OWASP AppSec - OWASP Global AppSec - การแก้ไขอัตโนมัติ

OWASP AppSec 2025: ประเด็นสำคัญ การแก้ไขปัญหาอัตโนมัติด้วย AI และสิ่งที่จะเกิดขึ้นต่อไป

สรุปประเด็นสำคัญจากงาน OWASP AppSec Conference 2025: การแก้ไขปัญหาอัตโนมัติด้วย AI และอื่นๆ

สัปดาห์ที่แล้ว พวกเราไปร่วมงาน การประชุม OWASP AppSec ปี 2025ซึ่งเป็นหนึ่งในงานด้านความปลอดภัยทางไซเบอร์ที่ได้รับการคาดหวังมากที่สุดแห่งปี โดยเป็นส่วนหนึ่งของงานในวงกว้าง OWASP AppSec การประชุมครั้งนี้ ซึ่งเป็นส่วนหนึ่งของซีรีส์การประชุม ได้รวบรวมผู้เชี่ยวชาญ ผู้จำหน่าย และผู้ปฏิบัติงาน เพื่อสำรวจการเติบโตของ... การแก้ไขอัตโนมัติด้วย AIแบ่งปันกลยุทธ์ด้านความปลอดภัยใหม่ๆ และเน้นย้ำเครื่องมือล้ำสมัยที่กำลังกำหนดอนาคตของการส่งมอบซอฟต์แวร์ที่ปลอดภัย

การสาธิตผลิตภัณฑ์แบบสดๆ พร้อมระบบแก้ไขปัญหาอัตโนมัติด้วย AI 

นอกจากนี้ ในระหว่างงาน OWASP Global AppSec เรายังมีโอกาสได้พบปะกับลูกค้าหลายรายและทีมใหม่ๆ ที่เพิ่งรู้จัก Xygeni เป็นครั้งแรก การสาธิตสดของการแก้ไขปัญหาอัตโนมัติ (Auto Remediation) เป็นหนึ่งในไฮไลท์สำคัญสำหรับผู้ที่สนใจการประยุกต์ใช้ AI ในทางปฏิบัติใน DevSecOps

การแก้ไขปัญหาอัตโนมัติคืออะไร?

โดยทั่วไป การแก้ไขอัตโนมัติ คือเครื่องมือแก้ไขปัญหาที่ขับเคลื่อนด้วย AI ของเรา ซึ่งวิเคราะห์โค้ด ตรวจจับช่องโหว่ และสร้างการแก้ไขที่ปลอดภัยโดยตรงในระบบของคุณ CI/CD pipelineด้วยเหตุนี้ การบูรณาการเข้ากับขั้นตอนการพัฒนาจึงช่วยลดเวลาในการคัดกรองและลดความเหนื่อยล้าจากการแจ้งเตือน นี่เป็นตัวอย่างที่ชัดเจนว่า AI ใน DevSecOps สามารถลดงานด้วยตนเองและเร่งการตอบสนองด้านความปลอดภัยได้อย่างไร

ตัวอย่างคร่าวๆ ของ Smarter SCA พร้อมความเสี่ยงในการแก้ไขปัญหา: การอัปเกรดที่ปลอดภัยยิ่งขึ้นcisไอออน

ที่ OWASP Global AppSecเราได้นำเสนอผลงานที่กำลังจะมาถึงของ Xygeni ความเสี่ยงในการแก้ไขปัญหา คุณสมบัติในการเพิ่ม SCAสร้างขึ้นเพื่อช่วยให้ทีมต่างๆ สามารถอัปเกรดได้อย่างปลอดภัยยิ่งขึ้นcisเครื่องมือนี้จะแสดงปัญหาที่ได้รับการแก้ไขแล้ว แจ้งเตือนความเสี่ยงใหม่ และเน้นการเปลี่ยนแปลงที่ส่งผลกระทบต่อการทำงานในเวอร์ชันต่างๆ ที่มีอยู่ แทนที่จะติดตั้งแพทช์ล่าสุดโดยไม่ตรวจสอบให้ดี นักพัฒนาจะได้รับคำแนะนำที่ชาญฉลาดซึ่งสร้างสมดุลระหว่างความปลอดภัยและความเสถียร

โปรดติดตาม! ข่าวสารอัปเดตที่น่าตื่นเต้นกำลังจะมาเร็วๆ นี้ อยากรู้ข่าวก่อนใครใช่ไหม? สมัครรับจดหมายข่าวของเรา เพื่อรับข้อมูลอัปเดตผลิตภัณฑ์ ข้อมูลเชิงลึกด้านความปลอดภัย และการทดลองใช้รุ่นพิเศษ

เสียงจาก OWASP Global Appsec: ความปลอดภัยในยุคปัญญาประดิษฐ์ (AI)

หลังจากนั้น เราได้เข้าร่วมการเสวนาที่บันทึกไว้ล่วงหน้าในหัวข้อ Voices from OWASP Global AppSec ซึ่งเป็นการประชุมที่จัดขึ้นโดยชุมชน เพื่อรวบรวมผู้จำหน่ายและผู้ปฏิบัติงานมาพูดคุยเกี่ยวกับลักษณะของความปลอดภัยแอปพลิเคชันสมัยใหม่ในยุคนี้  แก้ไขปัญหาอัตโนมัติด้วย AI

โดยเฉพาะอย่างยิ่ง เราได้ฟังความคิดเห็นจากผู้นำสองท่านที่กล่าวถึงความท้าทายนี้จากมุมมองที่แตกต่างกัน:

  • อองตวน คารอสซิโอผู้ร่วมก่อตั้งและ CTO ที่ หนีได้กล่าวถึงความเสี่ยงและความซับซ้อนของการรักษาความปลอดภัยของโค้ดที่สร้างโดย AI
  • มอร์เทน รูดผู้จัดการผลิตภัณฑ์ที่ Promonได้แบ่งปันมุมมองที่กว้างขึ้นเกี่ยวกับการปกป้องแอปพลิเคชันนอกเหนือจาก IDE ของนักพัฒนา โดยเฉพาะในสภาพแวดล้อมการทำงาน เช่น บนอุปกรณ์เคลื่อนที่

วิสัยทัศน์ร่วมกันของพวกเขาสะท้อนให้เห็นถึงแก่นหลักของทั้งสองฝ่าย OWASP AppSec และ OWASP แอปรักษาความปลอดภัยระดับโลกการรักษาความปลอดภัยของแอปพลิเคชันต้องพัฒนาไปพร้อมกับวิธีการสร้างและใช้งานซอฟต์แวร์

Escape – Antoine Carossio: AI กำลังเขียน (และรักษาความปลอดภัย) รหัสของเรา

เริ่มต้นด้วย แอนทวนได้สำรวจว่าการแก้ไขข้อผิดพลาดอัตโนมัติด้วย AI กำลังเปลี่ยนแปลงการสร้างซอฟต์แวร์และความเสี่ยงที่เกี่ยวข้องสำหรับ AppSec อย่างไร:

  • เนื่องจาก AI สร้างโค้ดมากขึ้น จึงมีสิ่งที่ต้องทดสอบมากขึ้น และมีผลลัพธ์ที่ผิดพลาดมากขึ้นด้วย
  • ด้วยเหตุนี้ ความเหนื่อยล้าจากการแจ้งเตือนจึงเพิ่มขึ้นและส่งผลให้ประสิทธิภาพการทำงานของนักพัฒนาลดลง
  • เครื่องมือแบบดั้งเดิมไม่สามารถตามทันโค้ดที่สร้างโดย AI ได้ ทำให้ช่องโหว่ด้านความปลอดภัยเพิ่มมากขึ้น
  • ในอนาคตอันใกล้นี้ กรอบการกำกับดูแลต่างๆ เช่น กฎหมาย AI ของสหภาพยุโรป จะเรียกร้องให้มีการเปิดเผยข้อมูลอย่างโปร่งใสเกี่ยวกับวิธีการผลิตและการตรวจสอบโค้ดที่สร้างโดย AI

เขาเน้นย้ำถึงความต้องการที่เพิ่มมากขึ้นในด้านต่างๆ ดังนี้:

  • ขอบเขตความไว้วางใจ ในขั้นตอนการทำงานที่โค้ดไม่ได้ถูกเขียนโดยมนุษย์ทั้งหมด
  • มีน้ำหนักเบา guardrails ที่ป้องกัน “ช่องโหว่การเติมข้อความอัตโนมัติ”
  • การสแกนและตรวจสอบความถูกต้องของโค้ด AI อย่างต่อเนื่อง โดยมองว่ามันเป็นเหมือนซอฟต์แวร์จากผู้พัฒนาภายนอก

Promon – Morten Ruud: นอกเหนือจากรหัสที่ปลอดภัยแล้ว

หลังจากนั้น มอร์เทนได้มุ่งเน้นไปที่การปกป้องแอปพลิเคชันหลังการพัฒนา ซึ่งเชื่อมโยงกับเป้าหมายที่กว้างขึ้นของทั้ง OWASP AppSec และ OWASP Global AppSec นั่นคือ การรักษาความปลอดภัยของแอปพลิเคชันอย่างเต็มรูปแบบ SDLC จาก pipeline ถึงเวลาทำงาน

ประเด็นสำคัญที่ได้จากการบรรยายของเขามีดังนี้:

  • ช่องโหว่ไม่ได้เกิดขึ้นเฉพาะในระหว่างการเขียนโค้ดเท่านั้น แต่ยังปรากฏขึ้นในขั้นตอนการสร้าง การติดตั้งใช้งาน และอื่นๆ อีกด้วย โดยเฉพาะอย่างยิ่ง รันไทม์
  • นักพัฒนาซอฟต์แวร์ไม่จำเป็นต้องเป็นผู้เชี่ยวชาญในทุกสภาพแวดล้อมการทำงานที่แอปพลิเคชันของตนจะต้องเผชิญ
  • ภัยคุกคามขณะทำงาน เช่น การขโมยข้อมูลประจำตัวบนมือถือ หรือการโจมตีแบบโอเวอร์เลย์ จำเป็นต้องมีการป้องกันแบบบูรณาการ

มอร์เทนได้เน้นย้ำถึงประเด็นต่างๆ ดังนี้:

  • Promon ปกป้องแอปพลิเคชันบนมือถือในระหว่างการทำงานด้วยระบบป้องกันการดัดแปลงและการป้องกันภายในแอป
  • Xygeni คว้าชัยชนะในรอบแรกๆ ของการแข่งขัน pipeline ด้วยการมองเห็นภาพรวมของห่วงโซ่อุปทาน การสแกนความลับ IaC เช็ค และอื่นๆ อีกมากมาย

ของพวกเขา ข้อสรุปร่วมกัน สะท้อนให้เห็นถึงประเด็นสำคัญประเด็นหนึ่ง การประชุม OWASP AppSecภัยคุกคามในโลกแห่งความเป็นจริงไม่ได้จำกัดอยู่แค่ในวงแคบๆ และระบบรักษาความปลอดภัยก็ไม่ควรจำกัดอยู่แค่ในวงแคบๆ เช่นกัน เปลี่ยนแปลงทุกที่ นี่ไม่ใช่แค่สโลแกน แต่เป็นสิ่งจำเป็น

งาน SafeDev Talk ที่กำลังจะมาถึง: การจัดการ DevSecOps ที่ขับเคลื่อนด้วย AI

ภายในงานเราได้จัดงานฉบับพิเศษขึ้น 𝑵𝒆𝒙𝒕 𝑺𝒂𝒇𝒆𝑫𝒆𝒗 𝑻𝒂𝒍𝒌 𝑨𝑰-𝑷𝒐𝒘𝒆𝒓𝒆𝒅 𝑫𝒆𝒗𝑺𝒆𝒄𝑶𝒑𝒔. 𝑶𝒓𝒄𝒉𝒆𝒔𝒕𝒓𝒂𝒕𝒊𝒏𝒈 𝑺𝒆𝒄𝒖𝒓𝒊𝒕𝒚 𝒂𝒕 𝑪𝒍𝒐𝒖𝒅 𝑺𝒄𝒂𝒍𝒆, เป็นส่วนหนึ่งของ OWASP แอปรักษาความปลอดภัยระดับโลกจัดแต่งด้วย อัชวินี สิทธิ—สมาชิกคณะกรรมการระดับโลกของ OWASP และผู้สนับสนุนสตรีในวงการความมั่นคงทางไซเบอร์ การประชุมครั้งนี้มุ่งเน้นไปที่หัวข้อที่กำลังเป็นที่สนใจในปัจจุบัน: AI ใน DevSecOps และวิธีการจัดการความปลอดภัยทั่วทั้งระบบ SDLC ในระดับคลาวด์

ระหว่างการสนทนา เราได้สำรวจว่าอย่างไร:

  • การแก้ไขปัญหาอัตโนมัติด้วย AI ช่วยเพิ่มความเร็ว ความโปร่งใส และความสม่ำเสมอในการทำงาน
  • ทีมงานสามารถ ให้ความสำคัญกับความเสี่ยงที่แท้จริง ด้วยการจัดการช่องโหว่อย่างชาญฉลาด
  • ตอนนี้สามารถทำได้แล้ว ปลอดภัย pipelineสภาพแวดล้อม s, โค้ด และรันไทม์ ได้อย่างลงตัว
  • การจัดการอย่างชาญฉลาดช่วยให้ ลดความเมื่อยล้าในการแจ้งเตือน สำหรับนักพัฒนาและทีมรักษาความปลอดภัยแอปพลิเคชัน
  • ทั้งหมดนี้สอดคล้องกับ OWASP AppSec หลักการต่างๆ เช่น “Shift Left” และ “Shift Everywhere”

ข้อคิดส่งท้ายเกี่ยวกับ OWASP AppSec 2025

การขอ การประชุม OWASP AppSec ปี 2025 แสดงให้เห็นว่าวงการ AppSec กำลังพัฒนาไปอย่างรวดเร็วเพียงใด ตั้งแต่การแก้ไขปัญหาด้วย AI ไปจนถึงระบบที่ชาญฉลาดกว่าเดิม SCA และการป้องกันแบบเรียลไทม์ ระบบรักษาความปลอดภัยสมัยใหม่ต้องผสานรวมอย่างลึกซึ้งกับการพัฒนา เหตุการณ์ต่างๆ เช่น OWASP แอปรักษาความปลอดภัยระดับโลก พิสูจน์ให้เห็นว่าการทำงานร่วมกันระหว่างผู้ขาย ผู้พัฒนา และผู้สนับสนุนเป็นกุญแจสำคัญในการก้าวล้ำนำหน้าคู่แข่ง

ที่ Xygeni เราภูมิใจที่ได้เป็นส่วนหนึ่งของการเคลื่อนไหวนี้ ในการสร้างเครื่องมือที่จะช่วยให้ทีมต่างๆ ใช้ประโยชน์จากระบบอัตโนมัติและส่งมอบซอฟต์แวร์ได้อย่างปลอดภัยในระดับคลาวด์

sca-tools-software-composition-analysis-tools
จัดลำดับความสำคัญ แก้ไข และรักษาความปลอดภัยความเสี่ยงด้านซอฟต์แวร์ของคุณ
สมัครบัญชีฟรีได้เลย
ไม่ต้องใช้บัตรเครดิต

รักษาความปลอดภัยให้กับการพัฒนาและส่งมอบซอฟต์แวร์ของคุณ

ด้วยชุดผลิตภัณฑ์ Xygeni