Rozhovory
David Mytton, CEO společnosti Arcjet – Interview Series

David Mytton, zakladatel a CEO společnosti Arcjet, vede developersky zaměřenou bezpečnostní společnost, která pomáhá týmům vkládat robustní ochrany, jako je detekce botů, omezení rychlosti, ověření e-mailu, zmírnění útoků a redakce dat, přímo do kódu aplikace, a to od června 2023. Je také spoluzakladatelem Console, dobře známého zpravodaje a podcastu pro vývojáře, působil v poradenských rolích, jako je Expert v Seedcampu, a dříve vedl produktové inženýrství ve společnosti StackPath po akvizici jeho cloudové monitorovací společnosti, přičemž si zachoval silný zájem o udržitelné výpočetní techniky a aktivně píše o technologických tématech.
Arcjet je postaven kolem filozofie „bezpečnost jako kód“, která umožňuje vývojářům zabezpečit aplikace pomocí jednoduchých integračních SDK, umisťování bezpečnostní logiky vedle obchodních logik pro nízko-latentní, kontextově-aware rozhodnutí a eliminaci potřeby samostatné infrastruktury; platforma podporuje ochrany, jako je blokování botů, omezení rychlosti a filtrování citlivých dat, a dále se vyvíjí s funkcemi, jako je lokální bezpečnostní model AI a rozšířená podpora frameworků, což odráží její misi učinit bezpečnostní kód výchozím stavem pro moderní aplikace. (fly.io)
Vy jste založil Server Density v době, kdy běh infrastruktury ve velkém měřítku byl mnohem méně standardizován, než je tomu dnes, a nakonec jste společnost vyrostl a prodal. Ohlédneme-li se zpět, jaké byly nejvýznamnější урокy, které jste se naučil o budování pro vývojáře a provozování produkčních systémů, a jak tato zkušenost ovlivnila váš pohled na software dnes?
Většina developerských nástrojů vyhrává demo a prohrává produkci. Získání developera, aby nainstaloval cokoliv nového, je obtížné, takže „rychlý start“ musí být bez tření – ale to jsou pouze základní předpoklady. Skutečný režim selhání je to, co se stane po „to funguje“: produkt se stává omezeným, takže vážné týmy se rychle frustrují a vytrhávají ho.
To je důvod, proč je bezpečnostní kód Arcjet navržen pro dvě skutečnosti: potřebujete okamžitou opravu pro spam při přihlášení, podvodné účty, útoky botů, zneužívání API atd., a také potřebujete únikový východ do pokročilých kontrol – kvóty na uživatele, pravidla založená na riziku a kontextově-aware rozhodnutí – bez přepisování všeho.
Produkt není uživatelské rozhraní. Produkt je chování běhu, hraniční případy, příklady a referenční dokumenty, které vývojáři mohou důvěřovat.
Při výstupu z této zkušenosti, co vás vedlo k založení Arcjet, a proč jste cítil, že další významná změna v bezpečnostních aplikacích musí nastat uvnitř kódu samotného, a not na síťové nebo infrastrukturní vrstvě?
Perimetrická bezpečnost optimalizuje špatnou věc. Vývojáři budují a zasílají kód, ne dashboardy – a agenti AI kódu nebudou „klikat“ kolem bezpečnostního konzole, aby chránili aplikaci.
Pokud vaše ochrana nemůže být vyjádřena jako kód, přezkoumána v pull requestu, otestována v CI a nasazena spolu s aplikací, není to „bezpečnost první pro vývojáře“.
Arcjet existuje, protože bezpečnost patří do aplikační vrstvy: verzované, testovatelné, pozorovatelné a blízko k obchodním logikám, kde skutečně žije intent.
Arcjet vkládá AI poháněnou detekci hrozeb přímo do aplikačních request handlerů. Z technického hlediska, jaké výhody poskytuje tento lokální, v-kódu přístup ve srovnání s tradičními perimetrickými bezpečnostními nástroji?
Uvnitř request handleru máte identitu, stav relace, historii nákupu, věk účtu, příznaky funkcí a pravdu databáze. Můžete učinit rozhodnutí, jako: „To vypadá divně, ale je to loajální zákazník – zvýšit ověření místo blokování.“ Síťový proxy nemůže udělat to, protože nemá žádné informace o „zákazníkovi“.
Cílem není maximální blokování. Cílem je minimalizovat falešně pozitivní výsledky s kontextově-aware bezpečnostní pomocí, protože nejdražší bezpečnostní chyba je blokování platného checkoutu nebo uzamknutí skutečného uživatele.
AI dramaticky změnila ekonomiku zneužívání, od bot scrapingu a spam přihlášení k automatizovanému zneužívání API. Jaké typy útoků vidíte nejčastěji v produkci dnes, a jak se vyvíjejí, když útočníci přijímají pokročilejší systémy AI?
Produktivita AI pomáhá útočníkům také! Velká změna je objem a rychlost iterace: více credential stuffing, více automatizovaného spamu přihlášení, více bot scrapingu, více API sond, a rychlejší „zbranění“ čerstvých zranitelností.
Také vidíme, že útočníci běží těsnější zpětné vazby: testují obrany, přizpůsobují výzvy a náklady, rotují infrastrukturu a pokračují, dokud se nedostanou dovnitř. V současné době je to všechno o rychlosti, nikoli o sofistikovanosti.
Ještě stále je příliš málo lidí, kteří dodržují nejlepší postupy, jako je použití správce hesel, nasazení 2-faktorové autentizace s odolnými proti phishingu kredity, jako jsou passkeys nebo hardwarové klíče, a udržování závislostí aktuální. S rostoucími útoky bude to stále důležitější.
Jedním z největších napětí v bezpečnosti je ochrana aplikací bez zpomalení vývoje. Jak týmy, které používají Arcjet, integrovaly bezpečnost do svých pracovních postupů, zatímco udržovaly rychlé cykly vydání?
Arcjet běží v jakémkoli prostředí, včetně vývojového prostředí na laptopu. To znamená, že vývojáři mohou otestovat ho bez nasazení do produkce. To je významná výhoda, protože můžete ověřit a prokázat integraci bez potřeby speciálních oprávnění a bez rizika ovlivnění produkce. To řeší klasický problém, kdy bezpečnostní týmy nutí vývojáře přijmout nástroje, které brání jejich schopnosti dělat svou práci.
Arcjet získal ranou trakci s AI-rodnými produkty a e-commerce platformami. Co dělá tyto prostředí zvláště zranitelnými vůči moderním automatizovaným útokům, a proč tradiční obrany selhávají?
Tyto dvě kategorie sdílejí podobnost, kde každý zneužívající požadavek má přímou cenu.
Produkty AI platí za tokeny a inference – útočníci promění vaši marži ve svou hru prostřednictvím scrapingu, automatizace a free-tier farming. E-commerce platí za podvody, chargebacky, zneužívání zásob a převzetí účtů. Oba jsou hypersenzitivní na falešně pozitivní výsledky, protože blokování skutečných uživatelů je skutečná ztráta příjmů.
Tradiční obrany většinou chrání šířku pásma a infrastrukturu. Moderní útočníci cílí na obchodní logiku: tok přihlášení, tok checkoutu, logiku promo, obnovu účtu a koncové body API. To je důvod, proč generické perimetrické kontroly a „řešení pomocí CAPTCHA“ stále více selhávají.
Stavba bezpečnostního softwaru přichází s velmi odlišnými kompromisy než pozorovatelnost nebo monitorování. Co vás nejvíce překvapilo o vývoji bezpečnostního produktu ve srovnání s vaší předchozí zkušeností s nástroji infrastruktury?
S pozorovatelností zákazníci důvěřují, že budete k dispozici. S bezpečností zákazníci důvěřují, že budete v bezpečí a že nebudete jejich nejnovějším zranitelným místem v dodavatelském řetězci.
Stavba bezpečnostního produktu znamená běh bezpečnostní společnosti. Používáme rámce, jako je SOC 2, minimalizujeme naše závislosti na třetích stranách a zacházíme s vývojářskými notebooky a přístupem k nástrojům jako s produkčními aktivy. To znamená mnoho monitorování a rychlých reakcí na potenciální problémy.
Jak aplikace stále více spoléhají na AI agenty, kteří jednají jménem uživatelů, jak by vývojáři měli přehodnotit nápady, jako je identita, intent a důvěra na aplikační vrstvě?
Jak AI agenti jednají za uživatele, identita přestává být binárním stavem přihlášení a stává se problémem delegace: kdo jedná, na jehož behalf, s jakými oprávněními, po jak dlouhou dobu a s jakými omezeními.
Vývojáři by se měli posunout ke kontinuální verifikaci: považovat každý požadavek za potřebu nového rozhodnutí založeného na kontextu – historie uživatele, signály zařízení, chování relace a riziko akce. „Intent“ je odvozen z chování v průběhu času, ne deklarován v hlavičkách.
To znamená stavbu okamžiků zvýšené kontroly (ověření, omezení rychlosti, tření) kolem rizikových akcí, jako je resetování hesla, checkout a vytváření tokenů – a udělat tyto kontroly žít v kódu, kde aplikace může rozlišit loajálního zákazníka od botu se ukradeným cookie.
Pohledem vpřed, jak vidíte roli v-kódu, kontextově-aware bezpečnosti, která se bude vyvíjet v průběhu příštích několika let, zatímco AI generovaná doprava bude pokračovat v růstu?
Perimetrické nástroje nezmizí – ale stanou se hrubým filtrem pro věci, které jsou nejlépe řešeny na síťové úrovni, jako jsou útoky DDoS. Přesné rozhodnutí bude probíhat uvnitř aplikace, pomocí skutečného kontextu.
Pokud se vložená bezpečnost stane výchozím modelem pro moderní aplikace, co to znamená pro to, jak vývojáři testují, nasazují a rozumějí bezpečnosti v produkčních systémech?
Pokud se vložená bezpečnost stane standardem, týmy budou testovat zneužívání způsobem, jakým testují správnost: bezpečnostní testy jednotek, simulace útoků a kontroly CI pro rizikové koncové body.
Veliká změna je, že agenti AI kódu budou implementovat bezpečnost jako kód, ne jako konfiguraci dashboardu. Agenti mohou pouze spolehlivě navrhnout, přezkoumat a ověřit ochrany, když kontroly žijí v repozitáři: zásady, pravidla, testy a instrumentace. Pokud „bezpečnostní vrstva“ je webové uživatelské rozhraní, agent nemůže otestovat změny, aby je bezpečně nasadil.
To je skutečný důvod, proč „bezpečnost v kódu“ vyhrává – odpovídá tomu, jak se moderní software (a moderní AI-pomocný vývoj) skutečně buduje.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Arcjet.












