Rozhovory
Varun Badhwar, zakladatel a generální ředitel Endor Labs – rozhovor

Varun Badhwar, zakladatel a generální ředitel Endor Labs, je podnikatel v oblasti kybernetické bezpečnosti, který je uznávaný za budování a vedení společností na předním místě v oblasti cloudu a bezpečnosti aplikací. Od roku 2021 stojí v čele Endor Labs, které se zaměřuje na zajištění bezpečnosti softwarového vývoje poháněného umělou inteligencí. Předtím byl SVP a GM Prisma Cloud ve společnosti Palo Alto Networks (PANW ) a zakladatel RedLock, cloudové bezpečnostní startupu, který byl získán společností Palo Alto Networks.
Endor Labs je platforma pro bezpečnost aplikací, která je navržena pro éru umělé inteligence, a jejím cílem je pomoci týmům inženýrů a bezpečnostních specialistů vyvážit rychlost a bezpečnost softwarového vývoje. Platforma integruje funkce, jako je analýza složení softwaru založená na dosažitelnosti, SAST, skenování kontejnerů, detekce tajných klíčů a ochrana CI/CD pipeline, do jednotného pohledu, který pomáhá týmům identifikovat, welche zranitelnosti jsou skutečně důležité a priorizovat opravy. Kromě toho zahrnuje také agenty umělé inteligence, které analyzují požadavky na stažení pro architektonické změny a detekují rizika v kódu generovaném umělou inteligencí již v rané fázi vývoje.
Předtím jste budovat a rozšiřoval velké bezpečnostní společnosti — jak vás tyto zkušenosti vedly k založení Endor Labs a jaký problém jste byli nejvíce odhodláni vyřešit na počátku?
V roce 2021 jsem byl ve společnosti Palo Alto Networks, když nastal masivní útok na SolarWinds (SWI ). Byl to obrovský útok. Každý zákazník, který používal jejich software, byl postižen, a my jsme nebyli výjimkou. Když jsem se ponořil do toho, jak jsme sami spravovali náš software, uvědomil jsem si, že máme 450 inženýrů a 68 000 bezpečnostních zranitelností, ale inženýři většinou ignorovali tyto zranitelnosti. Důvod? Přibližně 80–90 % výstrah byly falešné pozitivy a tradiční nástroje nerozuměly tomu, jak vývojáři skutečně pracují.
To mě přimělo k tomu, abych pochopil, že moderní softwarový vývoj je spíše sestavením než tvorbou. Doručujeme kód, který je většinou tvořen třetími stranami, a nemáme žádnou záruku ohledně kvality nebo bezpečnosti. Viděl jsem rozpor mezi bezpečnostními týmy a inženýry, adversní dynamiku a politické tření. Věděl jsem, že musíme předefinovat bezpečnost aplikací od základu, a to vedlo k založení Endor Labs.
Endor Labs nyní chrání miliony aplikací pro organizace od finančních technologií po SaaS platformy. Jaké typy případů použití vidíte nejčastěji a proč zákazníci přecházejí k vám?
Naši zákazníci nás oslovují, aby zajistili bezpečnost svých softwarových dodavatelských řetězců a vývojářských kanálů. Chtějí ověřit open source závislosti před produkcí, automaticky označit kód s vysokým rizikem generovaný umělou inteligencí a nakonec integrovat bezpečnost přímo do vývojářských pracovních postupů.
Nejčastěji se setkáváme s tím, že skenery pouze hází zranitelnosti na vývojáře a odcházejí, což vytváří hluk, který inženýři nakonec ignorují. A s tím, jak se coding stává mainstreamem, tento přístup jednoduše nefunguje. V Endor Labs poskytujeme kontextově vědomou analýzu a akční přehledy, aby bezpečnostní a inženýrské týmy mohly opět důvěřovat jeden druhému.
Vývojáři často čelí napětí mezi rychlostí a bezpečností. Jak vaše platforma pomáhá řešit tuto výzvu?
Rychlost versus bezpečnost je nejstarší dilema v softwarovém vývoji. Coding s umělou inteligencí pouze prohloubil tuto obchodní rovnici. Čtyřicet pět procent vývojářů používá denně asistenty umělé inteligence, což zvyšuje rychlost, ale také zavádí nezabezpečený kód.
V Endor Labs integrujeme bezpečnost přímo do pracovních postupů, které vývojáři již používají. Myslíme si na IDE, požadavky na stažení, Git pipeline. Naše filozofie je jednoduchá: bezpečnost je pouze další třída bugu. Zacházejte s ní jako s jakýmkoliv jiným softwarovým bugem, a stane se součástí přirozeného vývojového procesu místo toho, aby to byla následná myšlenka. Snížení hluku a poskytnutí jasných pokynů umožňuje vývojářům pohybovat se rychle, zatímco zajišťují, že software, který dodávají, je bezpečný.
Falešné pozitivy jsou jednou z největších bolestí hlavy v oblasti bezpečnosti. Jak se této problematice jinak zabýváte?
Falešné pozitivy jsou obrovské. Viděl jsem inženýry, kteří ignorovali významné části výstrah, protože byly bezvýznamné. To je nebezpečné ve světě, kde útoky na třetí strany rostou dvojciferně a protivníci využívají boční dveře v vývojářských kanálech.
Náš přístup spočívá v priorizaci kontextu. Místo toho, abychom porovnali každou Common Vulnerability a Exposure (CVE) s závislostí, analyzujeme kódovou cestu, obchodní logiku a dokonce i změny návrhu generované umělou inteligencí. Kromě toho jsme vyvinuli Endor Labs Model Context Protocol (MCP) Server, který umožňuje agentům umělé inteligence volat do backendových nástrojů pro přesné opravy místo těch, které jsou pouze představeny. Jiné nástroje nemohou nabízet tuto úroveň přesnosti, protože postrádají kontext aplikace. Neznají, co váš kód dělá, jak vaše služby komunikují mezi sebou, nebo co vypadá bezpečná oprava. Výsledkem je méně bezvýznamných výstrah a více pragmatických pokynů, které vývojáři mohou skutečně použít.
Softwarový dodavatelský řetězec je nyní považován za jedno z nejnaléhavějších rizik pro podniky. Proč je tato otázka tak kritická dnes?
Open source nyní dominuje podnikovému softwaru, a softwarový vývoj se transformoval na softwarovou montáž. Přibližně 90 % komponent v moderních aplikacích jsou externí, a asistenti umělé inteligence zavádějí ještě více závislostí automaticky. To znamená, že jedna zranitelnost může mít dopad na miliony aplikací.
Sázky jsou vysoké: regulátoři nyní považují open source za otázku národní bezpečnosti. A útoky, jako je nedávný Shai-Hulud npm exploit, ukazují, jak protivníci cíleně útočí na tyto slabá místa. Bez správných ochranných opatření jsou podniky vystaveny na obrovskou míru.
Umělá inteligence transformuje, jak je software vyvíjen. Jaká nová rizika to vytváří pro bezpečnost aplikací?
Asistenti umělé inteligence jsou jako najmutí tisíců stážistů najednou — mohou zvýšit produktivitu, ale také zavést chaos, pokud nejsou řádně řízeni. Studie ukazují 62 % kódu generovaného umělou inteligencí má bezpečnostní, kvalitativní nebo architektonické problémy. Kromě známých CVE zahrnují tyto problémy logické chyby, nové API koncové body nebo kryptografické chyby, které tradiční nástroje nebyly navrženy k odhalení.
Nová výzva spočívá v škálování bezpečné kódu. Spoléhat se na přetížené seniorní inženýry, aby ručně kontrolovali každý požadavek na stažení, nefunguje. Potřebujete automatizované systémy, které mohou kontrolovat, priorizovat a vést vývojáře stejnou rychlostí, jakou umělá inteligence generuje kód.
Některé názory tvrdí, že umělá inteligence zavádí více zranitelností, než jich předchází. Považujete ji za čistou hrozbu nebo čistý benefit v této fázi?
Může to být obojí. Umělá inteligence je fantastická pro prototypování a experimentování, ale nezkušení vývojáři, kteří se spoléhají na umělou inteligenci, mohou vytvořit situaci, kdy slepý vede slepého. Způsob, jak otočit tuto rovnici, je spojit umělou inteligenci s bezpečnostními ochrannými prostředky. S správnými kontrolními systémy a opravami MCP v místě můžete převést umělou inteligenci z čisté hrozby na čistý benefit. Bez nich převyšují rizika zisky.
S umělou inteligencí generovaným kódem se stává stále častějším, jaké ochranné prostředky by měly organizace zavést, aby zajistily důvěru v to, co nasazují?
Zacházejte s kódem generovaným umělou inteligencí jako s jakýmkoliv jiným kódem třetí strany. To znamená kontinuální monitorování, automatizovanou verifikaci a ochranná opatření na každé úrovni kanálu. Kromě toho musíte zajistit, aby vaše nástroje pro kontrolu umělé inteligence byly vyškoleny na vysoce kvalitním, zabezpečeném kódu — ne pouze na náhodných repozitářích GitHub.
A poté jděte za detekcí. Když je označena riziková závislost, vaše nástroje by měly doporučit cestu k upgrade, která zabrání rozbití vaší aplikace. To je rozdíl mezi chaosem a kontrolou. Můžete to považovat za ochranné lišty v bowlingu: míč se stále pohybuje rychle, ale zůstává na dráze.
Transparentnost je klíčovou součástí vašeho vedení. Jak sdílení úspěchů i neúspěchů ovlivňuje kulturu a výkon?
Cílíme na radikální transparentnost v Endor Labs. To znamená sdílet jak dobré, tak špatné — a nejenom výkony společnosti, ale také věci, jako jsou plány akcií a strategická rizika. Zaměstnanci jsou dospělí. Naše tým může zvládnout realitu. Otevřenost buduje důvěru, zapojení a vlastnictví, a pomáhá lidem učinit lepší rozhodnutí.
Často dáváte příležitost rostoucím lídrům brzy v jejich kariéře. Jaké rady dáváte manažerům, kteří přebírají velké odpovědnosti poprvé?
Rád dávám perspektivním členům týmu velké role brzy a důvěřuji jim, že porostou do pozice. S mentorstvím a podporou se rychle učí. Moje rada: přijměte odpovědnost, učte se z chyb a budujte důvěryhodnost prostřednictvím akcí. Lidé vás často překvapí tím, čeho jsou schopni, když jim dáte prostor.
Pohledem do budoucna pět let, jaké jsou největší příležitosti a výzvy v oblasti zajištění softwarového dodavatelského řetězce?
S asistenty umělé inteligence a občanskými vývojáři, kteří mění pracovní postupy, budeme potřebovat systémy, které fungují jako „bezpečnostní programátor“, kteří budou revidovat každý požadavek na stažení v reálném čase, škálovat bezpečné kontroly kódu a poskytovat vývojářům kontext, kterým mohou důvěřovat. To je důvod, proč jsme v Endor Labs vyvinuli náš MCP server a multiagentní architekturu, které již pomáhají zákazníkům držet krok s vývojem nativním pro umělou inteligenci.
Výzva spočívá v tom, že dodavatelský řetězec sám se stává stále složitějším. Dnes je kód většinou sestaven z externích komponent a každý nový nástroj umělé inteligence zavádí další vrstvu závislosti. Společnosti, které nebudou přehodnocovat své modely, se budou cítit vystavené.
Vidíme, jak se tato naléhavost projevuje v reálném čase — Endor Labs nyní chrání více než 7 milionů aplikací, skenuje 1,6 milionu požadavků na stažení měsíčně a snižuje hluk o více než 90 % pro inženýrské týmy. Za pět let budou organizace, které se dostanou na vrchol, ty, které považují zabezpečený kód za základní součást produktivity vývojářů.
Děkuji za skvělý rozhovor, čtenáři, kteří si chtějí přečíst více, by měli navštívit Endor Labs.












