OWASP AppSec - OWASP Global AppSec - автоматическое исправление

OWASP AppSec 2025: основные выводы, автоматическое исправление с помощью ИИ и что будет дальше

Основные моменты конференции OWASP AppSec 2025: автоматическое исправление с помощью ИИ и не только

На прошлой неделе мы посетили Конференция OWASP AppSec 2025, одно из самых ожидаемых событий года в области кибербезопасности. В рамках более широкого OWASP AppSec серия, конференция объединила экспертов, поставщиков и практиков для изучения роста автоматическое исправление с помощью ИИ, делятся новыми стратегиями безопасности и рассказывают о передовых инструментах, формирующих будущее безопасной доставки программного обеспечения.

Демонстрации продуктов в реальном времени с автоматическим исправлением с помощью ИИ 

Более того, во время OWASP Global AppSec у нас была возможность снова связаться со многими нашими клиентами и познакомиться с новыми командами, впервые открывшими для себя Xygeni. Наша живая демонстрация Auto Remediation стала одним из главных событий для тех, кто интересуется практическим применением ИИ в DevSecOps.

Что такое автоматическое исправление?

В основном, Автоматическое исправление — это наш механизм исправления на основе искусственного интеллекта, который анализирует код, обнаруживает уязвимости и генерирует безопасные исправления прямо в вашем CI/CD pipeline. В результате, интегрируясь в рабочий процесс разработки, он помогает сократить время сортировки и снижает усталость от оповещений. Это наглядный пример того, как ИИ в DevSecOps может сократить ручную работу и ускорить реагирование безопасности.

Предварительный просмотр Smarter SCA с риском исправления: более безопасная модернизацияcisионы

В OWASP Global AppSec, мы продемонстрировали предстоящую разработку Xygeni Риск исправления функция для SCA, созданный, чтобы помочь командам сделать более безопасным обновлениеcisions. Он выявляет исправленные проблемы, отмечает новые риски и выделяет критические изменения в доступных версиях. Вместо того чтобы слепо применять последний патч, разработчики получают умную рекомендацию, которая обеспечивает баланс безопасности и стабильности.

Оставайтесь с нами! Скоро вас ждут захватывающие обновления. Хотите узнать первым? Подписка на рассылку для получения обновлений продуктов, информации о безопасности и эксклюзивных предварительных версий.

Голоса из OWASP Global Appsec: Безопасность в эпоху ИИ

После этого мы присоединились к записанной панели Voices from OWASP Global AppSec — сессии, организованной сообществом, которая объединила поставщиков и специалистов-практиков для обсуждения того, как выглядит современная безопасность приложений в эпоху  Автоматическое исправление с помощью ИИ.

В частности, мы услышали мнения двух лидеров, рассматривающих эту проблему с разных точек зрения:

  • Антуан Кароссио, соучредитель и технический директор в Побег, рассмотрел риски и сложности обеспечения безопасности кода, сгенерированного ИИ.
  • Мортен Рууд, менеджер по продукции в PROMON, поделился более широким взглядом на защиту приложений за пределами IDE разработчика, особенно в средах выполнения, таких как мобильные устройства.

Их совместное видение перекликалось с основной темой обоих OWASP AppSec и OWASP Global AppSec: безопасность приложений должна развиваться вместе с тем, как создается и развертывается программное обеспечение.

Побег – Антуан Кароссио: ИИ пишет (и защищает) наш код

Для начала Антуан рассмотрел, как автоматическое исправление с помощью ИИ трансформирует процесс создания программного обеспечения и связанные с этим риски для AppSec:

  • Поскольку ИИ генерирует больше кода, приходится больше тестировать, а значит, и больше ложных срабатываний.
  • В результате усталость от бдительности растет и снижает производительность труда разработчиков.
  • Традиционные инструменты не успевают за кодом, создаваемым искусственным интеллектом, что увеличивает пробелы в системе безопасности.
  • Нормативные акты, такие как Закон ЕС об искусственном интеллекте, вскоре потребуют прозрачности в отношении того, как создается и проверяется код, генерируемый с помощью искусственного интеллекта.

Он подчеркнул растущую потребность в:

  • Границы доверия в рабочих процессах, где код не полностью создан человеком.
  • Небольшой вес guardrails которые предотвращают «автозаполняемые уязвимости».
  • Постоянное сканирование и проверка кода ИИ, что делает его больше похожим на стороннее программное обеспечение.

Промон – Мортен Рууд: За пределами безопасного кода

После этого Мортен сосредоточился на защите приложений после разработки, увязав ее с более широкими целями OWASP AppSec и OWASP Global AppSec: обеспечение полной безопасности SDLC от pipeline к времени выполнения.

Основные выводы из его выступления включали:

  • Уязвимости возникают не только во время кодирования, они появляются во время сборки, развертывания и т. д. особенно время выполнения.
  • От разработчиков нельзя ожидать, что они будут экспертами во всех средах выполнения, с которыми столкнутся их приложения.
  • Угрозы выполнения, такие как сбор учетных данных мобильных устройств или атаки с наложением данных, требуют комплексной защиты.

Мортен подчеркнул, что:

  • Promon защищает мобильные приложения во время выполнения с помощью защиты от несанкционированного доступа и встроенной защиты.
  • Xygeni обеспечивает более ранние этапы в pipeline с прозрачностью цепочки поставок, сканированием секретов, IaC чеки и многое другое.

Их общий вывод повторил ключевую тему Конференция OWASP AppSec: Реальные угрозы не остаются в изоляции, и безопасность тоже не должна оставаться в изоляции. Сдвиг везде это не лозунг, это необходимость.

Предстоящая конференция SafeDev Talk: организация DevSecOps на базе ИИ

Во время мероприятия, мы провели специальный выпуск нашего 𝑵𝒆𝒙𝒕 𝑺𝒂𝒇𝒆𝑫𝒆𝒗 𝑻𝒂𝒍𝒌 𝑨𝑰-𝑷𝒐𝒘𝒆𝒓𝒆𝒅 𝑫𝒆𝒗𝑺𝒆𝒄𝑶𝒑𝒔. 𝑶𝒓𝒄𝒉𝒆𝒔𝒕𝒓𝒂𝒕𝒊𝒏𝒈 𝑺𝒆𝒄𝒖𝒓𝒊𝒕𝒚 𝑪𝒍𝒐𝒖𝒅 𝑺𝒄𝒂𝒍𝒆, как часть OWASP Global AppSec, Показывая Ашвини Сиддхи— Член глобального совета OWASP и сторонник движения «Женщины в кибербезопасности». Сессия была посвящена актуальной теме: ИИ в DevSecOps и как организовать безопасность по всей SDLC в масштабе облака.

В ходе беседы мы обсудили, как:

  • Автоматическое исправление с помощью ИИ повышает скорость, наглядность и согласованность рабочих процессов
  • Команды могут отдавайте приоритет реальному риску посредством интеллектуального управления уязвимостями
  • Теперь возможно безопасный pipelines, код и среды выполнения легко
  • Интеллектуальная оркестровка помогает уменьшить бдительную усталость для разработчиков и команд AppSec
  • Все это соответствует OWASP AppSec принципы, такие как «Сдвиг влево» и «Сдвиг везде»

Заключительные мысли по OWASP AppSec 2025

Конференция OWASP AppSec 2025 показал, насколько быстро развивается сфера AppSec. От исправления с помощью ИИ к более умным SCA и защита во время выполнения, современная безопасность должна глубоко интегрироваться с разработкой. Такие события, как OWASP Global AppSec доказать, что сотрудничество между поставщиками, разработчиками и сторонниками является ключом к лидерству.

В Xygeni мы гордимся тем, что являемся частью этого движения, создающего инструменты, которые помогают командам внедрять автоматизацию и обеспечивать безопасную доставку программного обеспечения в масштабе облака.

sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
Получите бесплатный аккаунт.
Нет необходимости кредитную карту.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni