பாதுகாப்பான மென்பொருள் விநியோகச் சங்கிலி, AI BOM, MCP பாதுகாப்பு

OWASP Global AppSec EU 2026 வியன்னா: பாதுகாப்பான மென்பொருள் விநியோகச் சங்கிலி, MCP பாதுகாப்பு மற்றும் AI-BOM குறித்த முக்கியக் குறிப்புகள்

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

கடந்த வாரம், சைஜெனி குழுவினர் இருந்தனர் OWASP குளோபல் ஆப்ஸெக் EU 2026 வியன்னாவில், எங்கே 800க்கும் மேற்பட்ட இணையப் பாதுகாப்பு நிபுணர்கள் OWASP-இன் 25-வது ஆண்டு விழாவிற்காக ஆஸ்திரியா மையத்தில் ஒன்றுகூடினர். கண்காட்சி அரங்கில் இரண்டு நாட்கள், டஜன் கணக்கான உரையாடல்கள் நடைபெற்றன. CISOs, AppSec தலைவர்கள், மற்றும் DevSecOps பொறியாளர்கள்மேலும் ஒரு தெளிவான அறிகுறி: மென்பொருள் விநியோகச் சங்கிலியைப் பாதுகாப்பது ஒரு புதிய கட்டத்திற்குள் நுழைந்துள்ளது, பெரும்பாலான நிறுவனங்கள் அதற்குத் தயாராக இல்லை.

நாங்கள் கண்டவை, நாங்கள் வெளிப்படுத்தியவை மற்றும் தொழில்துறை எங்களுக்குச் சொல்பவை இதோ.

வியன்னாவில் OWASP அறிமுகப்படுத்தியவை

இந்த ஆண்டு மாநாட்டின் முக்கிய அறிவிப்பு என்னவென்றால்... OWASP AISVS 1.02026 ஜூன் 24 அன்று, அந்த நிகழ்வின் போதே வெளியிடப்பட்டது. standard இது, உடனடித் தகவல் உட்செலுத்தல் முதல் MCP பாதுகாப்பு வரை அனைத்தையும் உள்ளடக்கிய 12 அத்தியாயங்களில், சரிபார்க்கக்கூடிய 514 தேவைகளைக் கொண்டுள்ளது. NIST AI RMF அல்லது ISO/IEC 42001 போன்ற ஆளுகைக் கட்டமைப்புகளைப் போலல்லாமல், ஒவ்வொரு AISVS தேவையும் சரிபார்க்கப்பட்டு, தேர்ச்சி பெறவோ அல்லது தோல்வியடையவோ கூடிய வகையில் எழுதப்பட்டுள்ளது. இதுவே, சமூகத்தால் இயக்கப்படும், சோதிக்கக்கூடிய முதல் பாதுகாப்புச் சரிபார்ப்பு ஆகும். standard OWASP ASVS-ஐ மாதிரியாகக் கொண்டு, செயற்கை நுண்ணறிவு அமைப்புகளுக்காகவே பிரத்யேகமாக உருவாக்கப்பட்ட, தங்கம் standard வலை பயன்பாட்டு பாதுகாப்பிற்காக...

AISVS-ஐத் தாண்டி, சமூகத்தின் கவனம் எந்தத் திசையில் திரும்பியுள்ளது என்பதை அமர்வுப் பிரிவு பிரதிபலித்தது. முகவர் பயன்பாட்டுப் பாதுகாப்பு, MCP பாதுகாப்பு, பாதுகாப்பான மென்பொருள் விநியோகச் சங்கிலி நடைமுறைகள், மறைமுக AI கண்டறிதல் மற்றும் உற்பத்திச் சூழலில் LLM பயன்பாடுகளைச் சோதித்தல் ஆகியவை குறித்த உரைகள் நிகழ்ச்சி நிரலில் ஆதிக்கம் செலுத்தின. OWASP LLM முதல் 10ஏஜென்ட்டிக் ஆப்ஸ் டாப் 10 மற்றும் எம்சிபி டாப் 10 ஆகியவை இனி வளர்ந்து வரும் கட்டமைப்புகள் அல்ல; அவை செயல்பாட்டில் உள்ளன. standardபெரும்பாலான நிறுவனங்கள் தங்களின் பாதிப்பு வெளிப்பாட்டை இன்னும் வரைபடமாக்காத ஒரு நிலை. வியன்னா அந்த இடைவெளியை வெளிச்சம் போட்டுக் காட்டியது.

ஜி-08 அரங்கில் சைஜெனி காட்டியது

தொழில்துறை அதிகளவில் கோரிவரும், ஆனால் நடைமுறையில் அரிதாகவே காணும் ஒரு விஷயத்தை விளக்க, அந்த இரண்டு மாநாட்டு நாட்களை நாங்கள் பயன்படுத்தினோம்: அதாவது, உங்கள் குழுக்கள் உருவாக்கும் குறியீட்டில் மட்டுமல்லாமல், அவை மேம்படுத்தப் பயன்படுத்தும் செயற்கை நுண்ணறிவு முழுவதிலும் பாதுகாப்பைக் கண்டறிவது, மதிப்பிடுவது மற்றும் செயல்படுத்துவது எப்படி என்பதே அது.

சைஜெனி ஏஐ இன்வென்டரியின் வியன்னா அறிமுகம், ஒரு நிறுவனத்தின் முழுமையான ஏஐ தாக்குதல் பரப்பையும், அதாவது ஒவ்வொரு மாடல், ஏஜென்ட், எம்சிபி சர்வர் மற்றும் ஏஐ கோடிங் கருவி ஆகியவற்றையும், இடர் மதிப்பெண்கள், தொடர்பு வரைபடங்கள் மற்றும் ஒரு நிகழ்நேர வரைபடத்துடன் காட்சிப்படுத்தியது. ஏற்றுமதி செய்யக்கூடிய AI-BOM ஒழுங்குமுறை ஆணையர்களுக்கும் தயாராக உள்ளது enterprise வாங்குபவர்கள். அரங்கத்திற்கு வந்த பெரும்பாலான பார்வையாளர்களுக்கு, தங்களின் சொந்த AI தாக்குதல் பரப்பானது ஒரு கட்டமைக்கப்பட்ட, தணிக்கை செய்யக்கூடிய விவரப்பட்டியலாகக் காட்டப்பட்டதை அவர்கள் முதன்முறையாகப் பார்த்தனர்.

AI டிபென்டென்சி ஃபயர்வால், ஒரு கையொப்பம் உருவாவதற்கு முன்பே, நிறுவலுக்கு முன்னர் டெவலப்பர் முனையத்தில் ஒரு தீங்கிழைக்கும் npm தொகுப்பை ஷீல்ட் தடுத்து நிறுத்துவதை நிரூபித்தது. இதுவே பாரம்பரிய முறைகளால் பின்பற்றப்படாத பாதுகாப்பான மென்பொருள் விநியோகச் சங்கிலிக் கட்டுப்பாடாகும். SCA ஒரு தொகுப்பு அதன் போஸ்ட்இன்ஸ்டால் ஸ்கிரிப்டை இயக்கிய பிறகு அல்லாமல், தரவைப் பெறும் கணத்தில் செயல்படும் கண்டறிதலைக் கருவிகளால் வழங்க முடியாது.

செயல்விளக்கங்களைத் தொடர்ந்து நடந்த உரையாடல்கள் சீராக இருந்தன. பெரும்பாலான அணிகளால் திரையில் காட்டப்பட்ட கேள்விக்குப் பதிலளிக்க முடியவில்லை: உங்கள் AI எங்கே இருக்கிறது? SDLC?

கண்காட்சி அரங்கம் நமக்குச் சொன்ன மூன்று விஷயங்கள்

அரங்கத்திலும் தாழ்வாரங்களிலும் நடந்த எண்ணற்ற உரையாடல்களில், மூன்று கருப்பொருள்கள் மீண்டும் மீண்டும் வெளிப்பட்டன.

MCP பாதுகாப்பு என்பது புதிய பார்வைப்புள்ளியாகும்.

AI கோடிங் உதவியாளர்கள் அல்லது முகவர் சார்ந்த பணிப்பாய்வுகளை இயக்கும் ஒவ்வொரு குழுவும், தாங்கள் முழுமையாகப் பட்டியலிடாத MCP சேவையகங்களைக் கொண்டுள்ளன. பெரும்பாலானவற்றில் அனுமதிப்பட்டியல், நடத்தை கண்காணிப்பு, மற்றும் உருவாக்குநர் முனையில் அமலாக்க அடுக்கு ஆகியவை இல்லை. இது ஒரு குறிப்பிட்ட பிரிவினருக்கான கவலை அல்ல; பொது MCP சேவையகங்களில் 5.5% கருவி நஞ்சூட்டும் குறைபாடுகளையும், 43% கட்டளை உட்செலுத்தல் பாதிப்புகளையும் கொண்டுள்ளன. AISVS 1.0, MCP பாதுகாப்புத் தேவைகளுக்காக ஒரு முழு அத்தியாயத்தையும் ஒதுக்கியுள்ளது, மேலும் வியன்னாவில் நடந்த உரையாடல்கள், விநியோகச் சங்கிலித் தாக்குதல்களின் அடுத்த அலை இங்குதான் வந்து சேரும் என்பதை உறுதிப்படுத்தின.

AI-BOM கேள்வி உண்மையாகி வருகிறது.

பாதுகாப்புத் தலைவர்கள் தணிக்கையாளர்களிடமிருந்து கோரிக்கைகளைப் பெறத் தொடங்கியுள்ளனர். enterprise நிறுவனத்தில் உள்ள ஒவ்வொரு AI சொத்தின் (மாடல்கள், தரவுத்தொகுப்புகள், ஏஜென்ட்கள், MCP சர்வர்கள் மற்றும் AI குறியீட்டுக் கருவிகள்) இயந்திரத்தால் படிக்கக்கூடிய சரக்குப் பட்டியலையும், அவற்றின் உறவுகள், இடர் மதிப்பெண்கள் மற்றும் ஒழுங்குமுறை மேப்பிங்கையும் வாங்குபவர்கள் தேவைப்படுகின்றனர். இன்று பெரும்பாலான நிறுவனங்களால் ஒன்றை உருவாக்க முடிவதில்லை. AI-BOM ஆனது, AI சகாப்தத்தின் வாரிசாக வேகமாக மாறிவருகிறது. SBOMமேலும், ஐரோப்பிய ஒன்றியத்தின் செயற்கை நுண்ணறிவுச் சட்டத்தின் தணிக்கைக் கடமைகள் வரும்போது, ​​தேவைக்கேற்ப ஒன்றை உருவாக்கக்கூடிய நிறுவனங்கள், இணக்கம் மற்றும் நம்பகத்தன்மையில் ஒரு குறிப்பிடத்தக்க சாதகத்தைப் பெறும்.

பாதுகாப்பான மென்பொருள் விநியோகச் சங்கிலி என்பது இப்போது செயற்கை நுண்ணறிவு அடுக்கைப் பாதுகாப்பதையும் குறிக்கிறது.

பாரம்பரிய விநியோகச் சங்கிலி கட்டுப்பாடுகள் (SCA, SBOM (உருவாக்கம், உருவாக்க மூலநிலை, SLSA சான்றளிப்பு) ஆகியவை, மனிதர்கள் குறியீட்டை எழுதி, தொகுப்புகள் பொதுப் பதிவகங்களிலிருந்து வரும் ஒரு உலகத்திற்காக உருவாக்கப்பட்டன. 2026-ல், AI முகவர்கள் commit தன்னிச்சையாகக் குறியீடு செய்யப்படுகிறது, MCP சேவையகங்கள் பயனர்களின் சார்பாகக் கருவி அழைப்புகளைச் செயல்படுத்துகின்றன, மேலும் AI கருவிகளை நேரடியாகக் குறிவைக்கும் வகையில் தீங்கிழைக்கும் தொகுப்புகள் வடிவமைக்கப்படுகின்றன. AI தாக்குதல் பரப்பை உள்ளடக்காத ஒரு பாதுகாப்பான மென்பொருள் விநியோகச் சங்கிலி உத்தி இனி முழுமையானதாக இருக்காது. வியன்னா, விற்பனையாளர் அரங்குகள், அமர்வுப் பேச்சுகள் மற்றும் நடைபாதை உரையாடல்கள் என அனைத்திலும் அந்தக் கருத்தை வெளிப்படுத்தியது.

வியன்னாவிலிருந்து நாம் கற்றுக்கொண்டவை

OWASP குளோபல் ஆப்ஸெக் EU 2026 இது ஒரு பயனுள்ள அளவீட்டுப் புள்ளியாக இருந்தது. கண்காட்சி அரங்கில் மிகவும் அடிக்கடி நடந்த மூன்று உரையாடல்கள் (MCP பாதுகாப்பு, AI-BOM தயார்நிலை, மற்றும் AI-சார்ந்த சூழலில் முழு மென்பொருள் விநியோகச் சங்கிலியையும் பாதுகாத்தல்). SDLCஇந்த உரையாடல்களுக்காகத்தான் சைஜெனி உருவாக்கப்பட்டது.

ஜீரோ டிரஸ்ட் பல ஆண்டுகளுக்கு முன்பே நெட்வொர்க், கிளவுட் மற்றும் அடையாளத் துறைகளை எட்டியது. மென்பொருள் உருவாக்க வாழ்க்கைச் சுழற்சி என்பது இன்னும் முழுமையாக உள்ளடக்கப்படாத ஒரு அடுக்காகும். தற்போது செயற்கை நுண்ணறிவால் உருவாக்கப்பட்ட குறியீடுகள் 40% ஆக இருப்பதால், commitமுன்னணி நிறுவனங்களில், மற்றும் பாரம்பரிய AppSec கருவிகளால் தகவமைத்துக்கொள்ள முடியாத வேகத்தில் முகவர் சார்ந்த பணிப்பாய்வுகள் தாக்குதல் பரப்பை விரிவுபடுத்துவதால், அந்த இடைவெளி 2026-ஆம் ஆண்டின் இரண்டாம் பாதியில் பாதுகாப்புக் குழுக்களுக்கான ஒரு வரையறுக்கும் சவாலாக மாறிவருகிறது.

நீங்கள் வியன்னாவைத் தவறவிட்டிருந்து, G-08 அரங்கில் நாங்கள் செய்து காட்டியதைப் பார்க்க விரும்பினால், அதை இன்னும் ஆழமாக அறிந்துகொள்ள இரண்டு வழிகள் உள்ளன: ஒரு தயாரிப்பு சுற்றுப்பயணம் தளத்தின் செயல்பாட்டைக் காண, அல்லது ஒரு டெமோ பதிவுமேலும், கண்காட்சி அரங்கில் நாங்கள் காட்டியவற்றை உங்களுக்குத் துல்லியமாக விளக்குவோம்.

அடிக்கடி கேட்கப்படும் கேள்விகள்

OWASP AISVS என்பது என்ன?
OWASP AISVS (AI பாதுகாப்பு சரிபார்ப்பு) Standard) என்பது முதல் சமூகத்தால் இயக்கப்படும், சோதிக்கக்கூடிய பாதுகாப்பு சரிபார்ப்பு ஆகும். standard செயற்கை நுண்ணறிவு அமைப்புகளுக்காகவே பிரத்யேகமாக உருவாக்கப்பட்டது. ஜூன் 2026-ல் வியன்னாவில் நடைபெற்ற OWASP Global AppSec EU மாநாட்டில் வெளியிடப்பட்ட இது, பயிற்சித் தரவு ஒருமைப்பாடு, உடனடி உள்ளீடு, MCP பாதுகாப்பு, முகவர் ஒருங்கிணைப்பு, விநியோகச் சங்கிலி மற்றும் பலவற்றை உள்ளடக்கிய 12 அத்தியாயங்களில், சரிபார்க்கக்கூடிய 514 தேவைகளைக் கொண்டுள்ளது. ஆளுகைக் கட்டமைப்புகளைப் போலல்லாமல், ஒவ்வொரு தேவையும் தேர்ச்சி அல்லது தோல்வி எனச் சரிபார்க்கப்படும் வகையில் எழுதப்பட்டுள்ளது.

2026-ல் பாதுகாப்பான மென்பொருள் விநியோகச் சங்கிலி என்பது என்ன?
2026-ல் ஒரு பாதுகாப்பான மென்பொருள் விநியோகச் சங்கிலி என்பது திறந்த மூல சார்புகளைப் பாதுகாப்பது மட்டுமல்ல, CI/CD pipelineமென்பொருள் உருவாக்கத்தின் ஒவ்வொரு கட்டத்திலும் இப்போது உட்பொதிக்கப்பட்டுள்ள AI மாதிரிகள், முகவர்கள், MCP சேவையகங்கள் மற்றும் AI குறியீட்டுக் கருவிகள் மட்டுமல்லாமல், AI முகவர்களாகச் செயல்படுகின்றன. commit தானியங்கி நிரலாக்கம் மற்றும் தீங்கிழைக்கும் தொகுப்புகள் செயற்கை நுண்ணறிவு கருவிகளை அதிகளவில் குறிவைப்பதால், விநியோகச் சங்கிலிப் பாதுகாப்பு முழு முகவர் மேம்பாட்டு வாழ்க்கைச் சுழற்சியையும் உள்ளடக்கும் வகையில் விரிவடைந்துள்ளது.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்