สรุปประเด็นสำคัญจากงาน OWASP AppSec Conference 2025: การแก้ไขปัญหาอัตโนมัติด้วย AI และอื่นๆ
สัปดาห์ที่แล้ว พวกเราไปร่วมงาน การประชุม OWASP AppSec ปี 2025ซึ่งเป็นหนึ่งในงานด้านความปลอดภัยทางไซเบอร์ที่ได้รับการคาดหวังมากที่สุดแห่งปี โดยเป็นส่วนหนึ่งของงานในวงกว้าง OWASP AppSec การประชุมครั้งนี้ ซึ่งเป็นส่วนหนึ่งของซีรีส์การประชุม ได้รวบรวมผู้เชี่ยวชาญ ผู้จำหน่าย และผู้ปฏิบัติงาน เพื่อสำรวจการเติบโตของ... การแก้ไขอัตโนมัติด้วย AIแบ่งปันกลยุทธ์ด้านความปลอดภัยใหม่ๆ และเน้นย้ำเครื่องมือล้ำสมัยที่กำลังกำหนดอนาคตของการส่งมอบซอฟต์แวร์ที่ปลอดภัย
การสาธิตผลิตภัณฑ์แบบสดๆ พร้อมระบบแก้ไขปัญหาอัตโนมัติด้วย AI
นอกจากนี้ ในระหว่างงาน OWASP Global AppSec เรายังมีโอกาสได้พบปะกับลูกค้าหลายรายและทีมใหม่ๆ ที่เพิ่งรู้จัก Xygeni เป็นครั้งแรก การสาธิตสดของการแก้ไขปัญหาอัตโนมัติ (Auto Remediation) เป็นหนึ่งในไฮไลท์สำคัญสำหรับผู้ที่สนใจการประยุกต์ใช้ AI ในทางปฏิบัติใน DevSecOps
การแก้ไขปัญหาอัตโนมัติคืออะไร?
โดยทั่วไป การแก้ไขอัตโนมัติ คือเครื่องมือแก้ไขปัญหาที่ขับเคลื่อนด้วย AI ของเรา ซึ่งวิเคราะห์โค้ด ตรวจจับช่องโหว่ และสร้างการแก้ไขที่ปลอดภัยโดยตรงในระบบของคุณ CI/CD pipelineด้วยเหตุนี้ การบูรณาการเข้ากับขั้นตอนการพัฒนาจึงช่วยลดเวลาในการคัดกรองและลดความเหนื่อยล้าจากการแจ้งเตือน นี่เป็นตัวอย่างที่ชัดเจนว่า AI ใน DevSecOps สามารถลดงานด้วยตนเองและเร่งการตอบสนองด้านความปลอดภัยได้อย่างไร
ตัวอย่างคร่าวๆ ของ Smarter SCA พร้อมความเสี่ยงในการแก้ไขปัญหา: การอัปเกรดที่ปลอดภัยยิ่งขึ้นcisไอออน
ที่ OWASP Global AppSecเราได้นำเสนอผลงานที่กำลังจะมาถึงของ Xygeni ความเสี่ยงในการแก้ไขปัญหา คุณสมบัติในการเพิ่ม SCAสร้างขึ้นเพื่อช่วยให้ทีมต่างๆ สามารถอัปเกรดได้อย่างปลอดภัยยิ่งขึ้นcisเครื่องมือนี้จะแสดงปัญหาที่ได้รับการแก้ไขแล้ว แจ้งเตือนความเสี่ยงใหม่ และเน้นการเปลี่ยนแปลงที่ส่งผลกระทบต่อการทำงานในเวอร์ชันต่างๆ ที่มีอยู่ แทนที่จะติดตั้งแพทช์ล่าสุดโดยไม่ตรวจสอบให้ดี นักพัฒนาจะได้รับคำแนะนำที่ชาญฉลาดซึ่งสร้างสมดุลระหว่างความปลอดภัยและความเสถียร
โปรดติดตาม! ข่าวสารอัปเดตที่น่าตื่นเต้นกำลังจะมาเร็วๆ นี้ อยากรู้ข่าวก่อนใครใช่ไหม? สมัครรับจดหมายข่าวของเรา เพื่อรับข้อมูลอัปเดตผลิตภัณฑ์ ข้อมูลเชิงลึกด้านความปลอดภัย และการทดลองใช้รุ่นพิเศษ
เสียงจาก OWASP Global Appsec: ความปลอดภัยในยุคปัญญาประดิษฐ์ (AI)
หลังจากนั้น เราได้เข้าร่วมการเสวนาที่บันทึกไว้ล่วงหน้าในหัวข้อ Voices from OWASP Global AppSec ซึ่งเป็นการประชุมที่จัดขึ้นโดยชุมชน เพื่อรวบรวมผู้จำหน่ายและผู้ปฏิบัติงานมาพูดคุยเกี่ยวกับลักษณะของความปลอดภัยแอปพลิเคชันสมัยใหม่ในยุคนี้ แก้ไขปัญหาอัตโนมัติด้วย AI
โดยเฉพาะอย่างยิ่ง เราได้ฟังความคิดเห็นจากผู้นำสองท่านที่กล่าวถึงความท้าทายนี้จากมุมมองที่แตกต่างกัน:
- อองตวน คารอสซิโอผู้ร่วมก่อตั้งและ CTO ที่ หนีได้กล่าวถึงความเสี่ยงและความซับซ้อนของการรักษาความปลอดภัยของโค้ดที่สร้างโดย AI
- มอร์เทน รูดผู้จัดการผลิตภัณฑ์ที่ Promonได้แบ่งปันมุมมองที่กว้างขึ้นเกี่ยวกับการปกป้องแอปพลิเคชันนอกเหนือจาก IDE ของนักพัฒนา โดยเฉพาะในสภาพแวดล้อมการทำงาน เช่น บนอุปกรณ์เคลื่อนที่
วิสัยทัศน์ร่วมกันของพวกเขาสะท้อนให้เห็นถึงแก่นหลักของทั้งสองฝ่าย OWASP AppSec และ OWASP แอปรักษาความปลอดภัยระดับโลกการรักษาความปลอดภัยของแอปพลิเคชันต้องพัฒนาไปพร้อมกับวิธีการสร้างและใช้งานซอฟต์แวร์
Escape – Antoine Carossio: AI กำลังเขียน (และรักษาความปลอดภัย) รหัสของเรา
เริ่มต้นด้วย แอนทวนได้สำรวจว่าการแก้ไขข้อผิดพลาดอัตโนมัติด้วย AI กำลังเปลี่ยนแปลงการสร้างซอฟต์แวร์และความเสี่ยงที่เกี่ยวข้องสำหรับ AppSec อย่างไร:
- เนื่องจาก AI สร้างโค้ดมากขึ้น จึงมีสิ่งที่ต้องทดสอบมากขึ้น และมีผลลัพธ์ที่ผิดพลาดมากขึ้นด้วย
- ด้วยเหตุนี้ ความเหนื่อยล้าจากการแจ้งเตือนจึงเพิ่มขึ้นและส่งผลให้ประสิทธิภาพการทำงานของนักพัฒนาลดลง
- เครื่องมือแบบดั้งเดิมไม่สามารถตามทันโค้ดที่สร้างโดย AI ได้ ทำให้ช่องโหว่ด้านความปลอดภัยเพิ่มมากขึ้น
- ในอนาคตอันใกล้นี้ กรอบการกำกับดูแลต่างๆ เช่น กฎหมาย AI ของสหภาพยุโรป จะเรียกร้องให้มีการเปิดเผยข้อมูลอย่างโปร่งใสเกี่ยวกับวิธีการผลิตและการตรวจสอบโค้ดที่สร้างโดย AI
เขาเน้นย้ำถึงความต้องการที่เพิ่มมากขึ้นในด้านต่างๆ ดังนี้:
- ขอบเขตความไว้วางใจ ในขั้นตอนการทำงานที่โค้ดไม่ได้ถูกเขียนโดยมนุษย์ทั้งหมด
- มีน้ำหนักเบา guardrails ที่ป้องกัน “ช่องโหว่การเติมข้อความอัตโนมัติ”
- การสแกนและตรวจสอบความถูกต้องของโค้ด AI อย่างต่อเนื่อง โดยมองว่ามันเป็นเหมือนซอฟต์แวร์จากผู้พัฒนาภายนอก
Promon – Morten Ruud: นอกเหนือจากรหัสที่ปลอดภัยแล้ว
หลังจากนั้น มอร์เทนได้มุ่งเน้นไปที่การปกป้องแอปพลิเคชันหลังการพัฒนา ซึ่งเชื่อมโยงกับเป้าหมายที่กว้างขึ้นของทั้ง OWASP AppSec และ OWASP Global AppSec นั่นคือ การรักษาความปลอดภัยของแอปพลิเคชันอย่างเต็มรูปแบบ SDLC จาก pipeline ถึงเวลาทำงาน
ประเด็นสำคัญที่ได้จากการบรรยายของเขามีดังนี้:
- ช่องโหว่ไม่ได้เกิดขึ้นเฉพาะในระหว่างการเขียนโค้ดเท่านั้น แต่ยังปรากฏขึ้นในขั้นตอนการสร้าง การติดตั้งใช้งาน และอื่นๆ อีกด้วย โดยเฉพาะอย่างยิ่ง รันไทม์
- นักพัฒนาซอฟต์แวร์ไม่จำเป็นต้องเป็นผู้เชี่ยวชาญในทุกสภาพแวดล้อมการทำงานที่แอปพลิเคชันของตนจะต้องเผชิญ
- ภัยคุกคามขณะทำงาน เช่น การขโมยข้อมูลประจำตัวบนมือถือ หรือการโจมตีแบบโอเวอร์เลย์ จำเป็นต้องมีการป้องกันแบบบูรณาการ
มอร์เทนได้เน้นย้ำถึงประเด็นต่างๆ ดังนี้:
- Promon ปกป้องแอปพลิเคชันบนมือถือในระหว่างการทำงานด้วยระบบป้องกันการดัดแปลงและการป้องกันภายในแอป
- Xygeni คว้าชัยชนะในรอบแรกๆ ของการแข่งขัน pipeline ด้วยการมองเห็นภาพรวมของห่วงโซ่อุปทาน การสแกนความลับ IaC เช็ค และอื่นๆ อีกมากมาย
ของพวกเขา ข้อสรุปร่วมกัน สะท้อนให้เห็นถึงประเด็นสำคัญประเด็นหนึ่ง การประชุม OWASP AppSecภัยคุกคามในโลกแห่งความเป็นจริงไม่ได้จำกัดอยู่แค่ในวงแคบๆ และระบบรักษาความปลอดภัยก็ไม่ควรจำกัดอยู่แค่ในวงแคบๆ เช่นกัน เปลี่ยนแปลงทุกที่ นี่ไม่ใช่แค่สโลแกน แต่เป็นสิ่งจำเป็น
งาน SafeDev Talk ที่กำลังจะมาถึง: การจัดการ DevSecOps ที่ขับเคลื่อนด้วย AI
ภายในงานเราได้จัดงานฉบับพิเศษขึ้น 𝑵𝒆𝒙𝒕 𝑺𝒂𝒇𝒆𝑫𝒆𝒗 𝑻𝒂𝒍𝒌 𝑨𝑰-𝑷𝒐𝒘𝒆𝒓𝒆𝒅 𝑫𝒆𝒗𝑺𝒆𝒄𝑶𝒑𝒔. 𝑶𝒓𝒄𝒉𝒆𝒔𝒕𝒓𝒂𝒕𝒊𝒏𝒈 𝑺𝒆𝒄𝒖𝒓𝒊𝒕𝒚 𝒂𝒕 𝑪𝒍𝒐𝒖𝒅 𝑺𝒄𝒂𝒍𝒆, เป็นส่วนหนึ่งของ OWASP แอปรักษาความปลอดภัยระดับโลกจัดแต่งด้วย อัชวินี สิทธิ—สมาชิกคณะกรรมการระดับโลกของ OWASP และผู้สนับสนุนสตรีในวงการความมั่นคงทางไซเบอร์ การประชุมครั้งนี้มุ่งเน้นไปที่หัวข้อที่กำลังเป็นที่สนใจในปัจจุบัน: AI ใน DevSecOps และวิธีการจัดการความปลอดภัยทั่วทั้งระบบ SDLC ในระดับคลาวด์
ระหว่างการสนทนา เราได้สำรวจว่าอย่างไร:
- การแก้ไขปัญหาอัตโนมัติด้วย AI ช่วยเพิ่มความเร็ว ความโปร่งใส และความสม่ำเสมอในการทำงาน
- ทีมงานสามารถ ให้ความสำคัญกับความเสี่ยงที่แท้จริง ด้วยการจัดการช่องโหว่อย่างชาญฉลาด
- ตอนนี้สามารถทำได้แล้ว ปลอดภัย pipelineสภาพแวดล้อม s, โค้ด และรันไทม์ ได้อย่างลงตัว
- การจัดการอย่างชาญฉลาดช่วยให้ ลดความเมื่อยล้าในการแจ้งเตือน สำหรับนักพัฒนาและทีมรักษาความปลอดภัยแอปพลิเคชัน
- ทั้งหมดนี้สอดคล้องกับ OWASP AppSec หลักการต่างๆ เช่น “Shift Left” และ “Shift Everywhere”
ข้อคิดส่งท้ายเกี่ยวกับ OWASP AppSec 2025
การขอ การประชุม OWASP AppSec ปี 2025 แสดงให้เห็นว่าวงการ AppSec กำลังพัฒนาไปอย่างรวดเร็วเพียงใด ตั้งแต่การแก้ไขปัญหาด้วย AI ไปจนถึงระบบที่ชาญฉลาดกว่าเดิม SCA และการป้องกันแบบเรียลไทม์ ระบบรักษาความปลอดภัยสมัยใหม่ต้องผสานรวมอย่างลึกซึ้งกับการพัฒนา เหตุการณ์ต่างๆ เช่น OWASP แอปรักษาความปลอดภัยระดับโลก พิสูจน์ให้เห็นว่าการทำงานร่วมกันระหว่างผู้ขาย ผู้พัฒนา และผู้สนับสนุนเป็นกุญแจสำคัญในการก้าวล้ำนำหน้าคู่แข่ง
ที่ Xygeni เราภูมิใจที่ได้เป็นส่วนหนึ่งของการเคลื่อนไหวนี้ ในการสร้างเครื่องมือที่จะช่วยให้ทีมต่างๆ ใช้ประโยชน์จากระบบอัตโนมัติและส่งมอบซอฟต์แวร์ได้อย่างปลอดภัยในระดับคลาวด์





