सुरक्षित सॉफ्टवेअर पुरवठा साखळी, एआय बीओएम, एमसीपी सुरक्षा

OWASP ग्लोबल ॲपसेक ईयू २०२६ व्हिएन्ना: सुरक्षित सॉफ्टवेअर पुरवठा साखळी, एमसीपी सुरक्षा आणि एआय-बीओएम वरील प्रमुख निष्कर्ष

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

गेल्या आठवड्यात, झायगेनी टीम येथे होती ओडब्ल्यूएएसपी ग्लोबल अ‍ॅपसेक ईयू २०२६ व्हिएन्नामध्ये, जिथे ८००+ सायबर सुरक्षा तज्ञ OWASP च्या २५ व्या वर्धापन दिनानिमित्त ऑस्ट्रिया सेंटरमध्ये जमले. एक्स्पो फ्लोअरवर दोन दिवस, अनेक संवाद साधले. CISओएस, अ‍ॅपसेक लीडर्स आणि डेव्हसेकऑप्स इंजिनिअर्सआणि एक स्पष्ट संकेत: सॉफ्टवेअर पुरवठा साखळी सुरक्षित करणे एका नवीन टप्प्यात दाखल झाले आहे, आणि बहुतेक संस्था त्यासाठी तयार नाहीत.

आम्ही काय पाहिले, काय दाखवले आणि उद्योग आम्हाला काय सांगत आहे, ते येथे आहे.

OWASP ने व्हिएन्नामध्ये काय सुरू केले

या वर्षीच्या परिषदेतील मुख्य घोषणा ही होती OWASP AISVS 1.0, २४ जून, २०२६ रोजी, प्रत्यक्ष कार्यक्रमादरम्यानच प्रदर्शित करण्यात आले. standard यात १२ प्रकरणांमध्ये ५१४ पडताळण्यायोग्य आवश्यकता आहेत, ज्यामध्ये प्रॉम्प्ट इंजेक्शनपासून ते एमसीपी सुरक्षेपर्यंत सर्व काही समाविष्ट आहे. एनआयएसटी एआय आरएमएफ (NIST AI RMF) किंवा आयएसओ/आयईसी ४२००१ (ISO/IEC 42001) सारख्या गव्हर्नन्स फ्रेमवर्कच्या विपरीत, प्रत्येक एआयएसव्हीएस (AISVS) आवश्यकता तपासली जावी, पास किंवा फेल व्हावी अशा प्रकारे लिहिलेली आहे. ही पहिली समुदाय-चालित, तपासण्यायोग्य सुरक्षा पडताळणी आहे. standard OWASP ASVS च्या धर्तीवर, विशेषतः AI प्रणालींसाठी तयार केलेले, सुवर्ण standard वेब ॲप्लिकेशनच्या सुरक्षेसाठी..

AISVS च्या पलीकडे, सत्रांच्या ट्रॅकमधून समुदायाचे लक्ष कुठे वळले आहे हे दिसून आले. एजेंटिक ॲप्लिकेशन सुरक्षा, MCP सुरक्षा, सुरक्षित सॉफ्टवेअर पुरवठा साखळी पद्धती, शॅडो AI शोध आणि प्रोडक्शनमध्ये LLM ॲप्लिकेशन्सची चाचणी या विषयांवरील चर्चांनी वेळापत्रकावर वर्चस्व गाजवले. OWASP LLM टॉप १०एजेंटिक ॲप्स टॉप 10, आणि एमसीपी टॉप 10 हे आता उदयोन्मुख फ्रेमवर्क राहिलेले नाहीत; ते प्रत्यक्ष वापरात आले आहेत. standardबहुतेक संस्थांनी अद्याप त्यांच्या जोखमीचे मोजमाप केलेले नाही. व्हिएन्नाने ही दरी दृश्यमान केली.

झायजेनीने बूथ G-08 वर काय दाखवले

आम्ही परिषदेच्या दोन दिवसांचा उपयोग एक अशी गोष्ट दाखवण्यासाठी केला, ज्याची उद्योगक्षेत्रात वाढती मागणी आहे, पण प्रत्यक्षात ती क्वचितच पाहायला मिळते: तुमच्या टीम्स केवळ त्यांनी तयार केलेल्या कोडमध्येच नव्हे, तर विकासासाठी वापरत असलेल्या संपूर्ण AI मध्ये सुरक्षा कशी शोधावी, तिचे मूल्यांकन कसे करावे आणि तिची अंमलबजावणी कशी करावी.

झायजेनी एआय इन्व्हेंटरीच्या व्हिएन्ना येथील पदार्पणात, संस्थेच्या संपूर्ण एआय हल्ला पृष्ठभागाचे (अटॅक सरफेस) रिअल-टाइममध्ये मॅपिंग दाखवण्यात आले, ज्यामध्ये प्रत्येक मॉडेल, एजंट, एमसीपी सर्व्हर आणि एआय कोडिंग टूलचा समावेश होता, सोबतच धोक्याचे स्कोअर, संबंधांचे आलेख आणि इतर माहितीही देण्यात आली. निर्यात करण्यायोग्य एआय-बीओएम नियामकांसाठी तयार आणि enterprise खरेदीदार. बूथला भेट देणाऱ्या बहुतेक लोकांसाठी, स्वतःचा एआय हल्ला पृष्ठभाग एका संरचित, तपासण्यायोग्य यादीच्या स्वरूपात पाहण्याची ही पहिलीच वेळ होती.

एआय डिपेंडन्सी फायरवॉलने दाखवून दिले की, शील्डने इन्स्टॉल होण्यापूर्वी आणि सिग्नेचर अस्तित्वात येण्याआधीच, डेव्हलपर एंडपॉइंटवर एका दुर्भावनापूर्ण एनपीएम पॅकेजला ब्लॉक केले. हेच ते सुरक्षित सॉफ्टवेअर सप्लाय चेन नियंत्रण आहे जे पारंपरिक... SCA साधने अशी ओळख देऊ शकत नाहीत, जी पॅकेजने त्याची पोस्टइन्स्टॉल स्क्रिप्ट आधीच चालवल्यानंतर नव्हे, तर डेटा मिळवण्याच्या क्षणी काम करेल.

डेमो झाल्यानंतर झालेल्या चर्चा सुसंगत होत्या. बहुतेक संघांना स्क्रीनवरील प्रश्नाचे उत्तर देता आले नाही: तुमच्यामध्ये एआय कुठे आहे? SDLC?

एक्स्पो फ्लोअरने आम्हाला सांगितलेल्या तीन गोष्टी

बूथवर आणि कॉरिडॉरमध्ये झालेल्या अनेक संभाषणांमधून तीन विषय वारंवार समोर आले.

MCP सुरक्षा हा नवा अंधबिंदू आहे

एआय कोडिंग असिस्टंट किंवा एजेंटिक वर्कफ्लो चालवणाऱ्या प्रत्येक टीमकडे असे एमसीपी सर्व्हर्स आहेत ज्यांची त्यांनी पूर्णपणे तपासणी केलेली नाही. बहुतेकांमध्ये अलाउलिस्ट, बिहेविअरल मॉनिटरिंग आणि डेव्हलपर एंडपॉइंटवर अंमलबजावणीचा स्तर नसतो. ही काही मर्यादित समस्या नाही, ५.५% सार्वजनिक एमसीपी सर्व्हर्समध्ये टूल-पॉइझनिंगच्या त्रुटी आहेत आणि ४३% मध्ये कमांड-इंजेक्शनच्या असुरक्षितता आहेत. AISVS 1.0 मध्ये एमसीपी सुरक्षा आवश्यकतांसाठी एक संपूर्ण प्रकरण समर्पित केले आहे, आणि व्हिएन्ना येथील चर्चेतून हे निश्चित झाले की सप्लाय चेन हल्ल्यांची पुढची लाट याच ठिकाणी येणार आहे.

एआय-बीओएमचा प्रश्न खरा ठरत आहे.

सुरक्षा प्रमुखांना लेखापरीक्षकांकडून विनंत्या येऊ लागल्या आहेत आणि enterprise संस्थेतील प्रत्येक एआय मालमत्तेची (मॉडेल्स, डेटासेट्स, एजंट्स, एमसीपी सर्व्हर्स आणि एआय कोडिंग टूल्स) त्यांच्यातील संबंध, जोखीम गुण आणि नियामक मॅपिंगसह मशीन-वाचनीय सूची खरेदीदारांसाठी उपलब्ध आहे. आज बहुतेक संस्था अशी सूची तयार करू शकत नाहीत. एआय-बीओएम (AI-BOM) वेगाने एआय-युगातील उत्तराधिकारी बनत आहे. SBOMआणि ज्या संस्था मागणीनुसार ते तयार करू शकतात, त्यांना EU AI कायद्याच्या ऑडिट जबाबदाऱ्या लागू झाल्यावर अनुपालन आणि विश्वासार्हतेच्या बाबतीत महत्त्वपूर्ण फायदा होईल.

सुरक्षित सॉफ्टवेअर पुरवठा साखळीचा अर्थ आता एआय स्तर सुरक्षित करणे असा आहे.

पारंपारिक पुरवठा साखळी नियंत्रणेSCA, SBOM (जनरेशन, बिल्ड प्रोव्हेनन्स, एसएलएसए अॅटेस्टेशन) हे अशा जगासाठी तयार केले गेले होते जिथे माणसे कोड लिहित असत आणि पॅकेजेस सार्वजनिक रजिस्ट्रीमधून येत असत. २०२६ मध्ये, एआय एजंट्स commit स्वायत्तपणे कोड करणे, एमसीपी सर्व्हर्स वापरकर्त्यांच्या वतीने टूल कॉल्स कार्यान्वित करणे, आणि थेट एआय टूलिंगला लक्ष्य करण्यासाठी दुर्भावनापूर्ण पॅकेजेस तयार केली जात आहेत. एआय हल्ल्याच्या संभाव्य धोक्यांना विचारात न घेणारी सुरक्षित सॉफ्टवेअर पुरवठा साखळी रणनीती आता अपूर्ण आहे. व्हिएन्नाने विक्रेत्यांच्या स्टॉल्सवर, सत्रांमधील चर्चांमध्ये आणि दालनांमधील संभाषणांमधूनही ही एकमताची बाब स्पष्ट केली.

व्हिएन्नामधून आपण काय शिकतो

ओडब्ल्यूएएसपी ग्लोबल अ‍ॅपसेक ईयू २०२६ हा एक उपयुक्त मापांकन बिंदू होता. एक्स्पो फ्लोअरवर सर्वात जास्त वेळा होणारे तीन संवाद (MCP सुरक्षा, AI-BOM सज्जता, आणि AI-नेटिव्हमध्ये संपूर्ण सॉफ्टवेअर पुरवठा साखळी सुरक्षित करणे) SDLC) या अशा संभाषणांसाठी झायगेनीची (Xygeni) निर्मिती करण्यात आली आहे.

झिरो ट्रस्ट अनेक वर्षांपूर्वीच नेटवर्क, क्लाउड आणि आयडेंटिटी या स्तरांवर पोहोचले आहे. सॉफ्टवेअर डेव्हलपमेंट लाइफसायकल हा एक असा स्तर आहे जो अद्याप पूर्णपणे व्यापलेला नाही. आता एआय-जनरेटेड कोडचा वाटा ४०% आहे. commitअग्रणी संस्थांमध्ये, आणि पारंपरिक ॲपसेक साधनांच्या जुळवून घेण्याच्या क्षमतेपेक्षा अधिक वेगाने एजेंटिक वर्कफ्लोमुळे हल्ल्याची शक्यता वाढत असल्याने, ही तफावत २०२६ च्या उत्तरार्धात सुरक्षा पथकांसाठी एक निर्णायक आव्हान बनत आहे.

जर तुम्ही व्हिएन्ना चुकवले असेल आणि बूथ G-08 वर आम्ही काय प्रदर्शित केले हे पाहू इच्छित असाल, तर अधिक सखोल माहिती मिळवण्याचे दोन मार्ग आहेत: उत्पादन टूर प्लॅटफॉर्म प्रत्यक्ष कार्यरत पाहण्यासाठी, किंवा डेमो बुक कराआणि आम्ही एक्स्पोमध्ये जे काही दाखवले, ते तुम्हाला अगदी सविस्तरपणे समजावून सांगू.

वारंवार विचारले जाणारे प्रश्न

OWASP AISVS म्हणजे काय?
OWASP AISVS (एआय सुरक्षा पडताळणी) Standard) ही पहिली समुदाय-चालित, तपासण्यायोग्य सुरक्षा पडताळणी आहे standard एआय प्रणालींसाठी खास तयार केलेले. जून २०२६ मध्ये OWASP ग्लोबल ॲपसेक ईयू व्हिएन्ना येथे प्रकाशित झालेल्या या आराखड्यात १२ प्रकरणांमध्ये ५१४ पडताळण्यायोग्य आवश्यकता आहेत, ज्यात प्रशिक्षण डेटा अखंडता, प्रॉम्प्ट इंजेक्शन, एमसीपी सुरक्षा, एजेंटिक ऑर्केस्ट्रेशन, पुरवठा साखळी आणि बरेच काही समाविष्ट आहे. गव्हर्नन्स फ्रेमवर्कच्या विपरीत, प्रत्येक आवश्यकता पास किंवा फेल म्हणून तपासली जाईल अशा प्रकारे लिहिलेली आहे.

२०२६ मध्ये सुरक्षित सॉफ्टवेअर पुरवठा साखळी म्हणजे काय?
२०२६ मधील सुरक्षित सॉफ्टवेअर पुरवठा साखळीचा अर्थ केवळ ओपन-सोर्स अवलंबित्व संरक्षित करणे इतकाच नाही, CI/CD pipelineआणि बिल्ड आर्टिफॅक्ट्स, पण त्याचबरोबर एआय मॉडेल्स, एजंट्स, एमसीपी सर्व्हर्स आणि एआय कोडिंग टूल्स जे आता सॉफ्टवेअर डेव्हलपमेंटच्या प्रत्येक टप्प्यात अंतर्भूत आहेत. एआय एजंट्स म्हणून commit स्वायत्तपणे कोड करणे आणि दुर्भावनापूर्ण पॅकेजेस वाढत्या प्रमाणात एआय टूलिंगला लक्ष्य करत असल्याने, पुरवठा साखळी सुरक्षेचा विस्तार होऊन त्यात संपूर्ण एजेंटिक विकास जीवनचक्राचा समावेश झाला आहे.

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह