Өнгөрсөн долоо хоногт Xygeni баг дараах байршилд байсан. OWASP Global AppSec EU 2026 Вена хотод, хаана 800 гаруй кибер аюулгүй байдлын мэргэжилтнүүд OWASP-ийн 25 жилийн ойд зориулсан Австрийн төвд цугларав. Экспогийн талбай дээр хоёр өдөр өнгөрч, олон арван хүнтэй ярилцлаа. CISOS, AppSec-ийн удирдагчид болон DevSecOps-ийн инженерүүд, мөн нэг тодорхой дохио байна: програм хангамжийн хангамжийн сүлжээг аюулгүй болгох нь шинэ үе шатанд орсон бөгөөд ихэнх байгууллагууд үүнд бэлэн биш байна.
Бидний харсан, үзүүлсэн, салбарынхан бидэнд юу хэлж байгааг энд харуулав.
OWASP Венад юу нээсэн бэ
Энэ жилийн бага хурлын гол зарлал нь OWASP AISVS 1.0, 2026 оны 6-р сарын 24-нд уг арга хэмжээний үеэр гарсан. standard шуурхай тарилгаас эхлээд MCP аюулгүй байдал хүртэлх бүх зүйлийг хамарсан 12 бүлэгт 514 баталгаажуулах боломжтой шаардлагыг агуулдаг. NIST AI RMF эсвэл ISO/IEC 42001 зэрэг засаглалын хүрээнээс ялгаатай нь AISVS-ийн бүх шаардлагыг шалгах, батлах эсвэл бүтэлгүйтэхээр бичсэн байдаг. Энэ нь олон нийтэд чиглэсэн, туршиж үзэх боломжтой анхны аюулгүй байдлын баталгаажуулалт юм. standard OWASP ASVS-ийн загвараар хиймэл оюун ухааны системд зориулан тусгайлан бүтээгдсэн, алтан standard вэб програмын аюулгүй байдлын хувьд...
AISVS-ээс гадна хуралдааны зам нь олон нийтийн анхаарлын төвд шилжсэнийг тусгасан. Агентын програмын аюулгүй байдал, MCP аюулгүй байдал, програм хангамжийн хангамжийн сүлжээний аюулгүй байдал, сүүдрийн хиймэл оюун ухааныг илрүүлэх, LLM програмуудыг үйлдвэрлэлд турших зэрэг хэлэлцүүлгүүд хуваарийн дагуу давамгайлж байв. OWASP LLM-ийн шилдэг 10, Agentic Apps Top 10 болон MCP Top 10 нь шинээр гарч ирж буй фреймворкууд байхаа больсон; тэдгээр нь ажиллаж байна standardихэнх байгууллагууд өртөлтийнхөө газрын зургийг хараахан гаргаагүй байна. Вена энэ зөрүүг илт харуулсан.
Xygeni G-08 лангуун дээр юу үзүүлэв
Бид хоёр хурлын өдрийг салбарынхан улам бүр хүсч байгаа ч практик дээр ховорхон харж байгаа зүйлийг харуулахын тулд ашигласан: зөвхөн өөрсдийн бүтээсэн кодыг төдийгүй багуудынхаа хөгжүүлэхэд ашигладаг хиймэл оюун ухааны аюулгүй байдлыг хэрхэн олж илрүүлэх, үнэлэх, хэрэгжүүлэх.
Xygeni AI Inventory-ийн Вена дахь анхны нээлт нь байгууллагын AI халдлагын бүх гадаргууг бодит цаг хугацаанд зураглаж, загвар, агент, MCP сервер, AI кодчилолын хэрэгсэл бүрийг эрсдэлийн оноо, харилцааны график болон бусад зүйлсээр харуулсан. экспортлох боломжтой AI-BOM зохицуулагчдад бэлэн байна enterprise худалдан авагчид. Лангуунд зочилсон ихэнх зочдын хувьд өөрсдийн хиймэл оюун ухааны халдлагын гадаргууг бүтэцлэгдсэн, аудит хийх боломжтой бараа материал болгон харуулсан анхны тохиолдол байв.
Хиймэл оюун ухааны хамаарлын галт хана нь гарын үсэг үүсэхээс өмнө, суулгахаас өмнө хөгжүүлэгчийн төгсгөлийн цэг дээр Shield хортой npm багцыг хааж байгааг харуулсан. Энэ бол уламжлалт програм хангамжийн хангамжийн сүлжээний аюулгүй хяналт юм. SCA хэрэгслүүд нь багц суулгалтын дараах скриптээ ажиллуулсны дараа биш харин татаж авах үед ажилладаг илрүүлэлтийг хангаж чадахгүй.
Үзүүлэнгийн дараа болсон харилцан яриа тогтвортой байсан. Ихэнх багууд дэлгэцэн дээрх асуултанд хариулж чадаагүй: Таны хиймэл оюун ухаан хаана байна вэ? SDLC?
Экспогийн танхим бидэнд хэлсэн гурван зүйл
Танхим болон хонгилд болсон олон арван ярианы үеэр гурван сэдэв дахин дахин хөндөгдөв.
MCP аюулгүй байдал бол шинэ сохор цэг юм
Хиймэл оюун ухааны код бичих туслах эсвэл агентын ажлын урсгалыг ажиллуулдаг баг бүр бүрэн бүртгэлгүй MCP сервертэй байдаг. Ихэнх нь зөвшөөрөгдсөн жагсаалт, зан үйлийн хяналт, хөгжүүлэгчийн төгсгөлийн цэг дээр хэрэгжилтийн давхарга байхгүй. Энэ нь жижиг асуудал биш бөгөөд олон нийтийн MCP серверүүдийн 5.5% нь багажны хордлогын алдаатай, 43% нь командын тарилгын эмзэг байдалтай байдаг. AISVS 1.0 нь MCP-ийн аюулгүй байдлын шаардлагын талаар бүхэл бүтэн бүлгийг зориулсан бөгөөд Вена дахь хэлэлцүүлэг нь нийлүүлэлтийн сүлжээний дараагийн давалгаа энд ирэхийг баталсан.
Хиймэл оюун ухаан-BOM-ын асуудал бодит болж байна
Аюулгүй байдлын удирдлагууд аудиторуудаас хүсэлт хүлээн авч эхэлж байна enterprise Байгууллага дахь хиймэл оюун ухааны бүх хөрөнгө (загварууд, өгөгдлийн багц, агентууд, MCP серверүүд болон хиймэл оюун ухааны код бичих хэрэгслүүд)-ийн харилцаа холбоо, эрсдэлийн оноо, зохицуулалтын зураглалтай хамт машин уншигдахуйц бараа материалын худалдан авагчид. Ихэнх байгууллагууд өнөөдөр нэгийг нь гаргаж чадахгүй байна. Хиймэл оюун ухааны салбар нь хиймэл оюун ухааны эриний залгамжлагч болж хурдацтайгаар SBOM, мөн хүсэлтийн дагуу нэгийг гаргаж чадах байгууллагууд нь Европын Холбооны хиймэл оюун ухааны тухай хуулийн аудитын үүрэг ирэхэд ихээхэн нийцэл, итгэлцлийн давуу талыг олж авах болно.
Аюулгүй програм хангамжийн хангамжийн сүлжээ гэдэг нь одоо хиймэл оюун ухааны түвшинг аюулгүй болгох гэсэн үг юм
Уламжлалт хангамжийн сүлжээний хяналт (SCA, SBOM үе, бүтээлтийн гарал үүсэл, SLSA баталгаажуулалт) нь хүмүүс код бичиж, багцууд нь олон нийтийн бүртгэлээс ирдэг ертөнцөд зориулан бүтээгдсэн. 2026 онд хиймэл оюун ухааны агентууд commit Кодыг бие даан ажиллуулж, MCP серверүүд хэрэглэгчдийн өмнөөс багажны дуудлагыг гүйцэтгэдэг бөгөөд хортой багцуудыг хиймэл оюун ухааны хэрэгслийг шууд чиглүүлэхээр зохион бүтээж байна. Хиймэл оюун ухааны халдлагын гадаргууг хамрахгүй аюулгүй програм хангамжийн хангамжийн сүлжээний стратеги нь цаашид бүрэн гүйцэд биш болсон. Вена энэхүү зөвшилцлийг үйлдвэрлэгчдийн лангуу, хэлэлцүүлгийн хэлэлцүүлэг, коридорын хэлэлцүүлэгт аль алинд нь ил тод болгосон.
Венагаас бидний авч явдаг зүйлс
OWASP Global AppSec EU 2026 нь ашигтай тохируулгын цэг байсан. Үзэсгэлэнгийн талбай дээр хамгийн олон удаа болдог гурван яриа (MCP аюулгүй байдал, хиймэл оюун ухаан-BOM бэлэн байдал, хиймэл оюун ухаанд суурилсан програм хангамжийн хангамжийн бүрэн сүлжээг аюулгүй болгох) SDLC) нь Xygeni-ийн бүтээсэн харилцан ярианууд юм.
Zero Trust нь сүлжээ, үүлэн технологи, таних тэмдгийн салбарт олон жилийн өмнө хүрсэн. Програм хангамжийн хөгжүүлэлтийн амьдралын мөчлөг нь бүрэн хамрагдаагүй давхарга юм. Хиймэл оюун ухаанаар үүсгэгдсэн код нь одоо 40%-ийг эзэлж байна. commitтэргүүлэгч байгууллагуудад ажиллаж байгаа бөгөөд агентын ажлын урсгалууд уламжлалт AppSec хэрэгслүүд дасан зохицож чадахаас илүү хурдан халдлагын гадаргууг өргөжүүлж байгаа тул энэхүү цоорхой нь 2026 оны хоёрдугаар хагаст аюулгүй байдлын багуудын хувьд шийдвэрлэх сорилт болж байна.
Хэрэв та Венаг үзээгүй бөгөөд G-08 стенд дээр бидний үзүүлсэн зүйлийг үзэхийг хүсвэл илүү гүнзгий судлах хоёр арга бий: бүтээгдэхүүний аялал платформ ажиллаж байгааг харах, эсвэл демо захиалах, мөн бид үзэсгэлэнгийн танхимд юу үзүүлсэнээ яг таг танд тайлбарлах болно.
ТАХ
OWASP AISVS гэж юу вэ?
OWASP AISVS (Хиймэл оюун ухааны аюулгүй байдлын баталгаажуулалт) Standard) нь олон нийтэд чиглэсэн, туршиж үзэх боломжтой анхны аюулгүй байдлын баталгаажуулалт юм standard хиймэл оюун ухааны системд зориулан бүтээгдсэн. 2026 оны 6-р сард OWASP Global AppSec EU Vienna дээр гарсан бөгөөд сургалтын өгөгдлийн бүрэн бүтэн байдал, шуурхай тарилга, MCP аюулгүй байдал, агентын зохион байгуулалт, хангамжийн сүлжээ гэх мэт 12 бүлэгт 514 баталгаажуулах боломжтой шаардлагыг багтаасан болно. Засаглалын хүрээнээс ялгаатай нь бүх шаардлагыг тэнцсэн эсвэл бүтэлгүйтсэн гэж шалгахаар бичсэн байдаг.
2026 онд аюулгүй програм хангамжийн хангамжийн сүлжээ гэж юу вэ?
2026 онд аюулгүй програм хангамжийн хангамжийн сүлжээ бий болно гэдэг нь зөвхөн нээлттэй эхийн хамаарлыг хамгаалахаас гадна CI/CD pipelineболон бүтээх эд өлгийн зүйлс, мөн програм хангамжийн хөгжүүлэлтийн бүх үе шатанд суулгагдсан хиймэл оюун ухааны загварууд, агентууд, MCP серверүүд болон хиймэл оюун ухааны кодчилолын хэрэгслүүдийг мөн ашигладаг. Хиймэл оюун ухааны агентууд commit Код нь бие даан ажилладаг бөгөөд хортой багцууд нь хиймэл оюун ухааны хэрэгслийг улам бүр онилдог болсон тул хангамжийн сүлжээний аюулгүй байдал нь агентын хөгжүүлэлтийн бүрэн мөчлөгийг хамарч өргөжсөн.




