güvenli yazılım tedarik zinciri, yapay zeka destekli malzeme listesi (BOM), MCP güvenliği

OWASP Global AppSec EU 2026 Viyana: Güvenli Yazılım Tedarik Zinciri, MCP Güvenliği ve Yapay Zeka Destekli Malzeme Listesi Hakkında Önemli Bulgular

Geçtiğimiz hafta Xygeni ekibi şuradaydı: OWASP Küresel Uygulama Güvenliği AB 2026 Viyana'da, 800'den fazla siber güvenlik uzmanı OWASP'ın 25. yıldönümü için Avusturya Merkezi'nde bir araya geldik. Sergi alanında iki gün geçirdik ve onlarca kişiyle sohbet ettik. CISİşletim sistemi, uygulama güvenliği liderleri ve DevSecOps mühendisleriVe bu durum açıkça gösteriyor ki: yazılım tedarik zincirinin güvenliği yeni bir aşamaya girdi ve çoğu kuruluş buna hazır değil.

İşte gördüklerimiz, gösterdiklerimiz ve sektörün bize söyledikleri.

OWASP Viyana'da Ne Başlattı?

Bu yılki konferansın en önemli duyurusu şuydu: OWASP AISVS 1.024 Haziran 2026'da, etkinliğin kendisi sırasında yayınlandı. standard Bu belge, anlık enjeksiyondan MCP güvenliğine kadar her şeyi kapsayan 12 bölümden oluşan 514 doğrulanabilir gereksinimi içermektedir. NIST AI RMF veya ISO/IEC 42001 gibi yönetim çerçevelerinden farklı olarak, her AISVS gereksinimi kontrol edilmek, geçmek veya kalmak üzere yazılmıştır. Bu, topluluk odaklı, test edilebilir ilk güvenlik doğrulama sistemidir. standard Yapay zeka sistemleri için özel olarak tasarlanmış, altın standart olan OWASP ASVS'den esinlenerek modellenmiştir. standard Web uygulaması güvenliği için...

AISVS'nin ötesinde, oturum programı topluluğun dikkatini nereye kaydırdığını yansıttı. Ajan tabanlı uygulama güvenliği, MCP güvenliği, güvenli yazılım tedarik zinciri uygulamaları, gölge yapay zeka tespiti ve üretimde LLM uygulamalarının test edilmesi konularındaki konuşmalar programa hakim oldu. OWASP Yüksek Lisans İlk 10Agentic Apps Top 10 ve MCP Top 10 artık yeni ortaya çıkan çerçeveler değil; artık canlı çerçevelerdir. standardÇoğu kuruluşun henüz risk maruziyetini haritalandırmadığı bir durum söz konusu. Viyana bu açığı görünür kıldı.

Xygeni'nin G-08 numaralı standında sergiledikleri

Konferansın iki gününü, sektörün giderek daha fazla talep ettiği ancak pratikte nadiren gördüğü bir şeyi göstermek için kullandık: ekiplerinizin yalnızca ürettikleri kodda değil, geliştirme için kullandıkları yapay zekâ genelinde güvenliği nasıl keşfedebileceğinizi, puanlayabileceğinizi ve uygulayabileceğinizi.

Xygeni AI Inventory'nin Viyana'daki lansmanı, bir kuruluşun tüm yapay zeka saldırı yüzeyini gerçek zamanlı olarak haritalandırdı; her model, ajan, MCP sunucusu ve yapay zeka kodlama aracı, risk puanları, ilişki grafikleri ve daha fazlasıyla birlikte gösterildi. dışa aktarılabilir yapay zeka tabanlı malzeme listesi düzenleyicilere hazır ve enterprise Alıcılar. Standı ziyaret edenlerin çoğu için, kendi yapay zekâ saldırı yüzeylerinin yapılandırılmış, denetlenebilir bir envanter olarak sunulduğunu ilk kez görme fırsatıydı.

Yapay Zeka Bağımlılık Güvenlik Duvarı (AI Dependency Firewall), Shield'ın kötü amaçlı bir npm paketini, imza oluşturulmadan önce, geliştirici uç noktasında kurulumdan önce engellediğini gösterdi. Bu, geleneksel yöntemlerin aksine, güvenli bir yazılım tedarik zinciri kontrolüdür. SCA Araçlar, paketin kurulum sonrası komut dosyası çalıştırıldıktan sonra değil, paketin indirildiği anda çalışan bir tespit sağlayamaz.

Sunumların ardından yapılan konuşmalar tutarlıydı. Çoğu ekip ekrandaki soruyu yanıtlayamadı: Yapay zekâ sizin sisteminizde nerede? SDLC?

Fuar Alanının Bize Anlattığı Üç Şey

Hem stantta hem de koridorlarda yapılan onlarca sohbette üç tema tekrar tekrar ortaya çıktı.

MCP güvenliği yeni kör nokta.

Yapay zekâ kodlama asistanları veya ajan tabanlı iş akışları kullanan her ekip, tam olarak envanterini çıkarmadıkları MCP sunucularına sahiptir. Çoğunda izin verilenler listesi, davranışsal izleme ve geliştirici uç noktasında uygulama katmanı bulunmamaktadır. Bu, niş bir endişe değil; halka açık MCP sunucularının %5.5'inde araç zehirleme kusurları ve %43'ünde komut enjeksiyonu güvenlik açıkları bulunmaktadır. AISVS 1.0, MCP güvenlik gereksinimlerine tamamen ayrı bir bölüm ayırmıştır ve Viyana'daki görüşmeler, tedarik zinciri saldırılarının bir sonraki dalgasının burada gerçekleşeceğini doğrulamıştır.

Yapay zeka destekli malzeme listesi (AI-BOM) sorunu gerçeklik kazanıyor.

Güvenlik liderleri denetçilerden gelen talepleri almaya başlıyor ve enterprise Yapay zeka varlıklarının (modeller, veri kümeleri, ajanlar, MCP sunucuları ve yapay zeka kodlama araçları) her birinin makine tarafından okunabilir bir envanterini, ilişkilerini, risk puanlarını ve düzenleyici eşleştirmelerini içeren bir liste oluşturmak isteyen alıcılar için yapay zeka tabanlı malzeme listesi (AI-BOM) hızla yapay zeka çağının halefi haline geliyor. Günümüzde çoğu kuruluş bunu üretemiyor. AI-BOM, yapay zeka çağının bu alandaki yerini alacak en önemli araç olma özelliğini hızla taşıyor. SBOMAyrıca, talep üzerine bu raporu üretebilen kuruluşlar, AB Yapay Zeka Yasası denetim yükümlülükleri yürürlüğe girdiğinde önemli bir uyumluluk ve güven avantajına sahip olacaklardır.

Güvenli yazılım tedarik zinciri artık yapay zeka katmanının güvenliğini sağlamak anlamına geliyor.

Geleneksel tedarik zinciri kontrolleri (SCA, SBOM (üretim, derleme kökeni, SLSA onayı) gibi özellikler, kodun insanlar tarafından yazıldığı ve paketlerin halka açık kayıt defterlerinden geldiği bir dünya için geliştirildi. 2026'da yapay zeka ajanları... commit Kod otonom olarak yazılıyor, MCP sunucuları kullanıcılar adına araç çağrılarını yürütüyor ve kötü amaçlı paketler doğrudan yapay zeka araçlarını hedef alacak şekilde tasarlanıyor. Yapay zeka saldırı yüzeyini kapsamayan güvenli bir yazılım tedarik zinciri stratejisi artık tamamlanmış sayılmaz. Viyana, bu fikir birliğini satıcı stantlarında, oturum konuşmalarında ve koridor sohbetlerinde görünür kıldı.

Viyana'dan Aldığımız En Önemli İzlenimler

OWASP Küresel Uygulama Güvenliği AB 2026 Faydalı bir kalibrasyon noktasıydı. Fuar alanında en sık gerçekleşen üç konuşma (MCP güvenliği, yapay zeka tabanlı malzeme listesi hazırlığı ve yapay zeka tabanlı bir ortamda tüm yazılım tedarik zincirinin güvenliğinin sağlanması) SDLCXygeni'nin tasarlandığı konuşmalar işte bunlardır.

Sıfır Güven yaklaşımı yıllar önce ağlarda, bulutta ve kimlik doğrulamada kullanıldı. Yazılım geliştirme yaşam döngüsü ise henüz tam olarak kapsanmamış bir katman. Yapay zeka tarafından üretilen kodun %40'ını oluşturmasıyla birlikte, commitÖnde gelen kuruluşlarda görülen bu durum ve ajan tabanlı iş akışlarının saldırı yüzeyini geleneksel uygulama güvenliği araçlarının uyum sağlayabileceğinden daha hızlı genişletmesiyle, bu açık 2026 yılının ikinci yarısında güvenlik ekipleri için belirleyici zorluk haline geliyor.

Viyana fuarını kaçırdıysanız ve G-08 standımızda sergilediklerimizi görmek istiyorsanız, daha detaylı bilgi edinmenin iki yolu var: ürün turu Platformun nasıl çalıştığını görmek için, veya bir demo kitapVe fuar alanında sergilediklerimizi size adım adım anlatacağız.

SSS

OWASP AISVS nedir?
OWASP AISVS (Yapay Zeka Güvenlik Doğrulama) Standard(Bu, topluluk odaklı, test edilebilir ilk güvenlik doğrulama sistemidir.) standard Yapay zeka sistemleri için özel olarak tasarlanmıştır. Haziran 2026'da OWASP Global AppSec EU Viyana'da yayınlanan bu standart, eğitim verisi bütünlüğü, anlık enjeksiyon, MCP güvenliği, ajansal orkestrasyon, tedarik zinciri ve daha fazlasını kapsayan 12 bölümden oluşan 514 doğrulanabilir gereksinim içermektedir. Yönetişim çerçevelerinin aksine, her gereksinim geçme veya kalma olarak kontrol edilecek şekilde yazılmıştır.

2026'da güvenli bir yazılım tedarik zinciri nedir?
2026'da güvenli bir yazılım tedarik zinciri, yalnızca açık kaynak bağımlılıklarını korumak anlamına gelmez, CI/CD pipelineSadece yapay zekâ modelleri, ajanlar, MCP sunucuları ve yazılım geliştirmenin her aşamasına entegre edilmiş yapay zekâ kodlama araçları değil, aynı zamanda yapı taşları da. Yapay zekâ ajanları commit Otonom olarak kod yazılması ve kötü amaçlı yazılım paketlerinin giderek yapay zeka araçlarını hedef almasıyla birlikte, tedarik zinciri güvenliği, ajan tabanlı geliştirme yaşam döngüsünün tamamını kapsayacak şekilde genişlemiştir.

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile