לעצטע וואָך, איז די קסיגעני מאַנשאַפֿט געווען ביי OWASP גלאבאלע אפּסעק אי.יו. 2026 אין ווין, וואו 800+ סייבערזיכערהייט עקספּערטן זיך פארזאמלט אין דעם עסטרייך צענטער פאר OWASP'ס 25סטן יארטאג. צוויי טעג אויפן עקספא שטאק, צענדליקער שמועסן מיט CISאפערירן, אפּסעק פירער, און דעווסעקאפס אינזשענירן, און איין קלארער סיגנאל: זיכער מאכן די ווייכווארג צושטעל קייט איז אריין אין א נייער פאזע, און רוב ארגאניזאציעס זענען נישט גרייט דערפאר.
דאָ איז וואָס מיר האָבן געזען, וואָס מיר האָבן געוויזן, און וואָס די אינדוסטריע דערציילט אונדז.
וואָס OWASP האָט לאָנטשט אין ווין
די הויפּט מעלדונג ביי דער דעם יאָריקער קאָנפֿערענץ איז געווען OWASP AISVS 1.0, ארויסגעגעבן דעם 24סטן יוני, 2026, בעת דעם געשעעניש אליין. די standard אנטהאלט 514 וועריפיצירבארע רעקווייערמענטס איבער 12 קאפיטלעך וואס דעקן אלעס פון שנעלע אינדזשעקציע ביז MCP זיכערהייט. אנדערש ווי גאווערנענס פריימווערקס ווי NIST AI RMF אדער ISO/IEC 42001, יעדע AISVS רעקווייערמענט איז געשריבן צו ווערן געטשעקט, דורכגיין אדער דורכפאלן. דאס איז די ערשטע קאמיוניטי-געטריבענע, טעסטירבארע זיכערהייט וועריפיקאציע. standard ספּעציעל געבויט פֿאַר קינסטלעכע אינטעליגענץ סיסטעמען, מאָדעלירט נאָך OWASP ASVS, די גאָלדענע standard פֿאַר וועב אַפּליקאַציע זיכערהייט..
ווייטער פון AISVS, האט דער סעסיע-וועג אפגעשפיגלט וואו די קהילה'ס אויפמערקזאמקייט האט זיך געביטן. רעדעס וועגן אגענטישע אפליקאציע זיכערהייט, MCP זיכערהייט, זיכערע ווייכווארג צושטעל-קייט פראקטיקעס, שאטן AI דעטעקציע, און טעסטן LLM אפליקאציעס אין פראדוקציע האבן דאמינירט דעם פלאן. OWASP LLM טאָפּ 10, אַגענטיק אַפּפּס טאָפּ 10, און MCP טאָפּ 10 זענען נישט מער אויפקומענדיקע פריימווערקס; זיי זענען לעבעדיק. standardס וואָס רובֿ אָרגאַניזאַציעס האָבן נאָך נישט מאַפּט זייער עקספּאָוזשער קעגן. וויען האָט דעם ריס קענטיק געמאַכט.
וואָס Xygeni האָט געוויזן ביי בוט G-08
מיר האָבן גענוצט די צוויי קאָנפֿערענץ טעג צו דעמאָנסטרירן עפּעס וואָס די אינדוסטריע בעט מער און מער אָבער זעט זעלטן אין פּראַקסיס: ווי צו אַנטדעקן, סקאָרן און דורכפֿירן זיכערהייט איבער די קינסטלעכע אינטעליגענץ וואָס אייערע טימז נוצן צו אַנטוויקלען, נישט נאָר דעם קאָד וואָס זיי פּראָדוצירן.
דער וויען דעביוט פון Xygeni AI Inventory האט געוויזן אן ארגאניזאציע'ס גאנצע AI אטאקע אויבערפלאך מאַפּט אין פאַקטישער צייט, יעדער מאָדעל, אַגענט, MCP סערווער, און AI קאָדירונג געצייַג, מיט ריזיקאָ סקאָרז, באַציִונג גראַפס, און אַ עקספּאָרטירבאַרע AI-BOM גרייט פֿאַר רעגולאַטאָרן און enterprise קויפער. פאר רוב באַזוכער צום בודקע, איז דאָס געווען דער ערשטער מאָל וואָס זיי האָבן געזען זייער אייגענע קינסטלעכע אינטעליגענץ אַטאַק ייבערפלאַך רענדערד ווי אַ סטרוקטורירט, אָדיטאַבאַל אינווענטאַר.
די AI Dependency Firewall האט דעמאנסטרירט אז Shield בלאקירט א בייזוויליקע npm פעקל ביים דעוועלאפער ענדפונקט פארן אינסטאלירן, פאר אן אונטערשריפט עקזיסטירט. דאס איז די זיכערע ווייכווארג סופּליי טשיין קאנטראל וואס טראדיציאנעל SCA מכשירים קענען נישט צושטעלן, דעטעקציע וואָס אַרבעט אין דעם מאָמענט פון פעטש, נישט נאָכדעם וואָס דער פּעקל האט שוין געלאָפן זיין פּאָסט-אינסטאַל סקריפּט.
די שמועסן וואָס זענען געקומען נאָך די דעמאָס זענען געווען קאָנסיסטענט. רובֿ מאַנשאַפֿטן האָבן נישט געקענט ענטפֿערן די פֿראַגע אויף דעם עקראַן: וואו איז די קינסטלעכע אינטעליגענץ אין דיר SDLC?
דריי זאכן וואָס דער עקספּאָ שטאָק האָט אונדז דערציילט
איבער צענדליקער שמועסן ביים בודקע און אין די קאָרידאָרן, זענען דריי טעמעס אויפגעקומען איבער און איבער.
MCP זיכערהייט איז דער נייער בלינדער פלעק
יעדע מאַנשאַפֿט וואָס לויפט קינסטלעכע אינטעליגענץ קאָדירונג אַסיסטאַנטן אָדער אַגענטישע וואָרקפלאָוז האט MCP סערווערס וואָס זיי האָבן נישט גאָר אינווענטאַריזירט. רובֿ האָבן נישט קיין ערלויבעניש רשימה, קיין נאַטור מאָניטאָרינג, און קיין ענפאָרסמאַנט לייער בייַם דעוועלאָפּער ענדפּוינט. דאָס איז נישט קיין נישע זאָרג, 5.5% פון עפנטלעכע MCP סערווערס טראָגן געצייַג-פאַרגיפטיקונג פלאָען, און 43% טראָגן קאַמאַנד-ינדזשעקשאַן וואַלנעראַביליטיז. AISVS 1.0 דעדיקירט אַ גאַנצן קאַפּיטל צו MCP זיכערהייט רעקווירעמענץ, און די שמועסן אין וויען האָבן באַשטעטיקט אַז דאָס איז וווּ די ווייַטער כוואַליע פון סאַפּליי טשיין אנפאלן וועט לאַנדן.
די AI-BOM פראגע ווערט רעאל
זיכערהייט פירער הייבן אן צו באַקומען בקשות פון אוידיטאָרן און enterprise קויפער פאר א מאשין-לייענבארן אינווענטאר פון יעדן קינסטלעכער אינטעליגענץ אסעט אין דער ארגאניזאציע (מאדעלן, דאטאסעטס, אגענטן, MCP סערווערס, און קינסטלעכער אינטעליגענץ קאדירונג מכשירים) מיט זייערע באציאונגען, ריזיקע סקאָרס, און רעגולאַטאָרישע מאַפּינג. רובֿ ארגאניזאציעס קענען נישט פּראָדוצירן איינס היינט. די קינסטלעכע אינטעליגענץ (AI-BOM) ווערט שנעל דער קינסטלעכער אינטעליגענץ-עפאכע נאכפאלגער צו די SBOM, און די אָרגאַניזאַציעס וואָס קענען דזשענערירן איינס אויף פארלאנג וועלן האָבן אַ באַטייטיקן קאַמפּליאַנס און צוטרוי מייַלע ווען אי.יו. קינסטלעכע אינטעליגענץ געזעץ אוידיט פליכטן אָנקומען.
זיכערע ווייכווארג צושטעל קייט מיינט איצט זיכער מאכן די קינסטלעכע אינטעליגענץ שיכט
טראַדיציאָנעלע צושטעל קייט קאָנטראָלס (SCA, SBOM דור, בויען פּראָווענאַנס, SLSA אַטעסטאַציע) זענען געבויט געוואָרן פֿאַר אַ וועלט וואו מענטשן האָבן געשריבן דעם קאָד און פּאַקאַדזשאַז זענען געקומען פֿון עפֿנטלעכע רעגיסטריז. אין 2026, AI אַגענטן commit קאָדירן אויטאָנאָמיש, MCP סערווערס פירן אויס טול רופן אין נאמען פון באַניצער, און בייזע פּאַקאַדזשאַז ווערן אינזשענירט צו צילן קינסטלעכע אינטעליגענץ טולינג גלייך. א זיכערע ווייכווארג סאַפּליי טשיין סטראַטעגיע וואָס דעקט נישט די קינסטלעכע אינטעליגענץ אַטאַק ייבערפלאַך איז נישט מער גאַנץ. וויען האָט געמאַכט דעם קאָנסענסוס קענטיק איבער פאַרקויפער בוטס, סעסיע רעדעס, און קאָרידאָר שמועסן גלייך.
וואָס מיר נעמען אַוועק פֿון ווין
OWASP גלאבאלע אפּסעק אי.יו. 2026 איז געווען א נוצלעכער קאליבראציע פונקט. די דריי שמועסן וואס פאסירן מערסטנס אויפן עקספא שטאק (MCP זיכערהייט, AI-BOM גרייטקייט, און זיכערן די גאנצע ווייכווארג צושטעל קייט אין אן AI-געבוירענער SDLC) זענען די שמועסן פֿאַר וועלכע Xygeni איז געבויט געוואָרן.
נול טראַסט האט דערגרייכט דעם נעץ, דעם וואָלקן, און אידענטיטעט יאָרן צוריק. דער ווייכווארג אַנטוויקלונג לעבן-ציקל איז די שיכט וואָס איז נישט גאָר באדעקט געוואָרן. מיט קינסטלעך-אינטעליגענטן קאָד וואָס מאַכט איצט אויס 40% פון... commitביי פירנדיקע אָרגאַניזאַציעס, און מיט אַגענטישע וואָרקפלאָוז וואָס יקספּאַנדירן די אַטאַק ייבערפלאַך פאַסטער ווי טראַדיציאָנעלע AppSec מכשירים קענען אַדאַפּטירן, ווערט יענער ריס די דעפינירנדיקע אַרויסרופן פֿאַר זיכערהייט טימז אין דער צווייטער העלפט פון 2026.
אויב איר האָט פאַרפעלט וויען און ווילט זען וואָס מיר האָבן דעמאָנסטרירט ביי בוט G-08, זענען דאָ צוויי וועגן צו גיין טיפער: נעמט אַ פּראָדוקט טור צו זען די פּלאַטפאָרמע אין אַקציע, אָדער בוך אַ דעמאָ, און מיר וועלן אייך דורכפירן פּונקט וואָס מיר האָבן געוויזן אויף דער עקספּאָ שטאָק.
FAQs
וואָס איז OWASP AISVS?
OWASP AISVS (AI זיכערהייט וועריפיקאציע) Standard) איז די ערשטע קהילה-געטריבענע, טעסטירבארע זיכערהייט וועריפיקאציע standard ספּעציעל געבויט פֿאַר קינסטלעכע אינטעליגענץ סיסטעמען. ארויסגעגעבן אין יוני 2026 ביי OWASP Global AppSec EU וויען, עס אנטהאלט 514 וועריפיצירבארע רעקווייערמענץ איבער 12 קאפיטלען, וואָס דעקן טריינינג דאַטן אָרנטלעכקייט, פּראָמפּט ינדזשעקשאַן, MCP זיכערהייט, אַגענטישע אָרקעסטראַציע, סאַפּליי טשיין, און מער. ניט ווי גאַווערנאַנס פריימווערקס, יעדער רעקווייערמענט איז געשריבן צו זיין אָפּגעשטעלט ווי דורכגעגאנגען אָדער דורכפאַל.
וואָס איז אַ זיכערע ווייכווארג סאַפּליי קייט אין 2026?
א זיכערע ווייכווארג צושטעל קייט אין 2026 מיינט באשיצן נישט נאר אפען-קוואל אפהענגיקייטן, CI/CD pipelineס, און בויען אַרטיפאַקץ, אָבער אויך די קינסטלעכע אינטעליגענץ מאָדעלן, אַגענטן, MCP סערווערס, און קינסטלעכע אינטעליגענץ קאָדירונג מכשירים וואָס זענען איצט עמבעדיד אין יעדער בינע פון ווייכווארג אַנטוויקלונג. ווי קינסטלעכע אינטעליגענץ אַגענטן commit קאָד אויטאָנאָמיש און בייזע פּאַקאַדזשאַז צילן מער און מער אויף קינסטלעכע אינטעליגענץ מכשירים, די זיכערהייט פון צושטעלן קייט האט זיך אויסגעברייטערט צו אַרייַננעמען דעם פולן אַגענטור אַנטוויקלונג לעבן ציקל.




