Rozhovory

Ronen Slavin, CTO a spoluzakladatel, Cycode – série rozhovorů

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Ronen Slavin, CTO a spoluzakladatel, Cycode, je sériový podnikatel a bývalý důstojník jednotky 8200 izraelské armády. Před založením Cycode v roce 2019 spoluzaložil FileLock, který v roce 2018 odkoupila společnost Reason Security, a působil jako vedoucí výzkumu v Reason Cybersecurity. Díky hluboké odbornosti v detekci malwaru, výzkumu zranitelností a exploitaci si Slavin vybudoval kariéru na průsečíku pokročilého bezpečnostního výzkumu a produktové inovace.

Cycode je platforma pro zabezpečení aplikací založená na AI, která spojuje bezpečnostní a vývojové týmy s akčním kontextem od kódu po běh. Spojením AST, ASPM a zabezpečení softwarového řetězce dodávek chrání jak kód generovaný AI, tak lidský kód. Poháněná svým Risk Intelligence Graph (RIG), proprietárními skenery a integracemi poskytuje Cycode okamžitou detekci rizik, analýzu dopadu změn (CIA) a opravy řízené AI – uzavírá mezery ve viditelnosti, urychluje nápravu a snižuje náklady od prvního dne.

Co vás motivovalo k založení Cycode a jaký klíčový problém v oblasti zabezpečení softwaru jste chtěli od začátku řešit?

Myšlenka na Cycode vznikla z opakovaně pozorovaného jevu – krádeže nebo neúmyslného úniku zdrojového kódu do nesprávných rukou. Po letech strávených v oblasti kybernetické bezpečnosti a ofenzivní bezpečnosti a po vedení ochrany koncových bodů v Reason jsme si uvědomili, jak kritický je zdrojový kód – nejen jako řádky kódu, ale jako jeden z nejcennějších aktiv společnosti. Nedostával zabezpečení, které si zasloužil.

Toto osvícení mě inspirovalo k založení Cycode. Od samého začátku byla naše mise jasná: chránit zdrojový kód v každé fázi, od okamžiku, kdy je napsán, až po jeho vydání, a to bez omezení vývojářské energie a tempa. Usilovali jsme o to, aby bezpečnost a inženýrství mohly fungovat bok po boku, s bezpečností hladce začleněnou do každodenního pracovního postupu, místo aby byla překážkou.

Nejdůležitější bylo poskytnout týmům viditelnost, odpovědnost a spolupráci, kterou potřebují. Vývojáři by neměli muset obětovat svou produktivitu kvůli bezpečnosti a bezpečnostní týmy by neměly pracovat bez kontextu nebo kontroly. Cycode byl vytvořen, aby to oběma umožnil.

Jak ovlivnily vaše předchozí zkušenosti jako podnikatele v oblasti kybernetické bezpečnosti a služba v elitní izraelské zpravodajské jednotce Unit 8200 váš technický přístup v Cycode?

Moje působení v izraelském ekosystému kybernetické bezpečnosti, zejména v elitních technických prostředích, vštěpovalo myšlení přesnosti, adaptability a neúnavné zvědavosti. Ať už jsem byl v Unit 8200 nebo v raných dnech startupu, učil jsem se myslet jako útočník i obránce. Tento dvojí pohled byl základem toho, jak jsme budovali Cycode.

Jako podnikatel v kybernetické bezpečnosti jsem na vlastní oči viděl, jak roztříštěný a reaktivní se stal bezpečnostní ekosystém. Bezpečnostní nástroje byly často přidávány až po události, což vývojářům zanechávalo labyrint upozornění bez kontextu. To je to, co jsme chtěli změnit.

V Cycode jsme zvolili systémový přístup, považujeme zdrojový kód za kritické aktivum a budujeme bezpečnost do životního cyklu vývoje softwaru od základů. Mé zkušenosti mě naučily, že bezpečnost musí být proaktivní, kontextová a přátelská k vývojářům. Proto se tolik zaměřujeme na automatizaci, viditelnost a překlenutí mezery mezi bezpečností a vývojem softwaru. Nejde jen o nalezení zranitelností, ale o rychlé opravy toho, na čem opravdu záleží.

Cycode kombinuje více vrstev ochrany, včetně AST (Application Security Testing) a ASPM (Application Security Posture Management). Pro ty, kteří s tím nejsou obeznámeni, můžete vysvětlit, jak tyto prvky spolupracují – a co činí přístup Cycode jedinečným?

Rozhodně. V Cycode zabezpečení moderního softwaru vyžaduje víc než jen skenování kódu; potřebuje holistické pochopení, jak je kód vytvářen, nasazován a udržován. Jako platforma pro zabezpečení aplikací založená na AI je náš přístup odlišný díky konvergenci Application Security Testing (AST), Application Security Posture Management (ASPM) a Software Supply Chain Security (SSCS).

Nástroje AST, jako jsou SAST, DAST a SCA, jsou účinné při identifikaci zranitelností v kódu, závislostech i infrastruktuře. Často však fungují v izolaci a generují upozornění bez kontextu. Zde přichází ASPM. ASPM propojuje body napříč celým životním cyklem vývoje softwaru. Poskytuje viditelnost do bezpečnostního postavení aplikace s prioritizací rizik a akčními nápravami, zatímco SSCS platformu obklopuje a zabezpečuje CI/CD pipeline.

Co činí Cycode jedinečným, je způsob, jak sjednocujeme tyto vrstvy a stanovujeme nový podnikový standard. Dnes, v éře AI, bude bezpečnost muset být chytřejší. Na našem základu AST, ASPM a SSCS jsme postavili AI agenty, kteří pomáhají rychleji prioritizovat a opravovat to, na čem záleží, čímž uzavírají bezpečnostní mezeru, o které jsem dříve mluvil.

Jak Cycode integruje s moderními DevOps pipeline, jako jsou GitHub, GitLab nebo Azure DevOps, aby dříve v životním cyklu detekovalo rizika?

Cycode byl vytvořen s ohledem na moderní DevOps. Integrujeme se přímo do platforem jako GitHub, GitLab a Azure DevOps, abychom zabezpečili každý fázi životního cyklu vývoje softwaru, aniž bychom zpomalovali týmy.

Naše platforma se připojuje ke správě zdrojového kódu a systémům CI/CD a neustále monitoruje kód, konfigurace i pracovní postupy. Skenujeme a kontrolujeme pull requesty v reálném čase, takže vývojáři dostávají okamžitou zpětnou vazbu o zranitelnostech ještě před sloučením kódu. Také analyzujeme historii commitů a metadata, abychom přiřadili problémy správným vlastníkům, čímž snižujeme tření a urychlujeme nápravu.

V našem přístupu nevyplývají jen upozornění; poskytujeme úplný kontext. To zahrnuje původ problému, jeho potenciální dopad a kroky k jeho vyřešení. A protože se integrujeme s nástroji jako JIRA, můžeme automaticky vytvářet a sledovat tikety, čímž udržujeme bezpečnost a vývoj v souladu.

Naším konečným cílem je posunout zabezpečení doleva kontrolovaným, vývojářsky přívětivým způsobem, aby se rizika identifikovala brzy, řešila se okamžitě a nestala se překážkou později v pipeline.

Can you walk us through how Cycode’s Risk Intelligence Graph helps teams connect threats across code, containers, infrastructure, and runtime?

Ano, je to funkce, na kterou jsme hrdí. Risk Intelligence Graph, který nazýváme RIG, je motor, který umožňuje Cycode korelovat a kontextualizovat bezpečnostní data napříč celým řetězcem dodávek softwaru.

Představte si RIG jako dynamickou mapu, která propojuje vše od zdrojového kódu a open‑source závislostí po CI/CD pipeline, registry artefaktů a runtime prostředí. Neshromažďuje jen data – rozumí vztahům. Když se v kontejneru objeví zranitelnost, RIG dokáže zpětně sledovat až k přesnému řádku kódu, vývojáři, který jej commitnul, pipeline, která jej postavila, a infrastruktuře, na které běží.

Tato úroveň viditelnosti je klíčová. Umožňuje bezpečnostním týmům upřednostňovat rizika podle jejich skutečného dopadu, nikoli jen podle skóre závažnosti. S vestavěnou AI poskytuje vývojářům akční poznatky a úplný kontext, což jim umožňuje opravit problémy rychleji a s větší jistotou.

Je důležité poznamenat, že RIG není jen dashboard; je to nástroj pro rozhodování. Pomáhá týmům přejít od detekce k řešení rychlostí DevOps, spojuje body napříč roztříštěnými systémy a odhaluje rizika, která jsou skutečně podstatná.

Jak Cycode detekuje a řídí rizika spojená s kódem generovaným AI a integracemi se službami jako OpenAI nebo Hugging Face?

Kód generovaný AI zavádí novou vrstvu složitosti a rizika, zejména když pochází z externích služeb jako OpenAI nebo Hugging Face. V Cycode jsme vybudovali schopnosti speciálně pro řešení tohoto vývoje hrozeb. Nedávno jsme představili náš AI Exploitability Agent a MCP Server pro zabezpečení AI vývoje a workflow kódování.

Co se týče naší platformy, poskytujeme centralizovaný Inventář aplikačních aktiv, který mapuje všechny komponenty v softwarovém ekosystému, včetně AI modelů, knihoven třetích stran a integrací se službami jako OpenAI nebo Hugging Face. To týmům poskytuje úplnou přehlednost o tom, kde je AI používána, i když je hluboce zakotvena v stacku.

Druhou věcí je, že používáme proprietární nástroje pro analýzu kódu, které jdou dál než jen porovnávání klíčových slov. Tyto nástroje dokážou detekovat vzory AI‑generovaného kódu a identifikovat knihovny či frameworky běžně spojené s machine learning, NLP nebo generativní AI – i když nejsou explicitně označeny.

Třetí, Cycode kontinuálně skenuje AI‑specifické zranitelnosti, jako jsou povrchy pro adversariální útoky, rizika otravy dat a hrozby extrakce modelu. Jedná se o nově se objevující vektory, které tradiční AST nástroje často přehlížejí. Prioritizujeme tato rizika podle závažnosti a obchodního dopadu a poskytujeme návod na nápravu přizpůsobený kontextu AI.

Nakonec pomáháme organizacím zůstat v souladu s předpisy, jako je EU AI Act, automatizací dokumentace a poskytováním transparentnosti o tom, jak je AI používána napříč aplikací. To zahrnuje generování zpráv o AI komponentách, jejich účelu a potenciálním dopadu, což je klíčové jak pro interní správu, tak pro externí audity.

Stručně řečeno, Cycode ne jen detekuje AI‑související rizika; pomáhá je řídit s úplným kontextem, odpovědností a souladností v mysli.

Jaké jsou největší výzvy při detekci tajných údajů v moderních prostředích SDLC a jak je Cycode řeší?

Detekce tajemství je jednou z nejkritičtějších a nejčastěji přehlížených výzev v moderním vývoji softwaru. Tajemství, jako jsou API klíče, tokeny a přihlašovací údaje, jsou často zakódována přímo ve zdrojovém kódu, CI/CD pipelinech a konfiguračních souborech. S nárůstem distribuovaných týmů, open‑source závislostí a rychlých cyklů vydání mohou tato tajemství snadno uniknout do veřejných repozitářů nebo být zneužita útočníky.

Problém spočívá v tom, že tajemství už nejsou jen v kódu. Jsou všude – ve stavebních prostředích, registrech artefaktů i v nástrojích třetích stran. Tradiční skenery je často přehlédnou nebo generují nadměrný šum, což ztěžuje týmům přijmout opatření.

V Cycode přistupujeme k zabezpečení holisticky. Naše platforma skenuje celý životní cyklus vývoje softwaru, od úložišť kódu po CI/CD pipeline a runtime prostředí, aby v reálném čase odhalila odhalené tajemství. Výsledky korelujeme s kontextem, takže týmy vědí nejen co bylo odhaleno, ale kde, kým a jak kritické to je.

Také vynucujeme princip nejmenších oprávnění a zabezpečené konfigurace pipeline, aby se tajemství nedostala k zneužití. A protože se integrujeme se systémy pro sledování úkolů a vývojářskými workflow, je náprava rychlá a bezproblémová.

Nakonec nejde o detekci tajemství jen o nalezení úniku, ale o zabezpečení celé softwarové továrny. To je to, k čemu je platforma Cycode postavena.

Jak zajišťujete přesnost a snižujete počet falešných poplachů při skenování zranitelností nebo tajemství?

Zvládání falešných poplachů může být pro vývojáře nesmírně frustrující. Když jsou týmy neustále zaplaveny nerelevantními upozorněními, snadno je začnou ignorovat, a právě v tom okamžiku mohou skutečné hrozby proklouznout. Prostřednictvím našeho SAST enginu pomáháme týmům identifikovat slabiny v kódu, dosáhnout přesnosti a soustředit se na pravé pozitivy, čímž šetříme čas a urychlujeme dodávku softwaru. V testech OWASP benchmark dosáhla Cycode míry falešných poplachů 2,1 %, což představuje více než 94 % snížení ve srovnání s alternativními metodami.

Nejprve se zaměřujeme na kontextovou korelaci. Místo pouhého označení potenciálního problému a přechodu dál naše platforma mapuje tento problém do širšího obrazu softwarového řetězce organizace. Proto pokud je v commitu objeveno tajemství, přiřadíme tento nález k pipeline, která jej vytvořila, k prostředí, ve kterém bylo nasazeno, a k vývojáři, který jej přidal. Tento dodatečný kontext nám pomáhá určit, zda něco představuje skutečné riziko, nebo je jen neškodné.

Dále naše proprietární skenovací algoritmy dělají mnohem víc než základní porovnávání vzorů. Náš engine pro detekci tajemství analyzuje vzory, entropii a způsob použití řetězce, což nám umožňuje rozlišovat mezi skutečnými tajemstvími a podobně vypadajícími entitami, jako jsou testovací data nebo zástupný text.

Také se integrujeme se systémy pro sledování úkolů a vývojářskými workflow, aby vše zůstalo propojené. Když je zranitelnost nebo tajemství potvrzeno a opraveno, tato zpětná vazba nám pomáhá učinit naše modely chytřejšími. Přiřazením úkolů na základě vlastnictví kódu pomáháme zajistit, aby problémy směřovaly ke správným lidem bez zbytečného duplicitního zpracování.

Naším cílem je nakonec jednoduchý. Chceme, aby bezpečnost byla něčím, na co se týmy mohou spolehnout: méně falešných poplachů, přesnější nálezy a rychlejší řešení. Tak mohou týmy soustředit na řešení skutečných problémů, které jsou nejdůležitější.

Jaká je hodnota „security‑first“ nástrojů zaměřených na vývojáře a jak Cycode zabraňuje narušení workflow?

V jádru je security‑first přístup o tom, aby ochrana byla rychlá, relevantní a viditelná jen tolik, kolik je nutné. Tak udržujeme vývoj v pohybu a zároveň zachováváme bezpečnost softwaru.

Pokud bezpečnostní nástroje vývojáře zpomalují nebo je zaplavují příliš mnoha upozorněními, hrozí, že budou ignorovány. Proto byl Cycode navržen tak, aby vývojářům pomáhal, nikoli je brzdil.

Skutečná hodnota spočívá v tom, že bezpečnost je přenesena přímo do každodenního workflow vývojáře. S Cycode probíhají bezpečnostní kontroly okamžitě, tam, kde vývojáři píší a kontrolují kód, například v IDE nebo během pull requestů. To znamená, že vývojáři dostanou zpětnou vazbu právě ve chvíli, kdy ji potřebují, což usnadňuje včasné zachycení problémů a budování bezpečných programovacích návyků bez zbytečného úsilí.

Klíčový je také kontext. Místo rozesílání vágních upozornění poskytuje Cycode vývojářům přesné informace: jaká je zranitelnost, odkud pochází, kdo je za ni zodpovědný a jak ji vyřešit. Tento typ informací pomáhá snižovat zmatek a umožňuje týmům řešit problémy efektivněji.

Integrací s populárními CI/CD nástroji a sledovači úkolů, jako je JIRA, zajišťuje Cycode, že bezpečnost se stane nedílnou součástí procesu vývoje softwaru, nikoli něčím odděleným či nesouvisejícím. Vývojáři mohou zůstat soustředěni na úkoly a bezpečnostní týmy získají potřebný přehled.

Jaké typy útoků nebo zranitelností očekáváte, že se zvýší, když více firem přijme AI ve svých vývojových workflow?

Jak se AI stává stále nedílnější součástí každodenní vývojářské práce, pravděpodobně narazíme na novou sadu zranitelností. Nejedná se jen o technické výzvy – některé budou vyplývat z toho, jak lidé a týmy s těmito nástroji interagují.

Jedním z největších rizik je, že se vývojáři mohou stát příliš závislými na kódu generovaném AI. Zatímco AI může pomoci proces urychlit, není dokonalá. Pokud vývojáři předpokládají, že každé AI doporučení je správné, mohou neúmyslně zavést skryté chyby nebo bezpečnostní problémy. Protože se může rozmazat hranice odpovědnosti, když kód pochází ze stroje, mohou tyto problémy projít bez povšimnutí.

Roste také obava z útoků na dodavatelský řetězec, které cílí konkrétně na AI modely a API. Například pokud jsou ohroženy důvěryhodné služby jako OpenAI nebo Hugging Face, nebo pokud někdo do workflow vloží škodlivý model, útočníci mohou měnit výstupy nebo krást citlivé informace.

Dalším se objevujícím nebezpečím je otrava dat. V tomto scénáři útočníci provádějí jemné, strategické úpravy tréninkových dat, které mohou později ovlivnit chování AI modelu. Tento typ útoku je zvláště nebezpečný v oblastech jako detekce podvodů nebo řízení přístupu, kde je bezpečnost klíčová.

Navíc budou společnosti čelit rostoucímu tlaku ohledně vysvětlitelnosti a souladu s předpisy. Nové regulace, jako je EU AI Act, budou vyžadovat, aby organizace vysvětlily, jak jejich AI systémy rozhodují a jaký je základ těchto rozhodnutí. To může být velmi obtížné, pokud jsou modely černé skříňky nebo pokud týmy používají nástroje třetích stran, které postrádají transparentnost.

V Cycode vyvíjíme nástroje, které pomáhají týmům identifikovat specifická rizika AI, jako jsou adversariální zranitelnosti, zneužití modelu a nebezpečné integrace. Také chceme zajistit, aby vývojáři zůstali odpovědní za kód, který vydávají, ať už je napsán člověkem nebo generován autonomně.

Přemýšlíme pět let dopředu, jak vidíte vývoj role AI při zabezpečování softwarových dodavatelských řetězců?

AI již transformuje náš přístup k zabezpečení aplikací, ale její plný dopad na softwarový dodavatelský řetězec teprve začíná. V příštích pěti letech věřím, že AI se stane nedílnou součástí toho, jak identifikujeme, upřednostňujeme a řešíme rizika během celého vývojového procesu.

Na úvod AI pomůže přiblížit bezpečnostní a vývojové týmy. V současnosti často dochází k napětí, protože bezpečnostní nástroje mohou přerušovat pracovní postupy nebo postrádají nezbytný kontext. AI má potenciál tyto hrany vyhladit tím, že promění bezpečnostní nálezy na akční poznatky, automaticky doporučí opravy a dokonce vygeneruje bezpečné kódové řešení šité na míru workflow každého týmu.

AI bude také čím dál důležitější pro pochopení toho, co se děje v reálném čase. Bude sledovat build prostředí, kontejnery a API, identifikovat neobvyklou aktivitu v okamžiku, kdy nastane. Toto monitorování v reálném čase bude nezbytné, protože útoky na dodavatelský řetězec se stávají čím dál sofistikovanějšími a obtížněji odhalitelnými pouhým tradičním skenováním.

Kromě toho AI pomůže společnostem orientovat se v rostoucím labyrintu regulací. Jak vlády zavádějí více pravidel o tom, jak má být AI používána, budou organizace potřebovat nástroje, které dokážou vysvětlit důvody každého AI rozhodnutí, sledovat původ modelů a držet lidi zodpovědné. Vidím, že AI vstoupí do tvorby dokumentace, mapování závislostí a pomůže vynucovat politiky napříč složitými systémy.

Přesto, i přes všechny tyto pokroky, lidský dohled zůstane klíčový. AI není zde, aby nahradila lidi, ale aby je posílila. Vývojáři a bezpečnostní týmy budou vždy muset převzít odpovědnost, zejména když AI‑generovaný kód může zavést nová rizika. To je hlavní důvod, proč se věnujeme vývoji nástrojů, které činí AI co nejtransparentnější, srozumitelnou a odpovědnou.

Nakonec se AI stane propojujícím vláknem, které učiní softwarové dodavatelské řetězce bezpečnějšími, ale jen pokud ji budeme používat uvážlivě a zapojíme lidi do každého kroku.

Děkujeme za skvělý rozhovor, čtenáři, kteří se chtějí dozvědět více, by měli navštívit Cycode

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.