ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ປອດໄພ, ai bom, ຄວາມປອດໄພ mcp

OWASP Global AppSec EU 2026 ວຽນນາ: ບົດຮຽນສຳຄັນກ່ຽວກັບລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ປອດໄພ, ຄວາມປອດໄພຂອງ MCP, ແລະ AI-BOM

ໃນອາທິດແລ້ວນີ້, ທີມງານ Xygeni ໄດ້ຢູ່ທີ່ OWASP Global AppSec EU 2026 ທີ່ ວຽນນາ, ບ່ອນທີ່ ຜູ້ຊ່ຽວຊານດ້ານຄວາມປອດໄພທາງໄຊເບີຫຼາຍກວ່າ 800 ຄົນ ໄດ້ເຕົ້າໂຮມກັນຢູ່ທີ່ສູນອອສເຕຣຍ ເພື່ອສະເຫຼີມສະຫຼອງວັນຄົບຮອບ 25 ປີຂອງ OWASP. ສອງມື້ຢູ່ເທິງຊັ້ນວາງສະແດງ, ການສົນທະນາຫຼາຍສິບຄັ້ງກັບ CISຜູ້ນຳ OS, AppSec, ແລະ ວິສະວະກອນ DevSecOps, ແລະສັນຍານທີ່ຊັດເຈນອັນໜຶ່ງ: ການຮັກສາຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວໄດ້ເຂົ້າສູ່ໄລຍະໃໝ່, ແລະອົງກອນສ່ວນໃຫຍ່ຍັງບໍ່ພ້ອມສຳລັບມັນ.

ນີ້ແມ່ນສິ່ງທີ່ພວກເຮົາໄດ້ເຫັນ, ສິ່ງທີ່ພວກເຮົາສະແດງໃຫ້ເຫັນ, ແລະສິ່ງທີ່ອຸດສາຫະກໍາກໍາລັງບອກພວກເຮົາ.

ສິ່ງທີ່ OWASP ໄດ້ເປີດຕົວໃນວຽນນາ

ການປະກາດຫົວຂໍ້ຂ່າວໃນກອງປະຊຸມປີນີ້ແມ່ນ OWASP AISVS 1.0, ປ່ອຍອອກມາໃນວັນທີ 24 ມິຖຸນາ 2026, ໃນລະຫວ່າງກິດຈະກໍາດັ່ງກ່າວ. standard ປະກອບດ້ວຍຂໍ້ກຳນົດທີ່ສາມາດກວດສອບໄດ້ 514 ຂໍ້ ໃນ 12 ບົດ ເຊິ່ງກວມເອົາທຸກຢ່າງຕັ້ງແຕ່ການສີດຢ່າງວ່ອງໄວຈົນເຖິງຄວາມປອດໄພຂອງ MCP. ບໍ່ເຫມືອນກັບຂອບການຄຸ້ມຄອງເຊັ່ນ NIST AI RMF ຫຼື ISO/IEC 42001, ທຸກໆຂໍ້ກຳນົດຂອງ AISVS ແມ່ນຂຽນຂຶ້ນເພື່ອໃຫ້ຖືກກວດສອບ, ຜ່ານ ຫຼື ບໍ່ຜ່ານ. ມັນເປັນການຢັ້ງຢືນຄວາມປອດໄພທີ່ຂັບເຄື່ອນໂດຍຊຸມຊົນ ແລະ ສາມາດທົດສອບໄດ້ຄັ້ງທຳອິດ. standard ສ້າງຂຶ້ນໂດຍສະເພາະສຳລັບລະບົບ AI, ໂດຍມີແບບຈຳລອງຕາມ OWASP ASVS, ເຊິ່ງເປັນຄຳ standard ສຳລັບຄວາມປອດໄພຂອງແອັບພລິເຄຊັນເວັບ..

ນອກເໜືອໄປຈາກ AISVS, ການຕິດຕາມກອງປະຊຸມສະທ້ອນໃຫ້ເຫັນເຖິງບ່ອນທີ່ຄວາມສົນໃຈຂອງຊຸມຊົນໄດ້ປ່ຽນໄປ. ການສົນທະນາກ່ຽວກັບຄວາມປອດໄພຂອງແອັບພລິເຄຊັນຕົວແທນ, ຄວາມປອດໄພ MCP, ການປະຕິບັດລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ປອດໄພ, ການກວດຈັບ AI ເງົາ, ແລະ ການທົດສອບແອັບພລິເຄຊັນ LLM ໃນການຜະລິດແມ່ນຄອບງຳຕາຕະລາງເວລາ. ອັນດັບ 10 ຂອງ OWASP LLM, Agentic Apps Top 10, ແລະ MCP Top 10 ບໍ່ແມ່ນ frameworks ທີ່ເກີດຂຶ້ນໃໝ່ອີກຕໍ່ໄປ; ພວກມັນແມ່ນ live ແລ້ວ standardເປັນສິ່ງທີ່ອົງກອນສ່ວນໃຫຍ່ຍັງບໍ່ທັນໄດ້ວາງແຜນການສຳຜັດຂອງເຂົາເຈົ້າໄວ້. ວຽນນາໄດ້ເຮັດໃຫ້ຊ່ອງຫວ່າງນັ້ນເຫັນໄດ້ຊັດເຈນ.

ສິ່ງທີ່ Xygeni ໄດ້ສະແດງໃຫ້ເຫັນຢູ່ບູດ G-08

ພວກເຮົາໄດ້ໃຊ້ສອງມື້ຂອງກອງປະຊຸມເພື່ອສະແດງໃຫ້ເຫັນບາງສິ່ງບາງຢ່າງທີ່ອຸດສາຫະກໍາກໍາລັງຮຽກຮ້ອງເພີ່ມຂຶ້ນເລື້ອຍໆ ແຕ່ບໍ່ຄ່ອຍເຫັນໃນການປະຕິບັດຕົວຈິງ: ວິທີການຄົ້ນພົບ, ການໃຫ້ຄະແນນ ແລະ ການບັງຄັບໃຊ້ຄວາມປອດໄພໃນທົ່ວ AI ທີ່ທີມງານຂອງທ່ານໃຊ້ເພື່ອພັດທະນາ, ບໍ່ພຽງແຕ່ລະຫັດທີ່ພວກເຂົາຜະລິດເທົ່ານັ້ນ.

ການເປີດຕົວຄັ້ງທຳອິດຂອງ Xygeni AI Inventory ໃນວຽນນາໄດ້ສະແດງໃຫ້ເຫັນໜ້າດິນການໂຈມຕີ AI ທັງໝົດຂອງອົງກອນທີ່ຖືກສ້າງແຜນທີ່ໃນເວລາຈິງ, ທຸກຮູບແບບ, ຕົວແທນ, ເຊີບເວີ MCP, ແລະເຄື່ອງມືການເຂົ້າລະຫັດ AI, ພ້ອມດ້ວຍຄະແນນຄວາມສ່ຽງ, ກຣາຟຄວາມສຳພັນ, ແລະ... AI-BOM ທີ່ສາມາດສົ່ງອອກໄດ້ ພ້ອມແລ້ວສຳລັບຜູ້ຄວບຄຸມ ແລະ enterprise ຜູ້ຊື້. ສຳລັບຜູ້ມາຢ້ຽມຢາມບູດສ່ວນໃຫຍ່, ນີ້ແມ່ນຄັ້ງທຳອິດທີ່ພວກເຂົາໄດ້ເຫັນໜ້າດິນໂຈມຕີ AI ຂອງຕົນເອງຖືກສະແດງເປັນສິນຄ້າຄົງຄັງທີ່ມີໂຄງສ້າງ ແລະ ສາມາດກວດສອບໄດ້.

ໄຟວໍລ໌ AI Dependency Firewall ໄດ້ສະແດງໃຫ້ເຫັນ Shield ວ່າສາມາດບລັອກແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍຢູ່ທີ່ຈຸດສິ້ນສຸດຂອງນັກພັດທະນາກ່ອນການຕິດຕັ້ງ, ກ່ອນທີ່ຈະມີລາຍເຊັນ. ນີ້ແມ່ນການຄວບຄຸມລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ປອດໄພທີ່ແບບດັ້ງເດີມ SCA ເຄື່ອງມືບໍ່ສາມາດສະໜອງການກວດຈັບທີ່ເຮັດວຽກໃນເວລາທີ່ດຶງຂໍ້ມູນໄດ້, ບໍ່ແມ່ນຫຼັງຈາກແພັກເກດໄດ້ແລ່ນສະຄຣິບຫຼັງການຕິດຕັ້ງແລ້ວ.

ການສົນທະນາຫຼັງຈາກການສາທິດແມ່ນສອດຄ່ອງກັນ. ທີມສ່ວນໃຫຍ່ບໍ່ສາມາດຕອບຄຳຖາມຢູ່ໜ້າຈໍໄດ້: AI ຢູ່ໃນເຈົ້າຢູ່ໃສ SDLC?

ສາມສິ່ງທີ່ງານວາງສະແດງໄດ້ບອກພວກເຮົາ

ໃນການສົນທະນາຫຼາຍສິບຄັ້ງຢູ່ທີ່ບູດ ແລະ ໃນຫ້ອງໂຖງ, ມີຫົວຂໍ້ສາມຢ່າງທີ່ປາກົດຂຶ້ນຊ້ຳໆ.

ຄວາມປອດໄພຂອງ MCP ແມ່ນຈຸດບອດໃໝ່

ທຸກໆທີມທີ່ດໍາເນີນການຜູ້ຊ່ວຍຂຽນລະຫັດ AI ຫຼື ຂະບວນການເຮັດວຽກຂອງຕົວແທນມີເຊີບເວີ MCP ທີ່ພວກເຂົາຍັງບໍ່ທັນໄດ້ກວດສອບຢ່າງຄົບຖ້ວນ. ສ່ວນໃຫຍ່ບໍ່ມີລາຍຊື່ອະນຸຍາດ, ບໍ່ມີການຕິດຕາມກວດກາພຶດຕິກໍາ, ແລະບໍ່ມີຊັ້ນບັງຄັບໃຊ້ຢູ່ຈຸດສິ້ນສຸດຂອງນັກພັດທະນາ. ນີ້ບໍ່ແມ່ນຄວາມກັງວົນຂອງ niche, 5.5% ຂອງເຊີບເວີ MCP ສາທາລະນະມີຂໍ້ບົກຜ່ອງທີ່ເປັນພິດຕໍ່ເຄື່ອງມື, ແລະ 43% ມີຊ່ອງໂຫວ່ໃນການສີດຄໍາສັ່ງ. AISVS 1.0 ອຸທິດບົດທັງໝົດໃຫ້ກັບຄວາມຕ້ອງການດ້ານຄວາມປອດໄພຂອງ MCP, ແລະການສົນທະນາທີ່ Vienna ໄດ້ຢືນຢັນວ່ານີ້ແມ່ນບ່ອນທີ່ຄື້ນຕໍ່ໄປຂອງການໂຈມຕີລະບົບຕ່ອງໂສ້ການສະໜອງຈະມາຮອດ.

ຄຳຖາມ AI-BOM ກຳລັງກາຍເປັນຄວາມຈິງ

ຜູ້ນຳດ້ານຄວາມປອດໄພເລີ່ມໄດ້ຮັບການຮ້ອງຂໍຈາກຜູ້ກວດສອບ ແລະ enterprise ຜູ້ຊື້ສຳລັບສິນຄ້າຄົງຄັງທີ່ເຄື່ອງອ່ານໄດ້ຂອງທຸກໆຊັບສິນ AI ໃນອົງກອນ (ຮູບແບບ, ຊຸດຂໍ້ມູນ, ຕົວແທນ, ເຊີບເວີ MCP, ແລະເຄື່ອງມືເຂົ້າລະຫັດ AI) ດ້ວຍຄວາມສຳພັນ, ຄະແນນຄວາມສ່ຽງ, ແລະການສ້າງແຜນທີ່ກົດລະບຽບ. ອົງກອນສ່ວນໃຫຍ່ບໍ່ສາມາດຜະລິດໄດ້ໃນປະຈຸບັນ. AI-BOM ກຳລັງກາຍເປັນຜູ້ສືບທອດຍຸກ AI ຢ່າງໄວວາຕໍ່ SBOMແລະ ອົງການຈັດຕັ້ງທີ່ສາມາດສ້າງເອກະສານຕາມຄວາມຕ້ອງການໄດ້ຈະມີປະໂຫຍດດ້ານການປະຕິບັດຕາມ ແລະ ຄວາມໄວ້ວາງໃຈຢ່າງຫຼວງຫຼາຍ ເມື່ອພັນທະການກວດສອບກົດໝາຍວ່າດ້ວຍ AI ຂອງສະຫະພາບເອີຣົບມາຮອດ.

ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ປອດໄພໃນປັດຈຸບັນໝາຍເຖິງການຮັກສາຄວາມປອດໄພຂອງຊັ້ນ AI

ການຄວບຄຸມລະບົບຕ່ອງໂສ້ການສະໜອງແບບດັ້ງເດີມ (SCA, SBOM ການຜະລິດ, ຕົ້ນກຳເນີດຂອງການສ້າງ, ການຢັ້ງຢືນ SLSA) ໄດ້ຖືກສ້າງຂຶ້ນສຳລັບໂລກທີ່ມະນຸດຂຽນລະຫັດ ແລະ ແພັກເກດຕ່າງໆມາຈາກການລົງທະບຽນສາທາລະນະ. ໃນປີ 2026, ຕົວແທນ AI commit ລະຫັດໂດຍອັດຕະໂນມັດ, ເຊີບເວີ MCP ປະຕິບັດການເອີ້ນໃຊ້ເຄື່ອງມືໃນນາມຂອງຜູ້ໃຊ້, ແລະແພັກເກດທີ່ເປັນອັນຕະລາຍກຳລັງຖືກອອກແບບມາເພື່ອແນໃສ່ເຄື່ອງມື AI ໂດຍກົງ. ຍຸດທະສາດລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ປອດໄພທີ່ບໍ່ກວມເອົາພື້ນຜິວການໂຈມຕີ AI ແມ່ນບໍ່ສົມບູນອີກຕໍ່ໄປ. ວຽນນາໄດ້ເຮັດໃຫ້ຄວາມເຫັນດີເຫັນພ້ອມນັ້ນສາມາດເບິ່ງເຫັນໄດ້ໃນທົ່ວບູດຜູ້ຂາຍ, ການສົນທະນາກອງປະຊຸມ ແລະ ການສົນທະນາໃນຫ້ອງໂຖງ.

ສິ່ງທີ່ພວກເຮົາໄດ້ຮຽນຮູ້ຈາກວຽນນາ

OWASP Global AppSec EU 2026 ເປັນຈຸດວັດແທກທີ່ເປັນປະໂຫຍດ. ການສົນທະນາທັງສາມຄັ້ງທີ່ເກີດຂຶ້ນເລື້ອຍໆໃນງານວາງສະແດງ (ຄວາມປອດໄພຂອງ MCP, ຄວາມພ້ອມຂອງ AI-BOM, ແລະ ການຮັກສາລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວຢ່າງຄົບຖ້ວນໃນ AI-native SDLC) ແມ່ນການສົນທະນາທີ່ Xygeni ຖືກສ້າງຂຶ້ນມາເພື່ອ.

Zero Trust ໄດ້ມາຮອດເຄືອຂ່າຍ, ຄລາວດ໌, ແລະ ຕົວຕົນເມື່ອຫຼາຍປີກ່ອນ. ວົງຈອນການພັດທະນາຊອບແວແມ່ນຊັ້ນທີ່ຍັງບໍ່ທັນໄດ້ກວມເອົາຢ່າງຄົບຖ້ວນ. ດ້ວຍລະຫັດທີ່ສ້າງຂຶ້ນໂດຍ AI ໃນປັດຈຸບັນຄິດເປັນ 40% ຂອງ commitຢູ່ໃນອົງກອນຊັ້ນນໍາ, ແລະ ດ້ວຍຂະບວນການເຮັດວຽກຂອງຕົວແທນທີ່ຂະຫຍາຍພື້ນທີ່ການໂຈມຕີໄວກວ່າເຄື່ອງມື AppSec ແບບດັ້ງເດີມສາມາດປັບຕົວໄດ້, ຊ່ອງຫວ່າງດັ່ງກ່າວກໍາລັງກາຍເປັນສິ່ງທ້າທາຍທີ່ສໍາຄັນສໍາລັບທີມງານຄວາມປອດໄພໃນຊ່ວງເຄິ່ງທີ່ສອງຂອງປີ 2026.

ຖ້າທ່ານພາດງານ Vienna ແລະຢາກເຫັນສິ່ງທີ່ພວກເຮົາໄດ້ສາທິດຢູ່ Booth G-08, ມີສອງວິທີທີ່ຈະເຂົ້າໄປເບິ່ງໃຫ້ເລິກເຊິ່ງກວ່ານີ້: ທົວຜະລິດຕະພັນ ເພື່ອເບິ່ງແພລດຟອມໃນການເຮັດວຽກ, ຫຼື ຈອງຕົວຢ່າງ, ແລະ ພວກເຮົາຈະນຳພາທ່ານຜ່ານສິ່ງທີ່ພວກເຮົາໄດ້ສະແດງໃຫ້ເຫັນຢູ່ໃນພື້ນທີ່ວາງສະແດງ.

ຄໍາ​ຖາມ

OWASP AISVS ແມ່ນຫຍັງ?
OWASP AISVS (ການຢັ້ງຢືນຄວາມປອດໄພ AI) Standard) ເປັນການຢັ້ງຢືນຄວາມປອດໄພທີ່ຂັບເຄື່ອນໂດຍຊຸມຊົນ ແລະ ສາມາດທົດສອບໄດ້ຄັ້ງທຳອິດ standard ສ້າງຂຶ້ນໂດຍສະເພາະສຳລັບລະບົບ AI. ປ່ອຍອອກມາໃນເດືອນມິຖຸນາ 2026 ທີ່ OWASP Global AppSec EU Vienna, ມັນປະກອບດ້ວຍຂໍ້ກຳນົດທີ່ສາມາດກວດສອບໄດ້ 514 ຂໍ້ໃນ 12 ບົດ, ເຊິ່ງກວມເອົາຄວາມສົມບູນຂອງຂໍ້ມູນການຝຶກອົບຮົມ, ການສີດຂໍ້ມູນຢ່າງວ່ອງໄວ, ຄວາມປອດໄພຂອງ MCP, ການຈັດການຕົວແທນ, ລະບົບຕ່ອງໂສ້ການສະໜອງ, ແລະອື່ນໆ. ບໍ່ເຫມືອນກັບຂອບການຄຸ້ມຄອງ, ທຸກໆຂໍ້ກຳນົດແມ່ນຂຽນຂຶ້ນເພື່ອກວດສອບວ່າຜ່ານ ຫຼື ບໍ່ຜ່ານ.

ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ປອດໄພໃນປີ 2026 ແມ່ນຫຍັງ?
ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວທີ່ປອດໄພໃນປີ 2026 ໝາຍເຖິງການປົກປ້ອງບໍ່ພຽງແຕ່ການເພິ່ງພາອາໄສແບບໂອເພນຊອສເທົ່ານັ້ນ, CI/CD pipelineແລະ ສ້າງສິ່ງປະດິດຕ່າງໆ, ແຕ່ຍັງລວມທັງຮູບແບບ AI, ຕົວແທນ, ເຊີບເວີ MCP, ແລະ ເຄື່ອງມືການຂຽນລະຫັດ AI ທີ່ປະຈຸບັນຖືກຝັງຢູ່ໃນທຸກຂັ້ນຕອນຂອງການພັດທະນາຊອບແວ. ໃນຖານະເປັນຕົວແທນ AI commit ລະຫັດໂດຍອັດຕະໂນມັດ ແລະ ແພັກເກດທີ່ເປັນອັນຕະລາຍເພີ່ມຂຶ້ນເລື້ອຍໆແນໃສ່ເຄື່ອງມື AI, ຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງໄດ້ຂະຫຍາຍອອກໄປເພື່ອລວມເອົາວົງຈອນການພັດທະນາຕົວແທນຢ່າງຄົບຖ້ວນ.

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni