လုံခြုံသောဆော့ဖ်ဝဲထောက်ပံ့ရေးကွင်းဆက်၊ ai bom၊ mcp လုံခြုံရေး

OWASP Global AppSec EU ၂၀၂၆ ဗီယင်နာ- လုံခြုံသောဆော့ဖ်ဝဲထောက်ပံ့ရေးကွင်းဆက်၊ MCP လုံခြုံရေးနှင့် AI-BOM ဆိုင်ရာ အဓိကအချက်များ

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

ပြီးခဲ့တဲ့အပတ်က Xygeni အသင်းဟာ OWASP ကမ္ဘာလုံးဆိုင်ရာ AppSec EU ၂၀၂၆ ဗီယင်နာမြို့တွင် ဆိုက်ဘာလုံခြုံရေးပညာရှင် ၈၀၀ ကျော် OWASP ရဲ့ ၂၅ နှစ်မြောက် နှစ်ပတ်လည်နေ့အတွက် Austria Center မှာ စုဝေးခဲ့ကြပါတယ်။ ပြပွဲကြမ်းပြင်မှာ နှစ်ရက်ကြာ စကားဝိုင်းများစွာနဲ့ CISOs၊ AppSec ခေါင်းဆောင်များနှင့် DevSecOps အင်ဂျင်နီယာများနှင့် ရှင်းလင်းသော အချက်ပြမှုတစ်ခု- ဆော့ဖ်ဝဲလ် ထောက်ပံ့ရေးကွင်းဆက်ကို လုံခြုံအောင်လုပ်ဆောင်ခြင်းသည် အဆင့်သစ်တစ်ခုသို့ ဝင်ရောက်နေပြီဖြစ်ပြီး အဖွဲ့အစည်းအများစုသည် ၎င်းအတွက် အဆင်သင့်မဖြစ်သေးပါ။

ကျွန်တော်တို့ မြင်တွေ့ခဲ့ရတာတွေ၊ ပြသခဲ့တာတွေနဲ့ ဒီလုပ်ငန်းက ကျွန်တော်တို့ကို ပြောပြနေတာတွေပါ။

OWASP ကို ​​ဗီယင်နာမှာ စတင်မိတ်ဆက်ခဲ့တာက ဘာတွေလဲ။

ဒီနှစ်ညီလာခံမှာ ကြေငြာခဲ့တဲ့ ခေါင်းစဉ်ကတော့ OWASP AISVS ၁.၀၂၀၂၆ ခုနှစ်၊ ဇွန်လ ၂၄ ရက်နေ့တွင် ပွဲအတွင်း၌ပင် ထုတ်ပြန်ခဲ့သည်။ standard လျင်မြန်စွာထိုးသွင်းခြင်းမှ MCP လုံခြုံရေးအထိ အရာအားလုံးကို လွှမ်းခြုံထားသော အခန်း ၁၂ ခန်းတွင် အတည်ပြုနိုင်သော လိုအပ်ချက် ၅၁၄ ခု ပါဝင်သည်။ NIST AI RMF သို့မဟုတ် ISO/IEC 42001 ကဲ့သို့သော အုပ်ချုပ်မှုဆိုင်ရာ မူဘောင်များနှင့်မတူဘဲ၊ AISVS လိုအပ်ချက်တိုင်းကို စစ်ဆေးရန်၊ အောင်မြင်ရန် သို့မဟုတ် ကျရှုံးရန် ရေးသားထားသည်။ ၎င်းသည် ပထမဆုံးသော အသိုင်းအဝိုင်းမှ မောင်းနှင်သော၊ စမ်းသပ်နိုင်သော လုံခြုံရေး အတည်ပြုချက်ဖြစ်သည်။ standard OWASP ASVS ကို ပုံစံပြု၍ AI စနစ်များအတွက် ရည်ရွယ်ချက်ရှိရှိ တည်ဆောက်ထားသော ရွှေရောင် standard ဝဘ်အပလီကေးရှင်းလုံခြုံရေးအတွက်..

AISVS အပြင်၊ အစည်းအဝေးလမ်းကြောင်းသည် အသိုင်းအဝိုင်း၏ အာရုံစိုက်မှု ရွေ့လျားသွားသည့်နေရာကို ထင်ဟပ်စေခဲ့သည်။ အေးဂျင့်အပလီကေးရှင်းလုံခြုံရေး၊ MCP လုံခြုံရေး၊ လုံခြုံသောဆော့ဖ်ဝဲထောက်ပံ့ရေးကွင်းဆက်လုပ်ဆောင်မှုများ၊ shadow AI ထောက်လှမ်းခြင်းနှင့် ထုတ်လုပ်မှုတွင် LLM အပလီကေးရှင်းများကို စမ်းသပ်ခြင်းဆိုင်ရာ ဆွေးနွေးမှုများသည် အချိန်ဇယားကို လွှမ်းမိုးခဲ့သည်။ OWASP LLM ထိပ်တန်း ၁၀ ခု၊ Agentic Apps Top 10 နှင့် MCP Top 10 တို့သည် ပေါ်ထွက်လာသော framework များ မဟုတ်တော့ပါ။ ၎င်းတို့သည် အသက်ဝင်နေပါသည်။ standardအဖွဲ့အစည်းအများစုသည် ၎င်းတို့၏ထိတွေ့မှုကို မြေပုံရေးဆွဲထားခြင်းမရှိသေးပါ။ ဗီယင်နာသည် ထိုကွာဟချက်ကို မြင်သာအောင်ပြုလုပ်ခဲ့သည်။

Xygeni က Booth G-08 မှာ ပြသခဲ့တာတွေ

ကျွန်ုပ်တို့သည် ကွန်ဖရင့်ရက်နှစ်ရက်ကို လုပ်ငန်းနယ်ပယ်က ပိုမိုတောင်းဆိုနေသော်လည်း လက်တွေ့တွင် ရှားရှားပါးပါးသာ တွေ့မြင်ရသည့်အရာဖြစ်သည့် သင့်အဖွဲ့များထုတ်လုပ်သော ကုဒ်များကိုသာမက တီထွင်ရန်အသုံးပြုသည့် AI တစ်လျှောက်တွင် လုံခြုံရေးကို မည်သို့ရှာဖွေဖော်ထုတ်၊ အမှတ်ပေးမည်နှင့် အကောင်အထည်ဖော်မည်ကို သရုပ်ပြရန် အသုံးပြုခဲ့ပါသည်။

Xygeni AI Inventory ၏ ဗီယင်နာပွဲဦးထွက်တွင် အဖွဲ့အစည်းတစ်ခု၏ AI တိုက်ခိုက်မှုမျက်နှာပြင်တစ်ခုလုံးကို မော်ဒယ်တိုင်း၊ အေးဂျင့်တိုင်း၊ MCP ဆာဗာနှင့် AI ကုဒ်ရေးကိရိယာတိုင်းတွင် အန္တရာယ်ရမှတ်များ၊ ဆက်နွယ်မှုဇယားများနှင့် တစ်ပြိုင်နက်တည်း ပြသခဲ့သည်။ တင်ပို့နိုင်သော AI-BOM စည်းမျဉ်းထိန်းသိမ်းရေးအဖွဲ့များအတွက် အသင့်ဖြစ်နေပြီ enterprise ဝယ်သူများ။ ပြခန်းသို့ လာရောက်လည်ပတ်သူအများစုအတွက် ၎င်းတို့၏ကိုယ်ပိုင် AI တိုက်ခိုက်မှုမျက်နှာပြင်ကို စနစ်တကျဖွဲ့စည်းထားသော၊ စာရင်းစစ်ဆေးနိုင်သောစာရင်းအဖြစ် ဖန်တီးထားသည်ကို ပထမဆုံးအကြိမ် မြင်တွေ့ခဲ့ရခြင်းဖြစ်ပါသည်။

AI Dependency Firewall သည် signature မရှိမီ install မလုပ်မီ developer endpoint တွင် malicious npm package တစ်ခုကို ပိတ်ဆို့ထားကြောင်း Shield က သရုပ်ပြခဲ့သည်။ ၎င်းသည် ရိုးရာ software supply chain control ဖြစ်သည့် လုံခြုံသော software ဖြစ်သည်။ SCA tools များသည် package သည် ၎င်း၏ postinstall script ကို run ပြီးနောက်မဟုတ်ဘဲ fetch လုပ်ချိန်တွင် အလုပ်လုပ်သော detection ကို မပေးနိုင်ပါ။

သရုပ်ပြမှုများအပြီးတွင် ပြုလုပ်ခဲ့သော စကားဝိုင်းများသည် တသမတ်တည်းရှိခဲ့သည်။ အဖွဲ့အများစုသည် မျက်နှာပြင်ပေါ်ရှိ မေးခွန်းကို မဖြေဆိုနိုင်ခဲ့ပါ- မင်းရဲ့ AI ဘယ်မှာလဲ SDLC?

Expo Floor က ကျွန်ုပ်တို့ကို ပြောပြခဲ့တဲ့ အချက်သုံးချက်

တဲနှင့် စင်္ကြံများတွင် စကားဝိုင်းများစွာတွင် အကြောင်းအရာသုံးခုကို အထပ်ထပ်အခါခါ ပေါ်လာခဲ့သည်။

MCP လုံခြုံရေးဟာ မျက်ကွယ်ပြုထားတဲ့ နေရာအသစ်တစ်ခု ဖြစ်လာပါပြီ

AI coding assistants သို့မဟုတ် agent workflows များကို လုပ်ဆောင်နေသော အဖွဲ့တိုင်းတွင် ၎င်းတို့ အပြည့်အဝ စာရင်းမပြုစုရသေးသော MCP server များ ရှိပါသည်။ အများစုတွင် allowlist မရှိ၊ behavioral monitoring မရှိ၊ developer endpoint တွင် enforcement layer မရှိပါ။ ၎င်းသည် niche စိုးရိမ်မှု မဟုတ်ပါ, public MCP server ၅.၅% တွင် tool-poisoning အားနည်းချက်များ ရှိပြီး ၄၃% တွင် command-injection အားနည်းချက်များ ရှိပါသည်။ AISVS 1.0 သည် MCP လုံခြုံရေး လိုအပ်ချက်များအတွက် အခန်းတစ်ခန်းလုံးကို ရည်စူးထားပြီး Vienna တွင် ပြုလုပ်ခဲ့သော စကားဝိုင်းများက ၎င်းသည် supply chain တိုက်ခိုက်မှုများ၏ နောက်ထပ်လှိုင်းတစ်ခု ကျရောက်မည့်နေရာဖြစ်ကြောင်း အတည်ပြုခဲ့သည်။

AI-BOM မေးခွန်းက အမှန်တကယ်ဖြစ်လာနေပါပြီ

လုံခြုံရေးခေါင်းဆောင်များသည် စာရင်းစစ်များထံမှ တောင်းဆိုမှုများကို စတင်လက်ခံရရှိနေကြပြီး enterprise အဖွဲ့အစည်းအတွင်းရှိ AI ပိုင်ဆိုင်မှုတိုင်း (မော်ဒယ်များ၊ အချက်အလက်အစုများ၊ အေးဂျင့်များ၊ MCP ဆာဗာများနှင့် AI ကုဒ်ရေးကိရိယာများ) ၏ စက်ဖြင့်ဖတ်နိုင်သော စာရင်းအတွက် ဝယ်ယူသူများထံမှ ဝယ်ယူသူများသည် ၎င်းတို့၏ ဆက်နွယ်မှုများ၊ အန္တရာယ်ရမှတ်များနှင့် စည်းမျဉ်းစည်းကမ်းဆိုင်ရာ မြေပုံရေးဆွဲခြင်းတို့ကို ပြုလုပ်ကြသည်။ ယနေ့ခေတ်တွင် အဖွဲ့အစည်းအများစုသည် ၎င်းကို မထုတ်လုပ်နိုင်ပါ။ AI-BOM သည် AI ခေတ်၏ ဆက်ခံသူအဖြစ် အလျင်အမြန် ဖြစ်လာနေသည်။ SBOMထို့အပြင် EU AI အက်ဥပဒေ စာရင်းစစ်တာဝန်ဝတ္တရားများ ရောက်ရှိလာသည်နှင့်အမျှ လိုအပ်သလို ထုတ်ပေးနိုင်သော အဖွဲ့အစည်းများသည်လည်း လိုက်နာမှုနှင့် ယုံကြည်မှု အားသာချက်များစွာ ရရှိမည်ဖြစ်သည်။

လုံခြုံသော software supply chain သည် AI layer ကို လုံခြုံစေသည်ဟု ဆိုလိုသည်။

ရိုးရာထောက်ပံ့ရေးကွင်းဆက်ထိန်းချုပ်မှုများ (SCA, SBOM လူသားများက ကုဒ်ရေးသားပြီး ပက်ကေ့ဂျ်များကို အများပြည်သူမှတ်ပုံတင်ခြင်းမှ ရရှိသည့် ကမ္ဘာတစ်ခုအတွက် မျိုးဆက်၊ တည်ဆောက်မှုရင်းမြစ်၊ SLSA အသိအမှတ်ပြုလက်မှတ်) ကို တည်ဆောက်ထားသည်။ ၂၀၂၆ ခုနှစ်တွင် AI အေးဂျင့်များသည် commit ကုဒ်ကို အလိုအလျောက်လုပ်ဆောင်ခြင်းဖြင့် MCP ဆာဗာများသည် အသုံးပြုသူများကိုယ်စား tool ခေါ်ဆိုမှုများကို လုပ်ဆောင်ပြီး AI tooling ကို တိုက်ရိုက်ပစ်မှတ်ထားရန် malicious package များကို ဒီဇိုင်းထုတ်ထားသည်။ AI တိုက်ခိုက်မှုမျက်နှာပြင်ကို မဖုံးအုပ်သော လုံခြုံသော software supply chain ဗျူဟာသည် ပြီးပြည့်စုံတော့မည်မဟုတ်ပါ။ ဗီယင်နာသည် ရောင်းချသူပြခန်းများ၊ အစည်းအဝေးဆွေးနွေးပွဲများနှင့် ခန်းမဆောင်ဆွေးနွေးပွဲများတွင် ထိုသဘောတူညီချက်ကို မြင်သာအောင် ပြုလုပ်ခဲ့သည်။

ဗီယင်နာကနေ ကျွန်တော်တို့ သင်ယူရရှိတဲ့အရာများ

OWASP ကမ္ဘာလုံးဆိုင်ရာ AppSec EU ၂၀၂၆ အသုံးဝင်သော ချိန်ညှိမှုအချက်တစ်ခုဖြစ်သည်။ ပြပွဲကြမ်းပြင်တွင် အများဆုံးဖြစ်ပွားသော စကားဝိုင်းသုံးခု (MCP လုံခြုံရေး၊ AI-BOM အသင့်ဖြစ်မှုနှင့် AI-native တွင် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်အပြည့်အစုံကို လုံခြုံစေခြင်း) SDLC) သည် Xygeni ကို တည်ဆောက်ခဲ့သော စကားဝိုင်းများ ဖြစ်သည်။

Zero Trust သည် ကွန်ရက်၊ cloud နှင့် identity တို့ကို လွန်ခဲ့သောနှစ်ပေါင်းများစွာက ရောက်ရှိခဲ့သည်။ software development lifecycle သည် အပြည့်အဝ မဖုံးအုပ်ရသေးသော အလွှာဖြစ်သည်။ AI မှထုတ်လုပ်သော code သည် ယခုအခါ ၄၀% ရှိသည်။ commitထိပ်တန်းအဖွဲ့အစည်းများတွင် ရှိနေပြီး ရိုးရာ AppSec ကိရိယာများ လိုက်လျောညီထွေဖြစ်အောင် လုပ်ဆောင်နိုင်သည်ထက် အေးဂျင့်လုပ်ငန်းစဉ်များက တိုက်ခိုက်မှုမျက်နှာပြင်ကို ပိုမိုမြန်ဆန်စွာ တိုးချဲ့လာခြင်းကြောင့် ထိုကွာဟချက်သည် ၂၀၂၆ ခုနှစ် ဒုတိယနှစ်ဝက်တွင် လုံခြုံရေးအဖွဲ့များအတွက် အဆုံးအဖြတ်ပေးသော စိန်ခေါ်မှုတစ်ခု ဖြစ်လာနေသည်။

ဗီယင်နာကို လွမ်းဆွတ်ပြီး ကျွန်ုပ်တို့ Booth G-08 မှာ ပြသခဲ့တာတွေကို ကြည့်ချင်တယ်ဆိုရင် ပိုနက်နက်ရှိုင်းရှိုင်း လေ့လာနိုင်တဲ့ နည်းလမ်းနှစ်ခုရှိပါတယ်- ထုတ်ကုန်ခရီးစဉ် ပလက်ဖောင်းကို လက်တွေ့လုပ်ဆောင်နေသည်ကို ကြည့်ရှုရန် သို့မဟုတ် တစ်သရုပ်ပြစာအုပ်ဆိုင်ပြီးတော့ ပြပွဲကြမ်းပြင်မှာ ကျွန်တော်တို့ ပြသခဲ့တာတွေကို အတိအကျ ရှင်းပြပေးပါမယ်။

အမေးအဖြေများ

OWASP AISVS ဆိုတာ ဘာလဲ။
OWASP AISVS (AI လုံခြုံရေး အတည်ပြုခြင်း) Standard) သည် ပထမဆုံးသော အသိုင်းအဝိုင်းမှ မောင်းနှင်သော၊ စမ်းသပ်နိုင်သော လုံခြုံရေး အတည်ပြုချက်ဖြစ်သည်။ standard AI စနစ်များအတွက် ရည်ရွယ်ချက်ရှိရှိ တည်ဆောက်ထားသည်။ ၂၀၂၆ ခုနှစ် ဇွန်လတွင် OWASP Global AppSec EU ဗီယင်နာတွင် ထုတ်ပြန်ခဲ့ပြီး၊ ၎င်းတွင် အခန်း ၁၂ ခန်းတွင် အတည်ပြုနိုင်သော လိုအပ်ချက် ၅၁၄ ခု ပါဝင်ပြီး လေ့ကျင့်ရေးဒေတာ မှန်ကန်မှု၊ လျင်မြန်စွာ ထိုးသွင်းမှု၊ MCP လုံခြုံရေး၊ အေးဂျင့်ညှိနှိုင်းမှု၊ ထောက်ပံ့ရေးကွင်းဆက် စသည်တို့ ပါဝင်သည်။ အုပ်ချုပ်မှု မူဘောင်များနှင့်မတူဘဲ၊ လိုအပ်ချက်တိုင်းကို အောင်မြင်သည် သို့မဟုတ် ကျရှုံးသည်ဟု စစ်ဆေးရန် ရေးသားထားသည်။

၂၀၂၆ ခုနှစ်မှာ လုံခြုံတဲ့ software supply chain ဆိုတာ ဘာလဲ။
၂၀၂၆ ခုနှစ်တွင် လုံခြုံသော software supply chain ဆိုသည်မှာ open-source dependencies များကိုသာ ကာကွယ်ပေးခြင်းမဟုတ်ဘဲ၊ CI/CD pipelines များနှင့် artifacts များကို တည်ဆောက်ရုံသာမက ယခုအခါ software ဖွံ့ဖြိုးတိုးတက်မှု၏ အဆင့်တိုင်းတွင် ထည့်သွင်းထားသော AI မော်ဒယ်များ၊ agent များ၊ MCP server များနှင့် AI coding tool များကိုလည်း တည်ဆောက်ပါသည်။ AI agent များအနေဖြင့် commit ကုဒ်များကို အလိုအလျောက်လုပ်ဆောင်ပြီး အန္တရာယ်ရှိသော package များသည် AI tooling ကို ပစ်မှတ်ထားလာသဖြင့်၊ ထောက်ပံ့ရေးကွင်းဆက်လုံခြုံရေးသည် ကိုယ်စားလှယ်ဖွံ့ဖြိုးတိုးတက်မှုစက်ဝန်းတစ်ခုလုံးကို ထည့်သွင်းရန် တိုးချဲ့လာခဲ့သည်။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ