katina tal-provvista tas-softwer sigura, ai bom, sigurtà mcp

OWASP Global AppSec EU 2026 Vjenna: Punti Ewlenin dwar il-Katina tal-Provvista tas-Softwer Sikura, is-Sigurtà tal-MCP, u l-AI-BOM

Il-ġimgħa li għaddiet, it-tim ta' Xygeni kien f' OWASP Global AppSec UE 2026 fi Vjenna, fejn Aktar minn 800 espert fiċ-ċibersigurtà miġbura fiċ-Ċentru Awstrijak għall-25 anniversarju tal-OWASP. Jumejn fuq l-art tal-espożizzjoni, għexieren ta’ konversazzjonijiet ma’ CISMexxejja tal-OS, tal-AppSec, u tal-inġiniera tad-DevSecOps, u sinjal ċar wieħed: l-iżgurar tal-katina tal-provvista tas-softwer daħal f'fażi ġdida, u ħafna organizzazzjonijiet mhumiex lesti għaliha.

Hawn x'rajna, x'wrejna, u x'qed tgħidilna l-industrija.

Dak li nieda l-OWASP fi Vjenna

L-avviż ewlieni fil-konferenza ta’ din is-sena kien OWASP AISVS 1.0, rilaxxat fl-24 ta' Ġunju 2026, waqt l-avveniment innifsu. L- standard fih 514-il rekwiżit verifikabbli fi 12-il kapitlu li jkopru kollox mill-injezzjoni fil-pront sas-sigurtà tal-MCP. B'differenza minn oqfsa ta' governanza bħal NIST AI RMF jew ISO/IEC 42001, kull rekwiżit tal-AISVS huwa miktub biex jiġi ċċekkjat, jgħaddi jew ifalli. Hija l-ewwel verifika tas-sigurtà mmexxija mill-komunità u li tista' tiġi ttestjata. standard mibnija apposta għal sistemi tal-IA, immudellata fuq OWASP ASVS, id-deheb standard għas-sigurtà tal-applikazzjonijiet tal-web..

Lil hinn mill-AISVS, is-sessjonijiet irriflettu fejn marret l-attenzjoni tal-komunità. Taħditiet dwar is-sigurtà tal-applikazzjonijiet aġentiċi, is-sigurtà tal-MCP, prattiki siguri tal-katina tal-provvista tas-softwer, skoperta tal-AI shadow, u l-ittestjar tal-applikazzjonijiet LLM fil-produzzjoni ddominaw l-iskeda. L-aqwa 10 tal-OWASP LLM, Agentic Apps Top 10, u MCP Top 10 m'għadhomx oqfsa emerġenti; huma ħajjin standardli l-biċċa l-kbira tal-organizzazzjonijiet għadhom ma mmappjawx l-esponiment tagħhom kontrihom. Vjenna għamlet dik id-distakk viżibbli.

Dak li Wera Xygeni fil-Kabina G-08

Użajna ż-żewġ ġranet tal-konferenza biex nuru xi ħaġa li l-industrija qed titlob dejjem aktar iżda rarament taraha fil-prattika: kif tiskopri, tikklassifika, u tinforza s-sigurtà fl-AI kollha li t-timijiet tiegħek jużaw biex jiżviluppaw, mhux biss fil-kodiċi li jipproduċu.

Id-debutt fi Vjenna ta' Xygeni AI Inventory wera l-wiċċ kollu tal-attakk tal-AI ta' organizzazzjoni mmappjat f'ħin reali, kull mudell, aġent, server MCP, u għodda ta' kodifikazzjoni tal-AI, bi punteġġi tar-riskju, graffs tar-relazzjonijiet, u AI-BOM esportabbli lest għar-regolaturi u enterprise xerrejja. Għal ħafna viżitaturi tal-istand, din kienet l-ewwel darba li raw il-wiċċ tal-attakk tal-AI tagħhom stess ippreżentat bħala inventarju strutturat u verifikabbli.

L-AI Dependency Firewall wera li Shield jimblokka pakkett npm malizzjuż fl-endpoint tal-iżviluppatur qabel l-installazzjoni, qabel ma tkun teżisti firma. Dan huwa l-kontroll sigur tal-katina tal-provvista tas-softwer li tradizzjonali SCA l-għodod ma jistgħux jipprovdu, skoperta li taħdem fil-mument tal-fetch, mhux wara li l-pakkett ikun diġà ħaddem l-iskritt ta' wara l-installazzjoni tiegħu.

Il-konversazzjonijiet li segwew id-demos kienu konsistenti. Il-biċċa l-kbira tat-timijiet ma setgħux iwieġbu l-mistoqsija fuq l-iskrin: Fejn hi l-AI fik SDLC?

Tliet Affarijiet li Qaltilna l-Expo Floor

Matul għexieren ta' konversazzjonijiet fil-kabina u fil-kurituri, tliet temi tfaċċaw ripetutament.

Is-sigurtà tal-MCP hija l-punt għama l-ġdid

Kull tim li jħaddem assistenti tal-kodifikazzjoni tal-AI jew flussi tax-xogħol aġentiċi għandu servers tal-MCP li ma għamilx inventarju sħiħ tagħhom. Ħafna m'għandhom l-ebda lista ta' permessi, l-ebda monitoraġġ tal-imġiba, u l-ebda saff ta' infurzar fl-endpoint tal-iżviluppatur. Din mhijiex tħassib niċċa, 5.5% tas-servers pubbliċi tal-MCP iġorru difetti li javvelenaw l-għodda, u 43% iġorru vulnerabbiltajiet ta' injezzjoni tal-kmandi. L-AISVS 1.0 jiddedika kapitlu sħiħ għar-rekwiżiti tas-sigurtà tal-MCP, u l-konversazzjonijiet fi Vjenna kkonfermaw li dan huwa fejn se taqa' l-mewġa li jmiss ta' attakki fil-katina tal-provvista.

Il-kwistjoni tal-AI-BOM qed issir reali

Il-mexxejja tas-sigurtà qed jibdew jirċievu talbiet mingħand l-awdituri u enterprise xerrejja għal inventarju li jinqara mill-magni ta' kull assi tal-IA fl-organizzazzjoni (mudelli, settijiet ta' dejta, aġenti, servers tal-MCP, u għodod tal-kodifikazzjoni tal-IA) bir-relazzjonijiet tagħhom, il-punteġġi tar-riskju, u l-immappjar regolatorju. Il-biċċa l-kbira tal-organizzazzjonijiet ma jistgħux jipproduċu wieħed illum. L-AI-BOM qed issir malajr is-suċċessur tal-era tal-IA għall- SBOM, u l-organizzazzjonijiet li jistgħu jiġġeneraw waħda fuq talba se jkollhom vantaġġ sinifikanti ta’ konformità u fiduċja hekk kif jaslu l-obbligi tal-awditjar tal-Att tal-UE dwar l-IA.

Katina tal-provvista tas-softwer sigura issa tfisser li jiġi żgurat is-saff tal-IA

Kontrolli tradizzjonali tal-katina tal-provvista (SCA, SBOM ġenerazzjoni, provenjenza tal-bini, attestazzjoni SLSA) inbnew għal dinja fejn il-bnedmin kitbu l-kodiċi u l-pakketti ġew minn reġistri pubbliċi. Fl-2026, l-aġenti tal-AI commit kodiċi awtonomu, is-servers tal-MCP jesegwixxu sejħiet għall-għodda f'isem l-utenti, u pakketti malizzjużi qed jiġu inġinjati biex jimmiraw direttament l-għodda tal-AI. Strateġija sigura tal-katina tal-provvista tas-softwer li ma tkoprix il-wiċċ tal-attakk tal-AI m'għadhiex kompluta. Vjenna għamlet dak il-kunsens viżibbli kemm fil-kabini tal-bejjiegħa, fit-taħditiet tas-sessjonijiet, kif ukoll fil-konversazzjonijiet fil-kurituri.

Dak li nieħdu minn Vjenna

OWASP Global AppSec UE 2026 kien punt ta' kalibrazzjoni utli. It-tliet konversazzjonijiet li jseħħu l-aktar ta' spiss fuq l-art tal-espożizzjoni (sigurtà tal-MCP, prontezza għall-AI-BOM, u l-iżgurar tal-katina sħiħa tal-provvista tas-softwer f'sistema nattiva tal-AI) SDLC) huma l-konversazzjonijiet li Xygeni nbena għalihom.

Zero Trust laħaq in-netwerk, il-cloud, u l-identità snin ilu. Iċ-ċiklu tal-ħajja tal-iżvilupp tas-softwer huwa s-saff li għadu ma ġiex kopert għalkollox. Bil-kodiċi ġġenerat mill-AI issa jammonta għal 40% ta' commitf'organizzazzjonijiet ewlenin, u bil-flussi tax-xogħol aġentiċi jespandu l-wiċċ tal-attakk aktar malajr milli jistgħu jadattaw l-għodod tradizzjonali tal-AppSec, dik id-distakk qed issir l-isfida li tiddefinixxi għat-timijiet tas-sigurtà fit-tieni nofs tal-2026.

Jekk tlift Vjenna u trid tara x'wrejna fil-Kabina G-08, hemm żewġ modi kif tidħol aktar fil-fond: ħu tour tal-prodott biex tara l-pjattaforma fl-azzjoni, jew tibbukkja demo, u ser nispjegawlek eżattament x'wrejna fl-ispazju tal-espożizzjoni.

FAQs

X'inhu l-OWASP AISVS?
OWASP AISVS (Verifika tas-Sigurtà tal-AI) Standard) hija l-ewwel verifika tas-sigurtà mmexxija mill-komunità u li tista' tiġi ttestjata standard Magħmul apposta għal sistemi tal-IA. Rilaxxat f'Ġunju 2026 fl-OWASP Global AppSec EU Vienna, fih 514-il rekwiżit verifikabbli fi 12-il kapitlu, li jkopru l-integrità tad-dejta tat-taħriġ, l-injezzjoni fil-pront, is-sigurtà tal-MCP, l-orkestrazzjoni aġentika, il-katina tal-provvista, u aktar. B'differenza mill-oqfsa ta' governanza, kull rekwiżit huwa miktub biex jiġi ċċekkjat bħala pass jew fail.

X'inhi katina tal-provvista tas-softwer sigura fl-2026?
Katina tal-provvista tas-softwer sigura fl-2026 tfisser li jiġu protetti mhux biss id-dipendenzi open-source, CI/CD pipelines, u jibnu artefatti, iżda wkoll il-mudelli tal-AI, l-aġenti, is-servers tal-MCP, u l-għodod tal-kodifikazzjoni tal-AI li issa huma inkorporati f'kull stadju tal-iżvilupp tas-softwer. Bħala aġenti tal-AI commit Billi qed jikkodifikaw b'mod awtonomu u pakketti malizzjużi jimmiraw dejjem aktar lejn l-għodod tal-AI, is-sigurtà tal-katina tal-provvista espandiet biex tinkludi ċ-ċiklu tal-ħajja sħiħ tal-iżvilupp aġentiku.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni