Rozhovory
Ian Riopel, generální ředitel a spoluzakladatel Root.io – rozhovor

Ian Riopel, generální ředitel a spoluzakladatel Root.io, vede misi společnosti zaměřenou na zajištění softwarového dodavatelského řetězce pomocí cloudových řešení. S více než 15 lety zkušeností v oblasti technologií a kybernetické bezpečnosti zastával vedoucí pozice ve společnostech Slim.AI a FXP, se zaměřením na prodej, strategii vstupu na trh a růst ve veřejném sektoru. Vystudoval MIT Sloan a je absolventem U.S. Army Intelligence School.
Root.io je cloudová bezpečnostní platforma navržená pro pomoc podnikům zabezpečit jejich softwarový dodavatelský řetězec. Automatizací důvěry a souladu napříč vývojovými procesy umožňuje Root.io rychlejší a spolehlivější dodávku softwaru pro moderní DevOps týmy.
Co inspirovalo založení Root a jak vznikla myšlenka Automated Vulnerability Remediation (AVR)?
Root vznikl z hluboké frustrace, kterou jsme opakovaně zažívali: organizace věnovaly obrovské množství času a zdrojů na honbu za zranitelnostmi, které nikdy zcela nezmizely. Triage se stal jedinou obranou proti rychle se hromadícím technickým dluhům CVE, ale s rychlostí, s jakou vznikají nové zranitelnosti, již triage samotné nestačí.
Jako správci Slim Toolkit (dříve DockerSlim) jsme byli již hluboce zapojeni do optimalizace a bezpečnosti kontejnerů. Bylo přirozené se zeptat: Co kdyby kontejnery mohly proaktivně opravovat sami sebe jako součást standardního softwarového vývojového cyklu? Automatizovaná oprava, nyní známá jako Automated Vulnerability Remediation („AVR“), byla našim řešením – přístup, který se nezaměřuje na triage a vytváření seznamů, ale automaticky odstraňuje zranitelnosti, přímo ve vašem softwaru, bez zavedení změn, které by mohly způsobit problémy.
Root se dříve nazýval Slim.AI – co vedlo ke změně názvu a jak se společnost vyvinula během této transformace?
Slim.AI začal jako nástroj pro pomoc vývojářům minimalizovat a optimalizovat kontejnery. Brzy jsme však uvědomili, že naše technologie se vyvinula v něco mnohem významnějšího: silnou platformu schopnou proaktivně zabezpečovat software pro produkční prostředí v měřítku. Přejmenování na Root odráží tuto transformační změnu – od nástroje pro optimalizaci vývojářů k robustnímu bezpečnostnímu řešení, které umožňuje jakékoli organizaci splnit přísné bezpečnostní požadavky kolem open-source softwaru během několika minut. Root ztělesňuje naši misi: dostat se k samotnému kořenu softwarového rizika a odstranit zranitelnosti, než se stanou incidenty.
Máte tým s hlubokými kořeny v kybernetické bezpečnosti, od Cisco, Trustwave a Snyk. Jak vaše kolektivní zkušenosti ovlivnily DNA Root?
Náš tým vytvořil bezpečnostní skenery, bránil globální podniky a navrhl řešení pro některé z nejcitlivějších a nejrizikovějších infrastruktur. Přímě jsme se vypořádali s kompromisy mezi rychlostí, bezpečností a zkušeností vývojářů. Tyto kolektivní zkušenosti fundamentálně ovlivnily DNA Root. Jsme posedlí automatizací a integrací – ne pouze identifikací bezpečnostních problémů, ale jejich rychlým řešením, aniž by vytvářeli novou tření. Naše zkušenosti informují každé rozhodnutí, zajišťujíce, že bezpečnost urychluje inovace, spíše než je zpomaluje.
Root tvrdí, že opravuje zranitelnosti kontejnerů během sekund – bez přestavby, bez výpadku. Jak vaše technologie AVR vlastně funguje?
AVR funguje přímo na úrovni kontejneru, rychle identifikuje zranitelné balíčky a opravuje nebo nahrazuje je uvnitř obrazu – bez nutnosti složitých přestaveb. Představte si to jako bezproblémovou výměnu zranitelných kódových úseků za bezpečné náhrady, zatímco zachovává vaše závislosti, vrstvy a chování běhu. Žádné čekání na upstream patche, žádné potřebě re-architektury vašich procesů. Je to náprava rychlostí inovací.
Můžete vysvětlit, co odlišuje Root od ostatních bezpečnostních řešení, jako je Chainguard nebo Rapidfort? Co je váš náskok v tomto prostoru?
Na rozdíl od Chainguard, který vyžaduje přestavby pomocí kurátorovaných obrazů, nebo Rapidfort, který zmenšuje útočné povrchy bez přímého řešení zranitelností, Root přímo opravuje vaše existující kontejnerové obrazy. Bezproblémově se integrujeme do vašeho procesu bez narušení – žádné tření, žádné předávání. Není naší cílem nahradit váš pracovní postup, ale urychlit a vylepšit ho. Každý obraz, který prochází Root, se vlastně stává zlatým obrazem – plně zabezpečeným, transparentním, řízeným – poskytujícím rychlou návratnost investic snížením zranitelností a úsporou času. Naše platforma snižuje nápravu z týdnů nebo dnů na pouhých 120-180 sekund, umožňující společnostem v vysoce regulovaných odvětvích odstranit měsíční zpoždění zranitelností v jediné relaci.
Vývojáři by se měli soustředit na budování a dodávku nových produktů – ne na trávení hodin opravou bezpečnostních zranitelností, časově náročné a často obávané aspekty softwarového vývoje, které brzdí inovace. Horší je, že mnoho z těchto zranitelností nejsou ani jejich vlastní – pocházejí ze slabostí třetích stran nebo open-source softwarových projektů, což nutí týmy trávit cenné hodiny řešením někoho jiného problému.
Vývojáři a týmy výzkumu a vývoje jsou mezi největšími nákladovými centry v jakékoli organizaci, a to jak z hlediska lidských zdrojů, tak softwaru a cloudové infrastruktury, která je podporuje. Root odlehčuje toto břemeno využíváním agentic AI, místo aby spoléhal na týmy vývojářů pracujících nepřetržitě na manuální kontrolu a opravu známých zranitelností.
Jak Root konkrétně využívá agentic AI k automatizaci a zefektivnění procesu nápravy zranitelností?
Naše AVR engine využívá agentic AI k replikaci myšlenkových procesů a akcí zkušených bezpečnostních inženýrů – rychlé hodnocení dopadu CVE, identifikace nejlepších dostupných patchů, přísného testování a bezpečného aplikování oprav. Zvládne to během sekund, co by jinak vyžadovalo značné manuální úsilí, a to v měřítku tisíců obrazů současně. Každá náprava učí systém, neustále zlepšuje jeho účinnost a adaptabilitu, prakticky vkládající odbornost plnohodnotného bezpečnostního inženýra přímo do vašich obrazů.
Jak Root integruje do stávajících vývojářských pracovních postupů bez přidání tření?
Root se bezproblémově integruje do stávajících pracovních postupů, přímo zapojený do vašeho kontejnerového registru nebo procesu – žádné rebasování, žádné nové agenty, žádné další sidecary. Vývojáři posílají obrazy jako obvykle, a Root zajišťuje opravu a publikaci aktualizovaných obrazů bezproblémově na místě nebo jako nové značky. Naše řešení zůstává neviditelné, dokud není potřeba, nabízející kompletní viditelnost prostřednictvím podrobných auditních stop, komplexních SBOM a jednoduchých možností vrácení, když je to žádoucí.
Jak vyvažujete automatizaci a kontrolu? Pro týmy, které chtějí mít přehled a dohled, jak přizpůsobitelný je Root?
V Rootu automatizace zvyšuje – ne snižuje – kontrolu. Naše platforma je vysoce přizpůsobitelná, umožňující týmům škálovat úroveň automatizace podle svých specifických potřeb. Rozhodujete, co automaticky aplikovat, kdy zapojit manuální kontrolu a co vyloučit. Poskytujeme rozsáhlou viditelnost prostřednictvím podrobných dif views, changelogů a analýz dopadu, zajišťujících, že bezpečnostní týmy zůstávají informovány a mají pravomoc, nikdy nezůstávají ve tmě.
S tisíci automaticky opravenými zranitelnostmi, jak zajišťujete stabilitu a evitarujete porušování závislostí nebo narušování produkčního prostředí?
Stabilita a spolehlivost jsou základem každého kroku, který Rootova AVR činí. Ve výchozím nastavení přijímáme konzervativní přístup, pečlivě sledujeme grafy závislostí, používáme kompatibilní patche a důkladně testujeme každou opravenou obraz proti všem veřejně dostupným testovacím rámcům pro open-source projekty před nasazením. Pokud by kdykoli nastal problém, je odhalen brzy, a vrácení je snadné. V praxi jsme udrželi méně než 0,1% míru selhání napříč tisíci automatizovanými opravami.
Jak Root připravuje na vznikající bezpečnostní hrozby éry AI?
Považujeme AI za potenciální hrozbu i obrannou super sílu. Root proaktivně vkládá odolnost přímo do softwarového dodavatelského řetězce, zajišťujíc, aby kontejnerizované úlohy – včetně komplexních AI/ML stacků – byly neustále zpevňovány. Naše agentic AI se vyvíjí s hrozbami, autonomně přizpůsobuje obrany rychleji, než útočníci mohou jednat. Naším konečným cílem je autonomní odolnost softwarového dodavatelského řetězce: infrastruktura, která se brání sama rychlostí vznikajících hrozeb.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Root.io.












