Rozhovory
Mitchell Amador, zakladatel a generální ředitel Immunefi – rozhovor

Mitchell Amador, zakladatel a generální ředitel Immunefi, je prominentní podnikatel v oblasti blockchainové bezpečnosti, andělský investor a odborník na blockchain. Založil Immunefi, vedoucí platformu pro bug bounty a bezpečnost Web3 ekosystému, která pomáhá předcházet více než 25 miliardám dolarů v potenciálních hacknutích a krádežích, zatímco rozšiřuje programy bug bounty jako průmyslový standard. Hrál klíčovou roli v zajišťování hlavních blockchainových protokolů, přispíval k iniciativám whitehat security a také založil Instituto New Economy, think tank pro blockchain, který pomohl Portugalsku stát se vedoucím evropským centrem pro inovace v oblasti blockchainu.
Immunefi je vedoucí platforma pro bezpečnost Web3, která spojuje blockchainové projekty s etickými hackery prostřednictvím programů bug bounty, bezpečnostních kontrol a služeb pro odhalování zranitelností. Společnost pomáhá chránit miliardy dolarů v digitálních aktivech tím, že umožňuje organizacím identifikovat a opravovat kritické bezpečnostní chyby, než mohou být zneužity, a slouží mnoha z největších blockchainových protokolů a decentralizovaných finančních (DeFi) projektů.
Předtím, než jste založil Immunefi, jste pomáhal rozšiřovat přijetí u společností jako SingularityNET a Steemit a jste se podílel na tvorbě portugalské legislativy pro kryptoměny. Co vás přesvědčilo, že bezpečnost Web3 je problém, který stojí za to věnovat mu svou kariéru, a jakou mezeru na trhu jste viděl, když jste spustil Immunefi?
Tradiční bezpečnostní firmy nemohly držet krok s rychlostí a složitostí Web3, a neexistovala žádná důvěryhodná platforma, která by mohla přilákat elitní výzkumníky ve velkém měřítku, zatímco protokoly měly důvěru, že odhalení budou zpracována profesionálně. Viděli jsme příležitost vybudovat infrastrukturu pro bezpečnost Web3, vytvářet vyvážené pobídky mezi projekty a výzkumníky, zatímco proaktivní bezpečnost se stává jádrem toho, jak funguje průmysl.
Pomáhali jste vybudovat Immunefi do dominantní síly v oblasti bezpečnosti Web3, chránit stovky miliard dolarů v aktivech a zpracovávat většinu kritických odhalení zranitelností v kryptoměně. Ohlédneme-li se zpět na tuto cestu, jaké zkušenosti z rozšiřování Immunefi ovlivnily vaše rozhodnutí přivést zákazníky a komunitu Code4rena do ekosystému Immunefi?
Jedna z největších zkušeností z rozšiřování Immunefi je, že bezpečnost funguje nejlépe, když je talent koncentrován, spíše než fragmentován. Přivést zákazníky a výzkumníky Code4rena do ekosystému Immunefi nám umožňuje posílit obě strany trhu: výzkumníci získávají přístup k více příležitostem a zdrojům, zatímco projekty získávají přístup k širšímu spektru bezpečnostních služeb podporovaných největší sítí výzkumníků ve Web3.
Code4rena sehrála významnou roli v popularizaci soutěžních bezpečnostních auditů v kryptoměně. Co podle vás nakonec způsobilo, že se její obchodní model stal obtížně udržitelným, a jaké širší zkušenosti to nabízí pro budoucnost crowdsourcové bezpečnosti?
Základní výzvou nebyla hodnota soutěžních auditů. Tato hodnota zůstává významná. Výzvou bylo vybudovat udržitelný obchodní model kolem samostatné nabídky v prostředí, kde se očekávání zákazníků vyvinula.
Protokoly stále více požadují komplexní bezpečnostní řešení, spíše než bodové produkty. Chtějí bug bounty, audity, hrozby inteligence, bezpečnostní operace a reakce na incidenty pod jednou střechou. Jak se trh zral, stalo se obtížnějším pro specializované poskytovatele konkurovat platformám, které mohou nabízet širší bezpečnostní balíček.
Mnozí bezpečnostní výzkumníci považovali Code4rena za jedinečnou kulturu a komunitu. Jak plánujete zachovat to, co činilo tuto platformu cennou, zatímco integrujete uživatele do Immunefi?
Komunita je nakonec to, co učinilo Code4rena úspěšným. Cílem není nahradit tuto kulturu, ale vytvořit prostředí, ve kterém může pokračovat vzkvět s větší podporou a měřítkem. Zaměření je na kontinuitu spíše než na přerušení. Chceme, aby se výzkumníci cítili, že získávají přístup k širší platformě, aniž by ztráceli aspekty komunity, které je přiměly účastnit se.
Tradiční bezpečnostní audity často spoléhají na relativně malou skupinu recenzentů, zatímco soutěžní audity mohou přilákat stovky výzkumníků. Jak očekáváte, že se budou soutěžní audity vyvíjet v průběhu příštích pěti let, zatímco se AI stále více začleňuje do bezpečnostních pracovních postupů?
To, co pravděpodobně uvidíme, je posun, kdy AI bude zpracovávat rostoucí část opakované analýzy, rozpoznávání vzorců a počáteční triáže, umožňující výzkumníkům trávit více času novými útočnými vektory a složitými systémovými zranitelnostmi.
Tato evoluce vlastně činí soutěžní audity cennějšími. Pokud mohou stovky výzkumníků využívat stále schopnější nástroje AI, vytváří se prostředí, ve kterém lze aplikovat různé přístupy na stejnou sadu kódu ve velkém měřítku. Budoucnost není o tom, že AI nahradí crowdsourcovou bezpečnost, ale o tom, že AI zvyšuje účinnost velkých komunit výzkumníků.
Jedním z nově vznikajících obav, které jste zdůraznili, je spamové odesílání AI vygenerovaných podání. Jak vážný je tento problém a co odhaluje o neúmyslných důsledcích широкého zpřístupnění pokročilých nástrojů AI?
Problém není v tom, že AI nachází příliš mnoho zranitelností. Problém je v tom, že může generovat velké objemy přesvědčivých, ale nakonec nesprávných nálezů. Každé nízkokvalitní podání spotřebuje čas recenzentů a vytváří provozní režii.
Širší pohled ukazuje na opakující se vzorec v technologii. Když se powerfulní nástroje stanou široce dostupnými, både produktivní a neproduktivní aktivity se同时 zvyšují. Organizace, které uspějí, budou ty, které vybudují systémy schopné efektivně identifikovat skutečnou odbornost a skutečné nálezy uprostřed mnohem většího objemu automatické produkce.
Věříte, že AI nakonec verbessí kvalitu odhalování zranitelností, nebo že bezpečnostní platformy čelí dlouhodobému závodům ve zbrojení mezi stále schopnějšími systémy AI a potoky nízkokvalitních automatických podání, která mohou generovat?
Obě věci jsou pravdivé.
AI bude bezpochyby zlepšovat odhalování zranitelností. Už vidíme, jak výzkumníci využívají AI k urychlení pracovních postupů, analýze větších sad kódu a identifikaci potenciálních útočných vektorů efektivněji než dříve.
Současně bude probíhat dlouhodobý závod ve zbrojení mezi systémy generujícími nálezy a systémy je ověřujícími. Klíčový rozlišovač nebude ten, kdo může generovat nejvíce zpráv. Bude ten, kdo může generovat nálezy s nejvyšší jistotou.
Začněme vidět AI-pomáhané výzkumníky, kteří identifikují zranitelnosti rychleji než dříve. Jak blízko jsme k tomu, aby AI systémy nezávisle odhalovaly, ověřovaly a dokonce priorizovaly kritické zranitelnosti s minimální lidskou účastí?
Jsme blíže fázi odhalování, než si mnoho lidí uvědomuje. AI se již stává užitečnou pro identifikaci vzorců, kontrolu kódu a odhalování potenciálních zranitelností.
Ověření zůstává těžší výzvou. Najít něco, co by mohlo být zranitelností, je velmi odlišné od prokázání využitelnosti, pochopení obchodního dopadu a přesného hodnocení závažnosti. Tyto úkoly stále vyžadují podstatnou lidskou úsudek.
Vzestup autonomních agentů AI vytváří zcela nové útočné plochy. Jaké bezpečnostní riziko spojené s agenty AI podle vás目前 není dostatečně odhadnuto jak web3 průmyslem, tak širším trhem?
Co je často podceňováno, je složitost hranic důvěry. Agenty systémy nefungují v izolaci. Spotřebují vstupy z多ných zdrojů, interagují s třetími stranami a činí rozhodnutí na základě dynamických prostředí. Každá z těchto interakcí vytváří potenciální útočnou plochu.
Domnívám se, že mnoho organizací stále aplikuje tradiční předpoklady softwarové bezpečnosti na systémy, které fungují fundamentálně jinak. Tato mezera se stane stále důležitější, jak autonomní agenti získají širší operační autoritu.
Pohledem na příštích tři až pět let, jak očekáváte, že AI transformuje způsob, jakým jsou zranitelnosti odhalovány, hlášeny a zmírněny, a jakou roli budete hrát lidský bezpečnostní výzkumníci v této budoucnosti?
AI dramaticky urychlí každou fázi bezpečnostního cyklu. Zranitelnosti budou odhaleny rychleji, triážovány rychleji a v mnoha případech zmírněny rychleji než dnes. Bezpečnostní týmy budou mít přístup k daleko více inteligenci a automatizaci než dříve.
Ale nevěřím, že budoucnost je taková, ve které se lidský výzkumníci stanou irelevantními. Pokud cokoliv, jejich role se stává důležitější. Jak AI zpracovává rutinní úkoly, lidská odbornost se přesouvá směrem k pochopení nových systémů, identifikaci netradičních útočných cest, ověřování kritických nálezů a činění strategických bezpečnostních rozhodnutí.
Nejpodařenější výzkumníci nebudou ti, kteří soutěží proti AI. Budou ti, kteří se naučí využívat AI jako násobitel síly. Bezpečnost vždy odměňovala adaptabilitu a to zůstane pravdivé v budoucnosti řízené AI.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Immunefi.












