കഴിഞ്ഞ ആഴ്ച, സൈജെനി ടീം ഇവിടെയായിരുന്നു OWASP ഗ്ലോബൽ ആപ്പ്സെക് EU 2026 വിയന്നയിൽ, അവിടെ 800+ സൈബർ സുരക്ഷാ വിദഗ്ധർ OWASP യുടെ 25-ാം വാർഷികത്തിനായി ഓസ്ട്രിയ സെന്ററിൽ ഒത്തുകൂടി. എക്സ്പോ ഫ്ലോറിൽ രണ്ട് ദിവസം, ഡസൻ കണക്കിന് സംഭാഷണങ്ങൾ CISOs, AppSec നേതാക്കൾ, DevSecOps എഞ്ചിനീയർമാർ, ഒരു വ്യക്തമായ സൂചന: സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല സുരക്ഷിതമാക്കുന്നത് ഒരു പുതിയ ഘട്ടത്തിലേക്ക് പ്രവേശിച്ചു, മിക്ക സ്ഥാപനങ്ങളും അതിന് തയ്യാറല്ല.
നമ്മൾ കണ്ടത്, നമ്മൾ കാണിച്ചത്, വ്യവസായം നമ്മോട് പറയുന്നത് ഇതാണ്.
വിയന്നയിൽ OWASP ആരംഭിച്ചത്
ഈ വർഷത്തെ സമ്മേളനത്തിലെ പ്രധാന പ്രഖ്യാപനം OWASP AISVS 1.0, 2026 ജൂൺ 24-ന്, പരിപാടിക്കിടെ തന്നെ പുറത്തിറങ്ങി. ദി standard പ്രോംപ്റ്റ് ഇഞ്ചക്ഷൻ മുതൽ MCP സുരക്ഷ വരെയുള്ള 12 അധ്യായങ്ങളിലായി 514 പരിശോധിക്കാവുന്ന ആവശ്യകതകൾ ഇതിൽ അടങ്ങിയിരിക്കുന്നു. NIST AI RMF അല്ലെങ്കിൽ ISO/IEC 42001 പോലുള്ള ഗവേണൻസ് ഫ്രെയിംവർക്കുകളിൽ നിന്ന് വ്യത്യസ്തമായി, ഓരോ AISVS ആവശ്യകതയും പരിശോധിക്കാനോ വിജയിക്കാനോ പരാജയപ്പെടാനോ വേണ്ടി എഴുതിയിരിക്കുന്നു. ഇത് ആദ്യത്തെ കമ്മ്യൂണിറ്റി നയിക്കുന്ന, പരീക്ഷിക്കാവുന്ന സുരക്ഷാ പരിശോധനയാണ്. standard OWASP ASVS മാതൃകയിൽ നിർമ്മിച്ച, AI സിസ്റ്റങ്ങൾക്കായി പ്രത്യേകം നിർമ്മിച്ച, സ്വർണ്ണം standard വെബ് ആപ്ലിക്കേഷൻ സുരക്ഷയ്ക്കായി..
AISVS-നപ്പുറം, സമൂഹത്തിന്റെ ശ്രദ്ധ എവിടേക്ക് മാറിയിരിക്കുന്നുവെന്ന് സെഷൻ ട്രാക്ക് പ്രതിഫലിപ്പിച്ചു. ഏജന്റിക് ആപ്ലിക്കേഷൻ സുരക്ഷ, MCP സുരക്ഷ, സുരക്ഷിത സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖലാ രീതികൾ, ഷാഡോ AI കണ്ടെത്തൽ, ഉൽപ്പാദനത്തിൽ LLM ആപ്ലിക്കേഷനുകൾ പരീക്ഷിക്കൽ എന്നിവയെക്കുറിച്ചുള്ള ചർച്ചകളാണ് ഷെഡ്യൂളിൽ ആധിപത്യം പുലർത്തിയത്. OWASP LLM ടോപ്പ് 10, ഏജന്റ് ആപ്സ് ടോപ്പ് 10, എംസിപി ടോപ്പ് 10 എന്നിവ ഇനി ഉയർന്നുവരുന്ന ചട്ടക്കൂടുകളല്ല; അവ തത്സമയമാണ്. standardമിക്ക സംഘടനകളും ഇതുവരെ അവരുടെ എക്സ്പോഷർ മാപ്പ് ചെയ്തിട്ടില്ല. വിയന്ന ആ വിടവ് ദൃശ്യമാക്കി.
ജി-08 ബൂത്തിൽ സൈജെനി എന്താണ് കാണിച്ചത്
വ്യവസായം കൂടുതലായി ആവശ്യപ്പെടുന്നതും എന്നാൽ പ്രായോഗികമായി വളരെ അപൂർവമായി മാത്രം കാണുന്നതുമായ ഒരു കാര്യം പ്രദർശിപ്പിക്കാൻ ഞങ്ങൾ രണ്ട് കോൺഫറൻസ് ദിവസങ്ങൾ ഉപയോഗിച്ചു: നിങ്ങളുടെ ടീമുകൾ നിർമ്മിക്കുന്ന കോഡ് മാത്രമല്ല, വികസിപ്പിക്കാൻ ഉപയോഗിക്കുന്ന AI-യിലുടനീളം സുരക്ഷ എങ്ങനെ കണ്ടെത്താം, സ്കോർ ചെയ്യാം, നടപ്പിലാക്കാം.
Xygeni AI ഇൻവെന്ററിയുടെ വിയന്ന അരങ്ങേറ്റം ഒരു സ്ഥാപനത്തിന്റെ മുഴുവൻ AI ആക്രമണ ഉപരിതലവും തത്സമയം മാപ്പ് ചെയ്തു, ഓരോ മോഡലും, ഏജന്റും, MCP സെർവറും, AI കോഡിംഗ് ഉപകരണവും, റിസ്ക് സ്കോറുകൾ, റിലേഷൻഷിപ്പ് ഗ്രാഫുകൾ എന്നിവ ഉപയോഗിച്ച് കാണിച്ചു, കൂടാതെ കയറ്റുമതി ചെയ്യാവുന്ന AI-BOM റെഗുലേറ്റർമാർക്ക് തയ്യാറാണ് കൂടാതെ enterprise വാങ്ങുന്നവർ. ബൂത്തിലെ മിക്ക സന്ദർശകർക്കും, അവരുടെ സ്വന്തം AI ആക്രമണ ഉപരിതലം ഒരു ഘടനാപരമായ, ഓഡിറ്റ് ചെയ്യാവുന്ന ഇൻവെന്ററിയായി കാണിക്കുന്നത് ആദ്യമായിട്ടായിരുന്നു.
ഒരു ഒപ്പ് ഉണ്ടാകുന്നതിന് മുമ്പ്, ഇൻസ്റ്റാൾ ചെയ്യുന്നതിന് മുമ്പ് ഡെവലപ്പർ എൻഡ്പോയിന്റിൽ ഒരു മാലിഷ്യസ് npm പാക്കേജ് തടയുന്നത് ഷീൽഡ് പ്രദർശിപ്പിച്ചു. പരമ്പരാഗതമായി ഉപയോഗിക്കുന്ന സുരക്ഷിത സോഫ്റ്റ്വെയർ സപ്ലൈ ചെയിൻ നിയന്ത്രണമാണിത്. SCA പാക്കേജ് അതിന്റെ പോസ്റ്റ്ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റ് പ്രവർത്തിപ്പിച്ചതിനുശേഷം അല്ല, ലഭ്യമാക്കുന്ന നിമിഷത്തിൽ പ്രവർത്തിക്കുന്ന ഡിറ്റക്ഷൻ ഉപകരണങ്ങൾക്ക് നൽകാൻ കഴിയില്ല.
ഡെമോകൾക്ക് ശേഷമുള്ള സംഭാഷണങ്ങൾ സ്ഥിരതയുള്ളതായിരുന്നു. മിക്ക ടീമുകൾക്കും സ്ക്രീനിലെ ചോദ്യത്തിന് ഉത്തരം നൽകാൻ കഴിഞ്ഞില്ല: നിങ്ങളുടെ AI എവിടെയാണ്? SDLC?
എക്സ്പോ ഫ്ലോർ നമ്മോട് പറഞ്ഞ മൂന്ന് കാര്യങ്ങൾ
ബൂത്തിലും ഇടനാഴികളിലുമായി നടന്ന ഡസൻ കണക്കിന് സംഭാഷണങ്ങളിൽ മൂന്ന് വിഷയങ്ങൾ ആവർത്തിച്ച് ഉയർന്നുവന്നു.
എംസിപി സുരക്ഷയാണ് പുതിയ ബ്ലൈൻഡ് സ്പോട്ട്
AI കോഡിംഗ് അസിസ്റ്റന്റുകളോ ഏജന്റിക് വർക്ക്ഫ്ലോകളോ പ്രവർത്തിക്കുന്ന എല്ലാ ടീമുകൾക്കും അവർ പൂർണ്ണമായി ഇൻവെന്ററി ചെയ്തിട്ടില്ലാത്ത MCP സെർവറുകൾ ഉണ്ട്. മിക്കതിനും ഒരു ലെറ്റ്ലിസ്റ്റോ, ബിഹേവിയറൽ മോണിറ്ററിംഗോ, ഡെവലപ്പർ എൻഡ്പോയിന്റിൽ എൻഫോഴ്സ്മെന്റ് ലെയറോ ഇല്ല. ഇത് ഒരു പ്രത്യേക ആശങ്കയല്ല, 5.5% പബ്ലിക് MCP സെർവറുകളിലും ടൂൾ-പോയ്സണിംഗ് പിഴവുകളും 43% കമാൻഡ്-ഇഞ്ചക്ഷൻ ദുർബലതകളും ഉണ്ട്. AISVS 1.0 MCP സുരക്ഷാ ആവശ്യകതകൾക്കായി ഒരു മുഴുവൻ അധ്യായം സമർപ്പിക്കുന്നു, വിയന്നയിലെ സംഭാഷണങ്ങൾ സപ്ലൈ ചെയിൻ ആക്രമണങ്ങളുടെ അടുത്ത തരംഗം എത്തുന്നത് ഇവിടെയാണെന്ന് സ്ഥിരീകരിച്ചു.
AI-BOM ചോദ്യം യാഥാർത്ഥ്യമാകുകയാണ്.
സുരക്ഷാ നേതാക്കൾക്ക് ഓഡിറ്റർമാരിൽ നിന്ന് അഭ്യർത്ഥനകൾ ലഭിക്കാൻ തുടങ്ങിയിരിക്കുന്നു, കൂടാതെ enterprise സ്ഥാപനത്തിലെ ഓരോ AI അസറ്റിന്റെയും (മോഡലുകൾ, ഡാറ്റാസെറ്റുകൾ, ഏജന്റുകൾ, MCP സെർവറുകൾ, AI കോഡിംഗ് ഉപകരണങ്ങൾ) മെഷീൻ-റീഡബിൾ ഇൻവെന്ററി വാങ്ങുന്നവർ, അവരുടെ ബന്ധങ്ങൾ, റിസ്ക് സ്കോറുകൾ, റെഗുലേറ്ററി മാപ്പിംഗ് എന്നിവ ഉപയോഗിച്ച്. ഇന്ന് മിക്ക സ്ഥാപനങ്ങൾക്കും ഒന്ന് നിർമ്മിക്കാൻ കഴിയില്ല. AI-BOM അതിവേഗം AI-യുഗത്തിന്റെ പിൻഗാമിയായി മാറുകയാണ്. SBOM, കൂടാതെ EU AI ആക്ട് ഓഡിറ്റ് ബാധ്യതകൾ വരുന്നതോടെ ആവശ്യാനുസരണം ഒന്ന് സൃഷ്ടിക്കാൻ കഴിയുന്ന സ്ഥാപനങ്ങൾക്ക് കാര്യമായ അനുസരണവും വിശ്വാസ നേട്ടവും ലഭിക്കും.
സുരക്ഷിത സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല എന്നാൽ ഇപ്പോൾ AI പാളി സുരക്ഷിതമാക്കുക എന്നാണ് അർത്ഥമാക്കുന്നത്.
പരമ്പരാഗത വിതരണ ശൃംഖല നിയന്ത്രണങ്ങൾ (SCA, SBOM ജനറേഷൻ, ബിൽഡ് പ്രൊവൻസ്, SLSA അറ്റസ്റ്റേഷൻ) മനുഷ്യർ കോഡ് എഴുതുകയും പാക്കേജുകൾ പൊതു രജിസ്ട്രികളിൽ നിന്ന് വരികയും ചെയ്ത ഒരു ലോകത്തിനായി നിർമ്മിച്ചതാണ്. 2026 ൽ, AI ഏജന്റുമാർ commit സ്വയംഭരണമായി കോഡ് ചെയ്യുന്നു, MCP സെർവറുകൾ ഉപയോക്താക്കൾക്കായി ടൂൾ കോളുകൾ നിർവ്വഹിക്കുന്നു, കൂടാതെ AI ടൂളിംഗിനെ നേരിട്ട് ലക്ഷ്യം വയ്ക്കുന്നതിനായി ക്ഷുദ്ര പാക്കേജുകൾ രൂപകൽപ്പന ചെയ്തിരിക്കുന്നു. AI ആക്രമണ ഉപരിതലത്തെ ഉൾക്കൊള്ളാത്ത ഒരു സുരക്ഷിത സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല തന്ത്രം ഇനി പൂർണ്ണമല്ല. വെണ്ടർ ബൂത്തുകളിലും സെഷൻ ചർച്ചകളിലും ഹാൾവേ സംഭാഷണങ്ങളിലും ഒരുപോലെ ആ സമവായം ദൃശ്യമാക്കി വിയന്ന.
വിയന്നയിൽ നിന്ന് നമ്മൾ കൊണ്ടുപോകുന്നത്
OWASP ഗ്ലോബൽ ആപ്പ്സെക് EU 2026 ഉപയോഗപ്രദമായ ഒരു കാലിബ്രേഷൻ പോയിന്റായിരുന്നു അത്. എക്സ്പോ ഫ്ലോറിൽ ഏറ്റവും കൂടുതൽ നടക്കുന്ന മൂന്ന് സംഭാഷണങ്ങൾ (MCP സുരക്ഷ, AI-BOM സന്നദ്ധത, ഒരു AI-നേറ്റീവ് കമ്പനിയിൽ പൂർണ്ണ സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല സുരക്ഷിതമാക്കൽ) SDLC) സൈജെനി നിർമ്മിച്ച സംഭാഷണങ്ങളാണോ?
സീറോ ട്രസ്റ്റ് വർഷങ്ങൾക്ക് മുമ്പ് നെറ്റ്വർക്കിലേക്കും, ക്ലൗഡിലേക്കും, ഐഡന്റിറ്റിയിലേക്കും എത്തി. സോഫ്റ്റ്വെയർ വികസന ജീവിതചക്രം എന്നത് പൂർണ്ണമായും ഉൾക്കൊള്ളാത്ത പാളിയാണ്. AI- ജനറേറ്റഡ് കോഡ് ഇപ്പോൾ 40% വരും commitമുൻനിര ഓർഗനൈസേഷനുകളിലെ ഉപയോക്താക്കളുടെ എണ്ണം വർദ്ധിച്ചുകൊണ്ടിരിക്കുകയാണ്, കൂടാതെ പരമ്പരാഗത ആപ്പ്സെക് ഉപകരണങ്ങൾക്ക് പൊരുത്തപ്പെടാൻ കഴിയുന്നതിനേക്കാൾ വേഗത്തിൽ ആക്രമണ ഉപരിതലം വികസിപ്പിക്കുന്ന ഏജന്റുമാരുടെ വർക്ക്ഫ്ലോകൾ ഉള്ളതിനാൽ, ആ വിടവ് 2026 ന്റെ രണ്ടാം പകുതിയിൽ സുരക്ഷാ ടീമുകൾക്ക് നിർണായക വെല്ലുവിളിയായി മാറുകയാണ്.
നിങ്ങൾക്ക് വിയന്ന നഷ്ടമായെങ്കിൽ, ബൂത്ത് ജി-08 ൽ ഞങ്ങൾ പ്രദർശിപ്പിച്ചത് കാണാൻ ആഗ്രഹിക്കുന്നുവെങ്കിൽ, കൂടുതൽ ആഴത്തിൽ പോകാൻ രണ്ട് വഴികളുണ്ട്: ഒന്ന് നോക്കൂ. ഉൽപ്പന്ന ടൂർ പ്ലാറ്റ്ഫോം പ്രവർത്തനത്തിൽ കാണാൻ, അല്ലെങ്കിൽ ഒരു ഡെമോ ബുക്ക് ചെയ്യുക, എക്സ്പോ ഫ്ലോറിൽ ഞങ്ങൾ കാണിച്ച കാര്യങ്ങൾ കൃത്യമായി ഞങ്ങൾ നിങ്ങളെ പരിചയപ്പെടുത്തും.
പതിവ്
OWASP AISVS എന്താണ്?
OWASP AISVS (AI സുരക്ഷാ പരിശോധന) Standard) ആണ് ആദ്യത്തെ കമ്മ്യൂണിറ്റി നിയന്ത്രിതവും പരീക്ഷിക്കാവുന്നതുമായ സുരക്ഷാ പരിശോധന. standard AI സിസ്റ്റങ്ങൾക്കായി പ്രത്യേകം നിർമ്മിച്ചത്. 2026 ജൂണിൽ OWASP Global AppSec EU വിയന്നയിൽ പുറത്തിറക്കിയ ഇതിൽ, പരിശീലന ഡാറ്റ സമഗ്രത, പ്രോംപ്റ്റ് ഇഞ്ചക്ഷൻ, MCP സുരക്ഷ, ഏജന്റിക് ഓർക്കസ്ട്രേഷൻ, സപ്ലൈ ചെയിൻ എന്നിവയും അതിലേറെയും ഉൾക്കൊള്ളുന്ന 12 അധ്യായങ്ങളിലായി 514 പരിശോധിക്കാവുന്ന ആവശ്യകതകൾ അടങ്ങിയിരിക്കുന്നു. ഗവേണൻസ് ഫ്രെയിംവർക്കുകളിൽ നിന്ന് വ്യത്യസ്തമായി, എല്ലാ ആവശ്യകതകളും പാസ് അല്ലെങ്കിൽ പരാജയമാണോ എന്ന് പരിശോധിക്കുന്നതിനാണ് എഴുതിയിരിക്കുന്നത്.
2026-ൽ സുരക്ഷിതമായ സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല എന്താണ്?
2026-ൽ സുരക്ഷിതമായ ഒരു സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല എന്നാൽ ഓപ്പൺ സോഴ്സ് ആശ്രിതത്വങ്ങളെ മാത്രമല്ല, CI/CD pipelineകൾ, കൂടാതെ ആർട്ടിഫാക്റ്റുകൾ നിർമ്മിക്കുക, മാത്രമല്ല ഇപ്പോൾ സോഫ്റ്റ്വെയർ വികസനത്തിന്റെ ഓരോ ഘട്ടത്തിലും ഉൾച്ചേർത്തിരിക്കുന്ന AI മോഡലുകൾ, ഏജന്റുകൾ, MCP സെർവറുകൾ, AI കോഡിംഗ് ഉപകരണങ്ങൾ എന്നിവയും. AI ഏജന്റുമാരായി commit കോഡ് സ്വയംഭരണപരമായും ക്ഷുദ്രകരമായ പാക്കേജുകൾ AI ടൂളിംഗിനെ കൂടുതലായി ലക്ഷ്യമിടുന്നതിനാലും, സപ്ലൈ ചെയിൻ സുരക്ഷ പൂർണ്ണ ഏജന്റ് വികസന ജീവിതചക്രം ഉൾപ്പെടുത്തുന്നതിനായി വികസിപ്പിച്ചിരിക്കുന്നു.




