга ээ. AISVS 1.0 бүтүндөй бир бөлүмдү MCP коопсуздук талаптарына арнайт жана Венадагы сүйлөшүүлөр жеткирүү чынжырынын кийинки чабуулдары ушул жерге келерин тастыктады.
AI-BOM маселеси актуалдуу болуп баратат
Коопсуздук жетекчилери аудиторлордон жана башкалардан суроо-талаптарды ала башташты enterprise уюмдагы ар бир жасалма интеллект активинин (моделдер, маалымат топтомдору, агенттер, MCP серверлери жана жасалма интеллект коддоо куралдары) машина окуй турган инвентаризациясын алардын мамилелери, тобокелдик упайлары жана жөнгө салуучу картага түшүрүү менен камсыз кылуу үчүн сатып алуучулар. Көпчүлүк уюмдар бүгүнкү күндө аны чыгара алышпайт. Жасалма интеллект-БОМ тездик менен жасалма интеллект доорунун мураскерине айланууда. SBOMжана суроо-талап боюнча аны түзө алган уюмдар ЕБнин жасалма интеллект актысынын аудит милдеттенмелери келгенде олуттуу шайкештик жана ишеним артыкчылыгына ээ болушат.
Коопсуз программалык камсыздоо чынжыры эми жасалма интеллект катмарын коргоону билдирет
Салттуу жеткирүү чынжырын башкаруу (SCA, SBOM муун, курулуштун келип чыгышы, SLSA сертификациясы) адамдар код жазып, пакеттер коомдук реестрлерден келген дүйнө үчүн курулган. 2026-жылы жасалма интеллект агенттери commit кодду автономдуу түрдө аткарат, MCP серверлери колдонуучулардын атынан куралдарды чакырат жана зыяндуу пакеттер жасалма интеллекттин куралдарын түздөн-түз бутага алуу үчүн иштелип чыгууда. Жасалма интеллекттин чабуулунун бетин жаппаган коопсуз программалык камсыздоо чынжырынын стратегиясы мындан ары толук эмес. Вена бул консенсусту сатуучулардын кабиналарында, сессиялык сүйлөшүүлөрдө жана коридордогу сүйлөшүүлөрдө бирдей көрүүгө мүмкүндүк берди.
Венадан эмнелерди ала кетели
OWASP Global AppSec EU 2026 пайдалуу калибрлөө пункту болду. Көргөзмө аянтчасында эң көп болуп жаткан үч сүйлөшүү (MCP коопсуздугу, AI-BOM даярдыгы жана AI-туулган өлкөдө программалык камсыздоонун толук чынжырын камсыз кылуу) SDLC) Xygeni ушул сүйлөшүүлөр үчүн түзүлгөн.
Zero Trust тармакка, булутка жана идентификацияга бир нече жыл мурун жеткен. Программалык камсыздоону иштеп чыгуунун жашоо цикли толук камтылбаган катмар болуп саналат. Азыр жасалма интеллект тарабынан түзүлгөн код 40% түзөт. commitалдыңкы уюмдарда жана агенттик жумуш агымдары салттуу AppSec куралдары ыңгайлаша алганга караганда чабуул бетин тезирээк кеңейтип жаткандыктан, бул боштук 2026-жылдын экинчи жарымында коопсуздук топтору үчүн аныктоочу кыйынчылыкка айланууда.
Эгер сиз Венаны сагынып, G-08 стендинде эмнелерди көрсөткөнүбүздү көргүңүз келсе, анда тереңирээк изилдөөнүн эки жолу бар: продукт боюнча экскурсия платформанын иш жүзүндө иштеп жатканын көрүү үчүн, же бир демо брондоо, жана биз сизге көргөзмө аянтчасында эмнелерди көрсөткөнүбүздү так айтып беребиз.
Көп берилүүчү суроолор
OWASP AISVS деген эмне?
OWASP AISVS (Жасалма интеллекттин коопсуздук текшерүүсү) Standard) коомчулук тарабынан башкарылуучу, текшерилүүчү биринчи коопсуздук текшерүүсү standard жасалма интеллект системалары үчүн атайын иштелип чыккан. 2026-жылдын июнь айында OWASP Global AppSec EU Viennaда чыгарылган, ал 12 бөлүм боюнча 514 текшерилүүчү талапты камтыйт, алар окутуу маалыматтарынын бүтүндүгүн, тез киргизүүнү, MCP коопсуздугун, агенттик оркестрлештирүүнү, жеткирүү чынжырын жана башкаларды камтыйт. Башкаруу алкактарынан айырмаланып, ар бир талап текшерилиши керек же текшерилбеши керек.
2026-жылы коопсуз программалык камсыздоо чынжыры деген эмне?
2026-жылы коопсуз программалык камсыздоо чынжыры ачык булактуу көз карандылыктарды гана эмес, CI/CD pipelineжана курулуш артефакттарын, ошондой эле азыр программалык камсыздоону иштеп чыгуунун ар бир этабына киргизилген AI моделдерин, агенттерди, MCP серверлерин жана AI коддоо куралдарын камтыйт. AI агенттери катары commit коддор автономдуу түрдө иштетилет жана зыяндуу пакеттер барган сайын жасалма интеллекттин куралдарын бутага алат, жеткирүү чынжырынын коопсуздугу агенттик иштеп чыгуунун толук циклин камтуу үчүн кеңейди.




