محفوظ سافٽ ويئر سپلائي چين، اي آءِ بم، ايم سي پي سيڪيورٽي

OWASP گلوبل ايپ سيڪ EU 2026 ويانا: محفوظ سافٽ ويئر سپلائي چين، MCP سيڪيورٽي، ۽ AI-BOM تي اهم نقطا

گذريل هفتي، زائيگيني ٽيم هئي OWASP گلوبل ايپ سيڪ EU 2026 ويانا ۾، جتي 800+ سائبر سيڪيورٽي ماهر OWASP جي 25 هين سالگرهه لاءِ آسٽريا سينٽر ۾ گڏ ٿيا. ايڪسپو فلور تي ٻه ڏينهن، درجنين گفتگوون CISاو ايس، ايپ سيڪ ليڊر، ۽ ڊيو ايس سي اوپس انجنيئر، ۽ هڪ واضح اشارو: سافٽ ويئر سپلائي چين کي محفوظ ڪرڻ هڪ نئين مرحلي ۾ داخل ٿي چڪو آهي، ۽ گهڻيون تنظيمون ان لاءِ تيار نه آهن.

هتي اهو آهي جيڪو اسان ڏٺو، اسان ڇا ڏيکاريو، ۽ صنعت اسان کي ڇا ٻڌائي رهي آهي.

ويانا ۾ OWASP ڇا شروع ڪيو

هن سال جي ڪانفرنس ۾ اهم اعلان هو او ڊبليو اي ايس پي اي آءِ ايس وي ايس 1.0، 24 جون 2026 تي، تقريب دوران ئي جاري ڪيو ويو. standard 12 بابن ۾ 514 تصديق ٿيندڙ گهرجون شامل آهن جيڪي فوري طور تي انجيڪشن کان وٺي MCP سيڪيورٽي تائين هر شيءِ کي ڍڪينديون آهن. گورننس فريم ورڪ جهڙوڪ NIST AI RMF يا ISO/IEC 42001 جي برعڪس، هر AISVS گهرج کي جانچڻ، پاس ڪرڻ يا ناڪام ٿيڻ لاءِ لکيو ويندو آهي. اهو پهريون ڪميونٽي تي هلندڙ، ٽيسٽ لائق سيڪيورٽي تصديق آهي. standard AI سسٽم لاءِ مقصد سان ٺهيل، OWASP ASVS جي ماڊل تي ٺهيل، سون standard ويب ايپليڪيشن سيڪيورٽي لاءِ..

AISVS کان ٻاهر، سيشن ٽريڪ ان ڳالهه کي ظاهر ڪيو ته برادري جو ڌيان ڪٿي منتقل ٿيو آهي. ايجنٽ ايپليڪيشن سيڪيورٽي، MCP سيڪيورٽي، محفوظ سافٽ ويئر سپلائي چين جي طريقن، شيڊو AI جي ڳولا، ۽ پيداوار ۾ LLM ايپليڪيشنن جي جانچ تي ڳالهيون شيڊول تي حاوي هيون. OWASP LLM ٽاپ 10، ايجنٽڪ ايپس ٽاپ 10، ۽ ايم سي پي ٽاپ 10 هاڻي ابھرندڙ فريم ورڪ نه آهن؛ اهي لائيو آهن. standardجن جي خلاف گھڻن تنظيمن اڃا تائين پنهنجي نمائش جو نقشو نه ٺاهيو آهي. ويانا ان فرق کي ظاهر ڪيو.

زائيگيني بوٿ G-08 تي ڇا ڏيکاريو

اسان ٻن ڪانفرنس ڏينهن کي ڪجهه اهڙو ڏيکارڻ لاءِ استعمال ڪيو جيڪو صنعت وڌندڙ طور تي گهري رهي آهي پر عملي طور تي گهٽ ئي ڏسڻ ۾ اچي ٿو: توهان جون ٽيمون صرف اهو ڪوڊ نه پر جيڪو اهي پيدا ڪن ٿيون، پر AI ۾ سيڪيورٽي ڪيئن دريافت ڪجي، اسڪور ڪجي ۽ لاڳو ڪجي.

ويانا ۾ زائيگيني اي آءِ انوینٽري جي شروعات هڪ تنظيم جي پوري اي آءِ حملي جي سطح کي حقيقي وقت ۾ نقشي ۾ ڏيکاريو، هر ماڊل، ايجنٽ، ايم سي پي سرور، ۽ اي آءِ ڪوڊنگ ٽول، خطري جي اسڪور، رشتي جي گراف، ۽ هڪ سان. برآمد ٿيندڙ AI-BOM ريگيوليٽرن لاءِ تيار ۽ enterprise خريد ڪندڙ. بوٿ تي ايندڙ گھڻن سياحن لاءِ، اهو پهريون ڀيرو هو جو انهن پنهنجي AI حملي جي مٿاڇري کي هڪ منظم، آڊٽيبل انوینٽري جي طور تي پيش ڪيو هو.

AI انحصار فائر وال ڏيکاريو ته شيلڊ هڪ خراب npm پيڪيج کي انسٽال ڪرڻ کان اڳ ڊولپر اينڊ پوائنٽ تي بلاڪ ڪري رهيو آهي، ان کان اڳ جو هڪ دستخط موجود هجي. هي محفوظ سافٽ ويئر سپلائي چين ڪنٽرول آهي جيڪو روايتي SCA اوزار مهيا نٿا ڪري سگهن، اهو پتو لڳائڻ جيڪو آڻڻ جي وقت ڪم ڪري ٿو، نه ته پيڪيج جي پوسٽ انسٽال اسڪرپٽ هلائڻ کان پوءِ.

ڊيمو کان پوءِ ٿيندڙ ڳالهه ٻولهه هڪجهڙي هئي. گهڻيون ٽيمون اسڪرين تي سوال جو جواب نه ڏئي سگهيون: توهان ۾ AI ڪٿي آهي؟ SDLC?

ٽي شيون جيڪي ايڪسپو فلور اسان کي ٻڌايون

بوٿ ۽ هال ويز ۾ درجنين ڳالهين دوران، ٽي موضوع بار بار سامهون آيا.

ايم سي پي سيڪيورٽي نئين انڌي جاءِ آهي

هر ٽيم جيڪا AI ڪوڊنگ اسسٽنٽ يا ايجنٽ ورڪ فلو هلائي رهي آهي ان ۾ MCP سرور آهن جيڪي انهن مڪمل طور تي ايجاد نه ڪيا آهن. گھڻن وٽ ڪا به اجازت نامو ناهي، ڪابه رويي جي نگراني ناهي، ۽ ڊولپر جي آخري نقطي تي ڪو به لاڳو ڪندڙ پرت ناهي. هي هڪ خاص ڳڻتي ناهي، 5.5٪ عوامي MCP سرورز ٽول-پوائزننگ خاميون رکن ٿا، ۽ 43٪ ڪمانڊ-انجيڪشن ڪمزوريون رکن ٿا. AISVS 1.0 هڪ پورو باب MCP سيڪيورٽي گهرجن لاءِ وقف ڪري ٿو، ۽ ويانا ۾ ڳالهين تصديق ڪئي ته هي اهو هنڌ آهي جتي سپلائي چين حملن جي ايندڙ لهر ايندي.

AI-BOM سوال حقيقي ٿي رهيو آهي

سيڪيورٽي اڳواڻن کي آڊيٽرن کان درخواستون ملڻ شروع ٿي ويون آهن ۽ enterprise تنظيم ۾ هر AI اثاثن (ماڊل، ڊيٽاسيٽ، ايجنٽ، MCP سرور، ۽ AI ڪوڊنگ ٽولز) جي مشين-ريڊيبل انوینٽري لاءِ خريد ڪندڙ انهن جي رشتن، خطري جي اسڪور، ۽ ريگيوليٽري ميپنگ سان. گهڻيون تنظيمون اڄ هڪ پيدا نه ٿيون ڪري سگهن. AI-BOM تيزي سان AI-دور جو جانشين بڻجي رهيو آهي. SBOM، ۽ اهي تنظيمون جيڪي هڪ آن ڊيمانڊ پيدا ڪري سگهن ٿيون انهن کي هڪ اهم تعميل ۽ اعتماد جو فائدو حاصل ٿيندو جيئن EU AI ايڪٽ آڊٽ جون ذميواريون اينديون.

محفوظ سافٽ ويئر سپلائي چين جو مطلب هاڻي AI پرت کي محفوظ ڪرڻ آهي

روايتي سپلائي چين ڪنٽرول (SCA, SBOM (پيداوار، تعمير جي اصليت، SLSA تصديق) هڪ اهڙي دنيا لاءِ ٺاهيا ويا هئا جتي انسان ڪوڊ لکندا هئا ۽ پيڪيجز عوامي رجسٽرين مان ايندا هئا. 2026 ۾، AI ايجنٽ commit ڪوڊ خودمختيار طور تي، MCP سرور استعمال ڪندڙن جي طرفان ٽول ڪالز تي عمل ڪن ٿا، ۽ خراب پيڪيجز کي سڌو سنئون AI ٽولنگ کي نشانو بڻائڻ لاءِ انجنيئر ڪيو پيو وڃي. هڪ محفوظ سافٽ ويئر سپلائي چين حڪمت عملي جيڪا AI حملي جي مٿاڇري کي ڍڪي نه ٿي سگهي هاڻي مڪمل نه آهي. ويانا ان اتفاق راءِ کي وينڊر بوٿن، سيشن ڳالهين، ۽ هال وي گفتگو ۾ هڪجهڙائي سان ظاهر ڪيو.

اسان ويانا مان ڇا وٺون ٿا

OWASP گلوبل ايپ سيڪ EU 2026 هڪ مفيد ڪيليبريشن پوائنٽ هو. ٽي ڳالهيون جيڪي ايڪسپو فلور تي اڪثر ٿينديون هيون (ايم سي پي سيڪيورٽي، اي آءِ-بي او ايم تياري، ۽ اي آءِ-نيٽو ۾ مڪمل سافٽ ويئر سپلائي چين کي محفوظ ڪرڻ). SDLC) اهي ڳالهيون آهن جن لاءِ زائيگيني ٺاهي وئي هئي.

زيرو ٽرسٽ نيٽ ورڪ، ڪلائوڊ، ۽ سڃاڻپ تائين سال اڳ پهچي چڪو هو. سافٽ ويئر ڊولپمينٽ لائف سائيڪل اهو پرت آهي جيڪو مڪمل طور تي ڍڪيل نه آهي. AI-جنريٽريڊ ڪوڊ سان هاڻي 40٪ جو حساب آهي commitمعروف تنظيمن ۾، ۽ ايجنٽ ورڪ فلو حملي جي سطح کي روايتي ايپ سيڪ ٽولز جي ڀيٽ ۾ تيزيءَ سان وڌائي رهيا آهن، اهو فرق 2026 جي ٻئي اڌ ۾ سيڪيورٽي ٽيمن لاءِ هڪ اهم چئلينج بڻجي رهيو آهي.

جيڪڏهن توهان ويانا وڃايو ۽ ڏسڻ چاهيو ٿا ته اسان بوٿ G-08 تي ڇا ڏيکاريو، ته پوءِ وڌيڪ گہرائي ۾ وڃڻ جا ٻه طريقا آهن: هڪ وٺو پراڊڪٽ ٽوئر پليٽ فارم کي عمل ۾ ڏسڻ لاءِ، يا ڪتاب هڪ ڊيمو، ۽ اسين توهان کي ايڪسپو فلور تي جيڪو ڏيکاريو هو ان مان سڌو رستو ڏيکارينداسين.

FAQs

OWASP AISVS ڇا آهي؟
OWASP AISVS (AI سيڪيورٽي تصديق) Standard) پهرين ڪميونٽي تي هلندڙ، جانچ لائق سيڪيورٽي تصديق آهي standard AI سسٽم لاءِ مقصد سان ٺهيل. جون 2026 ۾ OWASP گلوبل ايپ سيڪ EU ويانا ۾ جاري ڪيو ويو، ان ۾ 12 بابن ۾ 514 تصديق ٿيندڙ گهرجون شامل آهن، جيڪي تربيتي ڊيٽا جي سالميت، فوري انجڪشن، MCP سيڪيورٽي، ايجنٽڪ آرڪيسٽريشن، سپلائي چين، ۽ وڌيڪ کي ڍڪينديون آهن. گورننس فريم ورڪ جي برعڪس، هر گهرج کي پاس يا ناڪام جي طور تي جانچڻ لاءِ لکيو ويندو آهي.

2026 ۾ هڪ محفوظ سافٽ ويئر سپلائي چين ڇا آهي؟
2026 ۾ هڪ محفوظ سافٽ ويئر سپلائي چين جو مطلب آهي نه رڳو اوپن سورس انحصار جي حفاظت، CI/CD pipelines، ۽ آرٽيفيڪٽس ٺاهڻ، پر AI ماڊل، ايجنٽ، MCP سرور، ۽ AI ڪوڊنگ ٽولز جيڪي هاڻي سافٽ ويئر ڊولپمينٽ جي هر مرحلي ۾ شامل آهن. AI ايجنٽ جي طور تي commit ڪوڊ خودمختيار ۽ خراب پيڪيجز تيزي سان AI ٽولنگ کي نشانو بڻائي رهيا آهن، سپلائي چين سيڪيورٽي کي وڌايو ويو آهي مڪمل ايجنٽ ڊولپمينٽ لائف سائيڪل کي شامل ڪرڻ لاءِ.

اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان