ආරක්ෂිත මෘදුකාංග සැපයුම් දාමය, AI BOM, MCP ආරක්ෂාව

OWASP Global AppSec EU 2026 වියානා: ආරක්ෂිත මෘදුකාංග සැපයුම් දාමය, MCP ආරක්ෂාව සහ AI-BOM පිළිබඳ ප්‍රධාන කරුණු

පටුන

කියවිය යුතුම සටහන්

නවතම උනන්දුවක් දක්වන පළ කිරීම්

පසුගිය සතියේ, සයිජෙනි කණ්ඩායම සිටියේ OWASP ගෝලීය AppSec EU 2026 වියානාහි, එහිදී සයිබර් ආරක්ෂණ විශේෂඥයින් 800+ ක් OWASP හි 25 වන සංවත්සරය සඳහා ඔස්ට්‍රියා මධ්‍යස්ථානයේදී රැස්ව සිටියහ. ප්‍රදර්ශන භූමියේ දින දෙකක්, දුසිම් ගනනක් සංවාද CISOs, AppSec නායකයින් සහ DevSecOps ඉංජිනේරුවන්, සහ එක් පැහැදිලි සංඥාවක්: මෘදුකාංග සැපයුම් දාමය සුරක්ෂිත කිරීම නව අදියරකට පිවිස ඇති අතර, බොහෝ සංවිධාන ඒ සඳහා සූදානම් නැත.

මෙන්න අපි දුටු දේ, අපි පෙන්වූ දේ සහ කර්මාන්තය අපට පවසන දේ.

වියානාහි OWASP දියත් කළ දේ

මෙම වසරේ සමුළුවේ ප්‍රධාන නිවේදනය වූයේ OWASP AISVS 1.0, 2026 ජුනි 24 වන දින, උත්සවය අතරතුරදී නිකුත් කරන ලදී. එම standard කඩිනම් එන්නත් කිරීමේ සිට MCP ආරක්ෂාව දක්වා සියල්ල ආවරණය වන පරිදි පරිච්ඡේද 12 ක් පුරා සත්‍යාපනය කළ හැකි අවශ්‍යතා 514 ක් අඩංගු වේ. NIST AI RMF හෝ ISO/IEC 42001 වැනි පාලන රාමු මෙන් නොව, සෑම AISVS අවශ්‍යතාවයක්ම පරීක්ෂා කිරීමට, සමත් වීමට හෝ අසමත් වීමට ලියා ඇත. එය පළමු ප්‍රජාව විසින් මෙහෙයවනු ලබන, පරීක්ෂා කළ හැකි ආරක්ෂක සත්‍යාපනයයි. standard OWASP ASVS ආකෘතියට අනුව නිර්මාණය කරන ලද, AI පද්ධති සඳහා අරමුණින් ගොඩනගා ඇති, රන් standard වෙබ් යෙදුම් ආරක්ෂාව සඳහා..

AISVS වලින් ඔබ්බට, සැසි පථය ප්‍රජාවේ අවධානය යොමු වී ඇති ස්ථානය පිළිබිඹු කළේය. නියෝජිත යෙදුම් ආරක්ෂාව, MCP ආරක්ෂාව, ආරක්ෂිත මෘදුකාංග සැපයුම් දාම භාවිතයන්, සෙවනැලි AI හඳුනාගැනීම සහ නිෂ්පාදනයේ LLM යෙදුම් පරීක්ෂා කිරීම පිළිබඳ සාකච්ඡා කාලසටහනේ ආධිපත්‍යය දැරීය. OWASP LLM ඉහළම 10, Agentic Apps Top 10, සහ MCP Top 10 තවදුරටත් නැගී එන රාමු නොවේ; ඒවා සජීවී ය. standardබොහෝ සංවිධාන තවමත් ඔවුන්ගේ නිරාවරණයට එරෙහිව සිතියම්ගත කර නොමැති බව. වියානා එම පරතරය දෘශ්‍යමාන කළේය.

සයිජෙනි G-08 කුටියේදී පෙන්වූ දේ

කර්මාන්තය වැඩි වැඩියෙන් ඉල්ලා සිටින නමුත් ප්‍රායෝගිකව කලාතුරකින් දකින දෙයක් නිරූපණය කිරීමට අපි සම්මන්ත්‍රණ දින දෙක භාවිතා කළෙමු: ඔබේ කණ්ඩායම් ඔවුන් නිෂ්පාදනය කරන කේතය පමණක් නොව සංවර්ධනය කිරීමට භාවිතා කරන AI හරහා ආරක්ෂාව සොයා ගන්නේ කෙසේද, ලකුණු කරන්නේ කෙසේද සහ බලාත්මක කරන්නේ කෙසේද යන්න.

Xygeni AI ඉන්වෙන්ටරියේ වියානා මංගල දර්ශනයේදී, සංවිධානයක සමස්ත AI ප්‍රහාරක මතුපිට තත්‍ය කාලීනව සිතියම්ගත කර ඇති ආකාරය, සෑම ආකෘතියක්ම, නියෝජිතයෙකුම, MCP සේවාදායකයක් සහ AI කේතීකරණ මෙවලමක්ම, අවදානම් ලකුණු, සම්බන්ධතා ප්‍රස්ථාර සහ අපනයනය කළ හැකි AI-BOM නියාමකයින් සඳහා සූදානම් සහ enterprise ගැනුම්කරුවන්. කුටියට පැමිණෙන බොහෝ අමුත්තන් සඳහා, ඔවුන්ගේම AI ප්‍රහාරක මතුපිට ව්‍යුහගත, විගණනය කළ හැකි ඉන්වෙන්ටරියක් ලෙස ඉදිරිපත් කර ඇති බව දුටු පළමු අවස්ථාව එය විය.

AI Dependency Firewall මඟින් Shield, අත්සනක් පැවතීමට පෙර, ස්ථාපනය කිරීමට පෙර සංවර්ධක අන්ත ලක්ෂ්‍යයේදී ද්වේෂසහගත npm පැකේජයක් අවහිර කරන බව පෙන්නුම් කළේය. මෙය සාම්ප්‍රදායික ආරක්ෂිත මෘදුකාංග සැපයුම් දාම පාලනයයි. SCA මෙවලම් වලට ලබා දිය නොහැක, පැකේජය එහි පශ්චාත් ස්ථාපනය කිරීමේ ස්ක්‍රිප්ට් එක දැනටමත් ක්‍රියාත්මක කළ පසු නොව, ලබා ගන්නා මොහොතේ ක්‍රියාත්මක වන අනාවරණයක්.

නිරූපණවලින් පසුව ඇති වූ සංවාද ස්ථාවර විය. බොහෝ කණ්ඩායම්වලට තිරයේ ඇති ප්‍රශ්නයට පිළිතුරු දීමට නොහැකි විය: ඔයාගෙ AI එක කොහෙද? SDLC?

එක්ස්පෝ මහල අපට පැවසූ කරුණු තුනක්

කුටියේ සහ ශාලාවේ පැවති දුසිම් ගනනක් සංවාද හරහා, තේමා තුනක් නැවත නැවතත් මතු විය.

MCP ආරක්ෂාව නව අන්ධ ස්ථානයයි

AI කේතීකරණ සහායකයින් හෝ නියෝජිත වැඩ ප්‍රවාහයන් ක්‍රියාත්මක කරන සෑම කණ්ඩායමකටම ඔවුන් සම්පූර්ණයෙන්ම ඉන්වෙන්ටරි කර නොමැති MCP සේවාදායකයන් ඇත. බොහෝ දෙනෙකුට අවසර ලැයිස්තුවක්, හැසිරීම් නිරීක්ෂණයක් සහ සංවර්ධක අන්ත ලක්ෂ්‍යයේ බලාත්මක කිරීමේ ස්ථරයක් නොමැත. මෙය නිකේතනයක් ගැන සැලකිලිමත් නොවන අතර, පොදු MCP සේවාදායකයන්ගෙන් 5.5% ක් මෙවලම්-විෂ කිරීමේ දෝෂ දරයි, සහ 43% ක් විධාන-එන්නත් අවදානම් දරයි. AISVS 1.0 MCP ආරක්ෂක අවශ්‍යතා සඳහා සම්පූර්ණ පරිච්ඡේදයක්ම කැප කරන අතර, වියානාහි සංවාදවලින් තහවුරු වූයේ සැපයුම් දාම ප්‍රහාරවල ඊළඟ රැල්ල ගොඩබසින ස්ථානය මෙය බවයි.

AI-BOM ප්‍රශ්නය සැබෑ වෙමින් පවතී.

ආරක්ෂක නායකයින්ට විගණකවරුන්ගෙන් ඉල්ලීම් ලැබීමට පටන් ගෙන ඇති අතර enterprise සංවිධානයේ සෑම AI වත්කමකම (ආකෘති, දත්ත කට්ටල, නියෝජිතයන්, MCP සේවාදායකයන් සහ AI කේතීකරණ මෙවලම්) යන්ත්‍රයෙන් කියවිය හැකි ඉන්වෙන්ටරියක් සඳහා ගැනුම්කරුවන් ඔවුන්ගේ සම්බන්ධතා, අවදානම් ලකුණු සහ නියාමන සිතියම්ගත කිරීම සමඟ. අද බොහෝ සංවිධානවලට එකක් නිෂ්පාදනය කළ නොහැක. AI-BOM වේගයෙන් AI යුගයේ අනුප්‍රාප්තිකයා බවට පත්වෙමින් තිබේ. SBOM, සහ ඉල්ලුම මත එකක් ජනනය කළ හැකි සංවිධානවලට EU AI පනතේ විගණන බැඳීම් පැමිණෙන විට සැලකිය යුතු අනුකූලතා සහ විශ්වාසනීය වාසියක් ලැබෙනු ඇත.

ආරක්ෂිත මෘදුකාංග සැපයුම් දාමය දැන් යනු AI ස්ථරය සුරක්ෂිත කිරීමයි.

සාම්ප්‍රදායික සැපයුම් දාම පාලනයන් (SCA, SBOM (ජනනය, ගොඩනැගීමේ ප්‍රභවය, SLSA සහතික කිරීම) මිනිසුන් කේතය ලියූ සහ පැකේජ පොදු ලේඛනවලින් පැමිණි ලෝකයක් සඳහා ගොඩනගා ඇත. 2026 දී, AI නියෝජිතයන් commit ස්වයංක්‍රීයව කේතනය කරන MCP සේවාදායකයන් පරිශීලකයින් වෙනුවෙන් මෙවලම් ඇමතුම් ක්‍රියාත්මක කරන අතර, AI මෙවලම් සෘජුවම ඉලක්ක කර ගැනීම සඳහා අනිෂ්ට පැකේජ නිර්මාණය වෙමින් පවතී. AI ප්‍රහාරක මතුපිට ආවරණය නොකරන ආරක්ෂිත මෘදුකාංග සැපයුම් දාම උපාය මාර්ගයක් තවදුරටත් සම්පූර්ණ නොවේ. වියානා එම එකඟතාවය වෙළෙන්දාගේ කුටි, සැසි සාකච්ඡා සහ ශාලාවේ සංවාද හරහා එකසේ දෘශ්‍යමාන කළේය.

අපි වියානාවෙන් රැගෙන යන දේ

OWASP ගෝලීය AppSec EU 2026 ප්‍රයෝජනවත් ක්‍රමාංකන ලක්ෂ්‍යයක් විය. එක්ස්පෝ මහලේ නිතර සිදුවන සංවාද තුන (MCP ආරක්ෂාව, AI-BOM සූදානම සහ AI-ස්වදේශීය ආයතනයක සම්පූර්ණ මෘදුකාංග සැපයුම් දාමය සුරක්ෂිත කිරීම) SDLC) සයිජෙනි ගොඩනගා ඇත්තේ කුමන සංවාද සඳහාද?

Zero Trust ජාලය, වලාකුළ සහ අනන්‍යතාවයට ළඟා වූයේ වසර ගණනාවකට පෙරය. මෘදුකාංග සංවර්ධන ජීවන චක්‍රය යනු සම්පූර්ණයෙන්ම ආවරණය කර නොමැති ස්ථරයයි. AI-ජනනය කරන ලද කේතය සමඟ දැන් 40% ක් පමණ වේ commitප්‍රමුඛ සංවිධානවල ක්‍රියාකාරීත්වය සහ නියෝජිත කාර්ය ප්‍රවාහයන් සාම්ප්‍රදායික AppSec මෙවලම් වලට අනුවර්තනය වීමට වඩා වේගයෙන් ප්‍රහාරක මතුපිට පුළුල් කිරීමත් සමඟ, එම පරතරය 2026 දෙවන භාගයේදී ආරක්ෂක කණ්ඩායම් සඳහා නිර්වචන අභියෝගයක් බවට පත්වෙමින් තිබේ.

ඔබට වියානා මඟ හැරුණා නම් සහ අපි බූත් G-08 හිදී පෙන්වූ දේ දැකීමට අවශ්‍ය නම්, ගැඹුරට යාමට ක්‍රම දෙකක් තිබේ: එකක් ගන්න. නිෂ්පාදන සංචාරය වේදිකාව ක්‍රියාත්මක වන ආකාරය දැකීමට, හෝ නිරූපණයක් වෙන්කරවා ගන්න, අපි ප්‍රදර්ශන භූමියේදී පෙන්වූ දේ හරියටම ඔබට පෙන්වන්නෙමු.

නිතර අසනු ලබන ප්රශ්න

OWASP AISVS යනු කුමක්ද?
OWASP AISVS (AI ආරක්ෂක සත්‍යාපනය) Standard) යනු පළමු ප්‍රජාව විසින් මෙහෙයවනු ලබන, පරීක්ෂා කළ හැකි ආරක්ෂක සත්‍යාපනයයි. standard AI පද්ධති සඳහා අරමුණින් ගොඩනගා ඇත. 2026 ජුනි මාසයේදී OWASP Global AppSec EU වියානා හිදී නිකුත් කරන ලද එහි පුහුණු දත්ත අඛණ්ඩතාව, කඩිනම් එන්නත් කිරීම, MCP ආරක්ෂාව, නියෝජිත වාද්‍ය වෘන්දය, සැපයුම් දාමය සහ තවත් බොහෝ දේ ආවරණය වන පරිදි පරිච්ඡේද 12 ක් පුරා සත්‍යාපනය කළ හැකි අවශ්‍යතා 514 ක් අඩංගු වේ. පාලන රාමු මෙන් නොව, සෑම අවශ්‍යතාවයක්ම සමත් හෝ අසමත් ලෙස පරීක්ෂා කිරීමට ලියා ඇත.

2026 දී ආරක්ෂිත මෘදුකාංග සැපයුම් දාමයක් යනු කුමක්ද?
2026 දී ආරක්ෂිත මෘදුකාංග සැපයුම් දාමයක් යනු විවෘත මූලාශ්‍ර පරායත්තතා පමණක් නොව, CI/CD pipelines, සහ කෞතුක වස්තු ගොඩනඟන්න, නමුත් දැන් මෘදුකාංග සංවර්ධනයේ සෑම අදියරකටම ඇතුළත් කර ඇති AI ආකෘති, නියෝජිතයන්, MCP සේවාදායකයන් සහ AI කේතීකරණ මෙවලම් ද වේ. AI නියෝජිතයන් ලෙස commit ස්වයංක්‍රීයව කේතනය කිරීම සහ ද්වේෂසහගත පැකේජ වැඩි වැඩියෙන් AI මෙවලම් ඉලක්ක කර ගනිමින්, සැපයුම් දාම ආරක්ෂාව සම්පූර්ණ නියෝජිත සංවර්ධන ජීවන චක්‍රය ඇතුළත් කිරීමට පුළුල් වී ඇත.

sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ