zinxhir furnizimi i sigurt i softuerëve, AI bom, siguria mcp

OWASP Global AppSec EU 2026 Vjenë: Përmbledhje kryesore mbi Zinxhirin e Furnizimit me Softuer të Sigurt, Sigurinë MCP dhe AI-BOM

Javën e kaluar, ekipi i Xygeni ishte në OWASP Global AppSec EU 2026 në Vjenë, ku Mbi 800 ekspertë të sigurisë kibernetike u mblodhën në Qendrën Austriake për 25-vjetorin e OWASP. Dy ditë në sallën e ekspozitës, dhjetëra biseda me CISDrejtuesit e OS, AppSec dhe inxhinierët e DevSecOpsdhe një sinjal i qartë: sigurimi i zinxhirit të furnizimit me softuer ka hyrë në një fazë të re dhe shumica e organizatave nuk janë gati për të.

Ja çfarë pamë, çfarë treguam dhe çfarë na tregon industria.

Çfarë lançoi OWASP në Vjenë

Njoftimi kryesor në konferencën e këtij viti ishte OWASP AISVS 1.0, u publikua më 24 qershor 2026, gjatë vetë eventit. standard përmban 514 kërkesa të verifikueshme në 12 kapituj që mbulojnë gjithçka, nga injektimi i shpejtë deri te siguria MCP. Ndryshe nga kornizat e qeverisjes si NIST AI RMF ose ISO/IEC 42001, çdo kërkesë e AISVS është shkruar për t'u kontrolluar, për të kaluar ose për të dështuar. Është verifikimi i parë i sigurisë i drejtuar nga komuniteti dhe i testueshëm. standard i ndërtuar posaçërisht për sistemet e IA-së, i modeluar sipas OWASP ASVS, ari standard për sigurinë e aplikacioneve në internet..

Përtej AISVS, pjesa e sesionit pasqyroi se ku është zhvendosur vëmendja e komunitetit. Bisedat mbi sigurinë e aplikacioneve agjentike, sigurinë e MCP, praktikat e zinxhirit të furnizimit të softuerëve të sigurt, zbulimin e inteligjencës artificiale në hije dhe testimin e aplikacioneve LLM në prodhim dominuan programin. 10 më të mirët e OWASP LLM, Aplikacionet Agjentike Top 10 dhe MCP Top 10 nuk janë më korniza në zhvillim; ato janë aktive standardndaj të cilave shumica e organizatave ende nuk e kanë hartëzuar ekspozimin e tyre. Vjena e bëri të dukshëm këtë boshllëk.

Çfarë tregoi Xygeni në stendën G-08

Ne i përdorëm dy ditët e konferencës për të demonstruar diçka që industria po e kërkon gjithnjë e më shumë, por që rrallë e sheh në praktikë: si të zbuloni, vlerësoni dhe zbatoni sigurinë në të gjithë inteligjencën artificiale që ekipet tuaja përdorin për të zhvilluar, jo vetëm në kodin që prodhojnë.

Debutimi në Vjenë i Xygeni AI Inventory tregoi të gjithë sipërfaqen e sulmit të IA-së të një organizate të hartuar në kohë reale, çdo model, agjent, server MCP dhe mjet kodimi të IA-së, me rezultate rreziku, grafikë marrëdhëniesh dhe një AI-BOM i eksportueshëm gati për rregullatorët dhe enterprise blerës. Për shumicën e vizitorëve në stendë, ishte hera e parë që shihnin sipërfaqen e tyre të sulmit me inteligjencë artificiale të paraqitur si një inventar i strukturuar dhe i auditueshëm.

Firewall-i i Varësisë së AI-së demonstroi bllokimin e një pakete npm keqdashëse në pikën fundore të zhvilluesit para instalimit, përpara se të ekzistonte një nënshkrim. Ky është kontrolli i sigurt i zinxhirit të furnizimit të softuerit që tradicionalisht... SCA Mjetet nuk mund të ofrojnë një zbulim që funksionon në momentin e marrjes së informacionit, jo pasi paketa të ketë ekzekutuar tashmë skriptin e saj të postinstallimit.

Bisedat që pasuan demonstrimet ishin të qëndrueshme. Shumica e ekipeve nuk mundën t'i përgjigjeshin pyetjes në ekran: Ku është inteligjenca artificiale në trupin tuaj? SDLC?

Tri gjëra që na tha salla e ekspozitës

Në dhjetëra biseda në stendë dhe në korridore, tre tema u përmendën vazhdimisht.

Siguria e MCP është pika e re e verbër

Çdo ekip që drejton asistentë kodimi të inteligjencës artificiale ose rrjedha pune agjentësh ka servera MCP që nuk i kanë inventarizuar plotësisht. Shumica nuk kanë listë lejimesh, nuk kanë monitorim sjelljeje dhe nuk kanë shtresë zbatimi në pikën fundore të zhvilluesit. Ky nuk është një shqetësim i veçantë, 5.5% e serverave publikë MCP kanë të meta të helmimit të mjeteve dhe 43% kanë dobësi të injektimit të komandave. AISVS 1.0 i kushton një kapitull të tërë kërkesave të sigurisë së MCP dhe bisedat në Vjenë konfirmuan se këtu do të bjerë vala e ardhshme e sulmeve të zinxhirit të furnizimit.

Pyetja AI-BOM po bëhet reale

Udhëheqësit e sigurisë kanë filluar të marrin kërkesa nga auditorët dhe enterprise blerës për një inventar të lexueshëm nga makina të çdo aseti të IA-së në organizatë (modele, grupe të dhënash, agjentë, servera MCP dhe mjete kodimi të IA-së) me marrëdhëniet e tyre, rezultatet e rrezikut dhe hartëzimin rregullator. Shumica e organizatave nuk mund të prodhojnë një të tillë sot. AI-BOM po bëhet me shpejtësi pasardhësi i epokës së IA-së i SBOM, dhe organizatat që mund të gjenerojnë një të tillë sipas kërkesës do të kenë një avantazh të konsiderueshëm përputhshmërie dhe besimi, ndërsa mbërrijnë detyrimet e auditimit të Aktit të BE-së për Inteligjencën Artificiale.

Zinxhiri i sigurt i furnizimit me softuer tani do të thotë sigurimi i shtresës së inteligjencës artificiale

Kontrollet tradicionale të zinxhirit të furnizimit (SCA, SBOM gjenerimi, prejardhja e ndërtimit, vërtetimi SLSA) u ndërtuan për një botë ku njerëzit shkruanin kodin dhe paketat vinin nga regjistrat publikë. Në vitin 2026, agjentët e IA-së commit kodojnë në mënyrë autonome, serverët MCP ekzekutojnë thirrje mjetesh në emër të përdoruesve dhe paketa keqdashëse po projektohen për të synuar drejtpërdrejt mjetet e inteligjencës artificiale. Një strategji e sigurt e zinxhirit të furnizimit me softuer që nuk mbulon sipërfaqen e sulmit të inteligjencës artificiale nuk është më e plotë. Vjena e bëri këtë konsensus të dukshëm në të gjitha stendat e shitësve, bisedimet e seancave dhe bisedat në korridore njësoj.

Çfarë marrim me vete nga Vjena

OWASP Global AppSec EU 2026 ishte një pikë e dobishme kalibrimi. Tre bisedat që zhvilloheshin më shpesh në sallën e ekspozitës (siguria e MCP, gatishmëria AI-BOM dhe sigurimi i zinxhirit të plotë të furnizimit me softuer në një sistem të bazuar në AI SDLC) janë bisedat për të cilat u ndërtua Xygeni.

Zero Trust arriti në rrjet, cloud dhe identitet vite më parë. Cikli jetësor i zhvillimit të softuerit është shtresa që nuk është mbuluar plotësisht. Me kodin e gjeneruar nga IA që tani përbën 40% të commitnë organizatat kryesore, dhe me rrjedhat e punës agjentike që zgjerojnë sipërfaqen e sulmit më shpejt sesa mund të përshtaten mjetet tradicionale AppSec, ky boshllëk po bëhet sfida përcaktuese për ekipet e sigurisë në gjysmën e dytë të vitit 2026.

Nëse e keni humbur Vjenën dhe doni të shihni se çfarë demonstruam në Kabinën G-08, ka dy mënyra për të shkuar më thellë: merrni një turneu i produktit për të parë platformën në veprim, ose rezervoni një demo, dhe ne do t'ju tregojmë saktësisht se çfarë treguam në sallën e ekspozitës.

FAQs

Çfarë është OWASP AISVS?
OWASP AISVS (Verifikimi i Sigurisë së IA-së) Standard) është verifikimi i parë i sigurisë i drejtuar nga komuniteti dhe i testueshëm. standard I ndërtuar posaçërisht për sistemet e IA-së. I publikuar në qershor 2026 në OWASP Global AppSec EU Vienna, ai përmban 514 kërkesa të verifikueshme në 12 kapituj, që mbulojnë integritetin e të dhënave të trajnimit, injektimin e shpejtë, sigurinë e MCP-së, orkestrimin agjentik, zinxhirin e furnizimit dhe më shumë. Ndryshe nga kornizat e qeverisjes, çdo kërkesë është shkruar për t'u kontrolluar si kalimtare ose dështuese.

Çfarë është një zinxhir furnizimi i sigurt i softuerëve në vitin 2026?
Një zinxhir furnizimi i sigurt i softuerëve në vitin 2026 do të thotë mbrojtje jo vetëm e varësive nga burimi i hapur, CI/CD pipelines, dhe ndërtojnë artefakte, por edhe modelet e IA-së, agjentët, serverët MCP dhe mjetet e kodimit të IA-së që tani janë të integruara në çdo fazë të zhvillimit të softuerit. Si agjentë të IA-së commit kodi në mënyrë autonome dhe paketat dashakeqe synojnë gjithnjë e më shumë mjetet e inteligjencës artificiale, siguria e zinxhirit të furnizimit është zgjeruar për të përfshirë të gjithë ciklin jetësor të zhvillimit të agjentëve.

mjetet-e-për-përbërjes-së-softuerit-sca-tools
Përparësoni, korrigjoni dhe siguroni rreziqet e softuerit tuaj
Merrni Llogarinë tuaj Falas.
Nuk kërkohet kartë krediti.

Siguroni Zhvillimin dhe Ofrimin e Softuerit tuaj

me Xygeni Product Suite