సురక్షిత సాఫ్ట్‌వేర్ సరఫరా గొలుసు, ఏఐ బిఓఎం, ఎంసిపి భద్రత

OWASP గ్లోబల్ యాప్‌సెక్ EU 2026 వియన్నా: సురక్షిత సాఫ్ట్‌వేర్ సరఫరా గొలుసు, MCP భద్రత మరియు AI-BOM పై కీలక అంశాలు

విషయ సూచిక

తప్పక చదవాల్సిన పోస్ట్‌లు

ఆసక్తికరమైన తాజా పోస్ట్‌లు

గత వారం, క్సైజెని బృందం OWASP గ్లోబల్ యాప్‌సెక్ EU 2026 వియన్నాలో, ఎక్కడ 800+ సైబర్ సెక్యూరిటీ నిపుణులు OWASP 25వ వార్షికోత్సవం సందర్భంగా ఆస్ట్రియా సెంటర్‌లో సమావేశమయ్యారు. ఎక్స్‌పో ఫ్లోర్‌లో రెండు రోజులు, డజన్ల కొద్దీ సంభాషణలు CISOS, AppSec నాయకులు మరియు DevSecOps ఇంజనీర్లుమరియు ఒక స్పష్టమైన సంకేతం: సాఫ్ట్‌వేర్ సరఫరా గొలుసును సురక్షితం చేయడం ఒక కొత్త దశలోకి ప్రవేశించింది, మరియు చాలా సంస్థలు దీనికి సిద్ధంగా లేవు.

మేము చూసింది, మేము చూపించింది, మరియు పరిశ్రమ మాకు చెబుతున్నది ఇదే.

వియన్నాలో OWASP ప్రారంభించినది

ఈ ఏడాది సదస్సులో ప్రధాన ప్రకటన ఏమిటంటే OWASP AISVS 1.0జూన్ 24, 2026న, ఈ కార్యక్రమం జరుగుతున్న సమయంలోనే విడుదల చేయబడింది. standard ప్రాంప్ట్ ఇంజెక్షన్ నుండి MCP భద్రత వరకు ప్రతి అంశాన్ని కవర్ చేస్తూ, 12 అధ్యాయాలలో 514 ధృవీకరించదగిన ఆవశ్యకతలను ఇది కలిగి ఉంది. NIST AI RMF లేదా ISO/IEC 42001 వంటి పాలనా చట్రాల వలె కాకుండా, AISVSలోని ప్రతి ఆవశ్యకతను తనిఖీ చేసి, పాస్ లేదా ఫెయిల్ అయ్యేలా వ్రాయబడింది. ఇది మొట్టమొదటి కమ్యూనిటీ-ఆధారిత, పరీక్షించదగిన భద్రతా ధృవీకరణ. standard AI వ్యవస్థల కోసం ప్రత్యేకంగా నిర్మించబడింది, OWASP ASVS, బంగారు పతకం నమూనా ఆధారంగా రూపొందించబడింది. standard వెబ్ అప్లికేషన్ భద్రత కోసం..

AISVSకు అతీతంగా, కమ్యూనిటీ దృష్టి ఎటువైపు మళ్లిందో సెషన్ ట్రాక్ ప్రతిబింబించింది. ఏజెంటిక్ అప్లికేషన్ సెక్యూరిటీ, MCP సెక్యూరిటీ, సురక్షిత సాఫ్ట్‌వేర్ సప్లై చైన్ పద్ధతులు, షాడో AI డిటెక్షన్, మరియు ప్రొడక్షన్‌లో LLM అప్లికేషన్‌లను పరీక్షించడం వంటి అంశాలపై జరిగిన ప్రసంగాలు షెడ్యూల్‌లో ఆధిపత్యం చెలాయించాయి. OWASP LLM టాప్ 10ఏజెంటిక్ యాప్స్ టాప్ 10 మరియు MCP టాప్ 10 ఇకపై అభివృద్ధి చెందుతున్న ఫ్రేమ్‌వర్క్‌లు కావు; అవి ప్రత్యక్షంగా ఉన్నాయి. standardచాలా సంస్థలు తమ నష్టభయాన్ని ఇంకా అంచనా వేసుకోని అంశాలు. వియన్నా ఆ అంతరాన్ని స్పష్టంగా చూపించింది.

బూత్ G-08లో క్సైజెని ప్రదర్శించినవి

పరిశ్రమ ఎక్కువగా కోరుకుంటున్నప్పటికీ, ఆచరణలో అరుదుగా చూస్తున్న ఒక విషయాన్ని ప్రదర్శించడానికి మేము ఆ రెండు కాన్ఫరెన్స్ రోజులను ఉపయోగించుకున్నాము: మీ బృందాలు అభివృద్ధి చేయడానికి ఉపయోగించే AI అంతటా భద్రతను ఎలా కనుగొనాలి, స్కోర్ చేయాలి మరియు అమలు చేయాలి, కేవలం వారు ఉత్పత్తి చేసే కోడ్‌లో మాత్రమే కాదు.

వియన్నాలో జరిగిన Xygeni AI ఇన్వెంటరీ తొలి ప్రదర్శనలో, ఒక సంస్థ యొక్క మొత్తం AI దాడి ఉపరితలాన్ని (ఎటాక్ సర్ఫేస్) నిజ సమయంలో మ్యాప్ చేసి చూపించారు. ఇందులో ప్రతి మోడల్, ఏజెంట్, MCP సర్వర్, మరియు AI కోడింగ్ టూల్‌తో పాటు రిస్క్ స్కోర్‌లు, సంబంధాల గ్రాఫ్‌లు మరియు ఒక ఎగుమతి చేయదగిన AI-BOM నియంత్రణ సంస్థలకు మరియు enterprise కొనుగోలుదారులు. బూత్‌ను సందర్శించిన చాలా మందికి, వారి స్వంత AI దాడి ఉపరితలం ఒక నిర్మాణాత్మక, ఆడిట్ చేయదగిన జాబితాగా రూపొందించబడటం చూడటం ఇదే మొదటిసారి.

AI డిపెండెన్సీ ఫైర్‌వాల్, సిగ్నేచర్ ఏర్పడక ముందే, అంటే ఇన్‌స్టాల్ చేయడానికి ముందే, డెవలపర్ ఎండ్‌పాయింట్ వద్ద ఒక హానికరమైన npm ప్యాకేజీని షీల్డ్ నిరోధించడాన్ని ప్రదర్శించింది. సాంప్రదాయ సాఫ్ట్‌వేర్ సరఫరా గొలుసు నియంత్రణకు ఇదే సురక్షితమైన మార్గం. SCA ప్యాకేజీ దాని పోస్ట్‌ఇన్‌స్టాల్ స్క్రిప్ట్‌ను అమలు చేసిన తర్వాత కాకుండా, ప్యాకేజీని పొందే సమయంలో పనిచేసే గుర్తింపును టూల్స్ అందించలేవు.

డెమోల తర్వాత జరిగిన సంభాషణలు ఒకే విధంగా ఉన్నాయి. చాలా జట్లు తెరపై ఉన్న ప్రశ్నకు సమాధానం చెప్పలేకపోయాయి: మీలో AI ఎక్కడ ఉంది SDLC?

ఎక్స్‌పో ఫ్లోర్ మాకు చెప్పిన మూడు విషయాలు

బూత్‌లోనూ, హాలులలోనూ జరిగిన డజన్ల కొద్దీ సంభాషణలలో, మూడు అంశాలు పదేపదే ప్రస్తావనకు వచ్చాయి.

MCP భద్రత అనేది కొత్త అంధప్రదేశం

AI కోడింగ్ అసిస్టెంట్లు లేదా ఏజెంటిక్ వర్క్‌ఫ్లోలను నడుపుతున్న ప్రతి బృందం వద్ద, వారు పూర్తిగా ఇన్వెంటరీ చేయని MCP సర్వర్లు ఉంటాయి. చాలా వాటికి అలోలిస్ట్, బిహేవియరల్ మానిటరింగ్, మరియు డెవలపర్ ఎండ్‌పాయింట్ వద్ద ఎన్‌ఫోర్స్‌మెంట్ లేయర్ ఉండవు. ఇది ఒక చిన్న సమస్య కాదు, 5.5% పబ్లిక్ MCP సర్వర్లలో టూల్-పాయిజనింగ్ లోపాలు, మరియు 43% కమాండ్-ఇంజెక్షన్ దుర్బలత్వాలు ఉన్నాయి. AISVS 1.0, MCP భద్రతా అవసరాలకు ఒక పూర్తి అధ్యాయాన్ని కేటాయించింది, మరియు వియన్నాలో జరిగిన సంభాషణలు, సప్లై చైన్ దాడుల తదుపరి దశ ఇక్కడే జరుగుతుందని నిర్ధారించాయి.

AI-BOM ప్రశ్న నిజమవుతోంది

భద్రతా నాయకులు ఆడిటర్ల నుండి అభ్యర్థనలను స్వీకరించడం ప్రారంభిస్తున్నారు మరియు enterprise సంస్థలోని ప్రతి AI ఆస్తి (మోడల్స్, డేటాసెట్‌లు, ఏజెంట్లు, MCP సర్వర్లు మరియు AI కోడింగ్ టూల్స్) యొక్క మెషిన్-రీడబుల్ ఇన్వెంటరీని, వాటి సంబంధాలు, రిస్క్ స్కోర్‌లు మరియు రెగ్యులేటరీ మ్యాపింగ్‌తో సహా కొనుగోలుదారులకు అందించడం. నేడు చాలా సంస్థలు దీనిని ఉత్పత్తి చేయలేవు. AI-BOM వేగంగా AI-యుగం వారసుడిగా మారుతోంది. SBOMమరియు, EU AI చట్టం ఆడిట్ బాధ్యతలు అమలులోకి వస్తున్న తరుణంలో, అవసరమైనప్పుడు దానిని రూపొందించగల సంస్థలకు నియమపాలన మరియు విశ్వసనీయత విషయంలో గణనీయమైన ప్రయోజనం ఉంటుంది.

సురక్షిత సాఫ్ట్‌వేర్ సరఫరా గొలుసు అంటే ఇప్పుడు AI పొరను సురక్షితం చేయడం అని అర్థం.

సాంప్రదాయ సరఫరా గొలుసు నియంత్రణలు (SCA, SBOM జనరేషన్, బిల్డ్ ప్రొవెనెన్స్, SLSA అటెస్టేషన్ వంటివి, మనుషులు కోడ్ రాసే మరియు ప్యాకేజీలు పబ్లిక్ రిజిస్ట్రీల నుండి వచ్చే ప్రపంచం కోసం నిర్మించబడ్డాయి. 2026లో, AI ఏజెంట్లు commit స్వయంప్రతిపత్తితో కోడ్ చేయడం, వినియోగదారుల తరపున MCP సర్వర్లు టూల్ కాల్స్‌ను అమలు చేయడం, మరియు AI టూలింగ్‌ను నేరుగా లక్ష్యంగా చేసుకునేలా హానికరమైన ప్యాకేజీలను రూపొందించడం జరుగుతోంది. AI దాడి ఉపరితలాన్ని కవర్ చేయని సురక్షిత సాఫ్ట్‌వేర్ సరఫరా గొలుసు వ్యూహం ఇకపై సంపూర్ణం కాదు. వియన్నా ఈ ఏకాభిప్రాయాన్ని విక్రేతల బూత్‌లు, సెషన్ చర్చలు మరియు హాలులోని సంభాషణలన్నింటిలోనూ స్పష్టంగా కనిపించేలా చేసింది.

వియన్నా నుండి మనం నేర్చుకున్నది

OWASP గ్లోబల్ యాప్‌సెక్ EU 2026 ఇది ఒక ఉపయోగకరమైన క్రమాంకన బిందువుగా ఉంది. ఎక్స్‌పో ఫ్లోర్‌లో అత్యంత తరచుగా జరుగుతున్న మూడు సంభాషణలు (MCP భద్రత, AI-BOM సంసిద్ధత, మరియు AI-నేటివ్‌లో పూర్తి సాఫ్ట్‌వేర్ సరఫరా గొలుసును సురక్షితం చేయడం). SDLC) క్సైజెనిని నిర్మించింది ఈ సంభాషణల కోసమే.

జీరో ట్రస్ట్ సంవత్సరాల క్రితమే నెట్‌వర్క్, క్లౌడ్ మరియు గుర్తింపు రంగాలకు చేరుకుంది. సాఫ్ట్‌వేర్ అభివృద్ధి జీవనచక్రం అనేది ఇంకా పూర్తిగా కవర్ చేయబడని అంశం. ప్రస్తుతం AI- రూపొందించిన కోడ్ 40% వాటాను కలిగి ఉంది. commitప్రముఖ సంస్థలలో, మరియు సాంప్రదాయ AppSec సాధనాలు అనుగుణంగా మారగలిగే దానికంటే వేగంగా ఏజెంటిక్ వర్క్‌ఫ్లోలు దాడికి గురయ్యే అవకాశాలను విస్తరిస్తున్నందున, ఆ అంతరం 2026 ద్వితీయార్థంలో భద్రతా బృందాలకు ఒక నిర్ణయాత్మక సవాలుగా మారుతోంది.

మీరు వియన్నాను చూడలేకపోయి, బూత్ G-08లో మేము ప్రదర్శించిన వాటిని చూడాలనుకుంటే, మరింత లోతుగా తెలుసుకోవడానికి రెండు మార్గాలు ఉన్నాయి: ఒక ఉత్పత్తి పర్యటన ప్లాట్‌ఫారమ్ పనితీరును చూడటానికి, లేదా డెమో బుక్ చేయండిమరియు మేము ఎక్స్‌పో ఫ్లోర్‌లో చూపించిన దాని గురించే మీకు వివరంగా వివరిస్తాము.

తరచుగా అడిగే ప్రశ్నలు

OWASP AISVS అంటే ఏమిటి?
OWASP AISVS (AI భద్రతా ధృవీకరణ) Standardఇది మొట్టమొదటి కమ్యూనిటీ-ఆధారిత, పరీక్షించదగిన భద్రతా ధృవీకరణ standard AI వ్యవస్థల కోసం ప్రత్యేకంగా రూపొందించబడింది. జూన్ 2026లో వియన్నాలోని OWASP గ్లోబల్ యాప్‌సెక్ EUలో విడుదల చేయబడిన ఇది, 12 అధ్యాయాలలో 514 ధృవీకరించదగిన అవసరాలను కలిగి ఉంది, ఇవి శిక్షణ డేటా సమగ్రత, ప్రాంప్ట్ ఇంజెక్షన్, MCP భద్రత, ఏజెంటిక్ ఆర్కెస్ట్రేషన్, సరఫరా గొలుసు మరియు మరిన్నింటిని కవర్ చేస్తాయి. పాలనా ఫ్రేమ్‌వర్క్‌ల వలె కాకుండా, ప్రతి అవసరం పాస్ లేదా ఫెయిల్ అని తనిఖీ చేయడానికి వీలుగా వ్రాయబడింది.

2026లో సురక్షితమైన సాఫ్ట్‌వేర్ సరఫరా గొలుసు అంటే ఏమిటి?
2026లో సురక్షితమైన సాఫ్ట్‌వేర్ సరఫరా గొలుసు అంటే ఓపెన్-సోర్స్ డిపెండెన్సీలను రక్షించడం మాత్రమే కాదు, CI/CD pipelineమరియు బిల్డ్ ఆర్టిఫ్యాక్ట్‌లు మాత్రమే కాకుండా, ఇప్పుడు సాఫ్ట్‌వేర్ డెవలప్‌మెంట్‌లోని ప్రతి దశలో పొందుపరచబడిన AI మోడల్‌లు, ఏజెంట్‌లు, MCP సర్వర్‌లు మరియు AI కోడింగ్ టూల్స్‌ను కూడా కలిగి ఉంటాయి. AI ఏజెంట్‌లుగా commit స్వయంప్రతిపత్తితో కోడ్ చేయడం మరియు హానికరమైన ప్యాకేజీలు AI సాధనాలను ఎక్కువగా లక్ష్యంగా చేసుకోవడంతో, సరఫరా గొలుసు భద్రత పూర్తి ఏజెంటిక్ అభివృద్ధి జీవనచక్రాన్ని చేర్చడానికి విస్తరించింది.

sca-tools-software-composition-analysis-tools
మీ సాఫ్ట్‌వేర్ ప్రమాదాలకు ప్రాధాన్యత ఇవ్వండి, వాటిని పరిష్కరించండి మరియు సురక్షితం చేయండి.
మీ ఉచిత ఖాతాను పొందండి.
క్రెడిట్ కార్డ్ అవసరం లేదు.

మీ సాఫ్ట్‌వేర్ అభివృద్ధి మరియు డెలివరీని సురక్షితం చేసుకోండి

Xygeni ఉత్పత్తి శ్రేణితో