Rozhovory
Willem Delbare, spoluzakladatel a CEO Aikido – rozhovor

Willem Delbare, spoluzakladatel a CEO Aikido, je sériový podnikatel v oblasti SaaS a technický zakladatel s bohatými zkušenostmi s budováním softwarových společností zaměřených na vývojáře. Předtím, než v roce 2022 spustil Aikido, spoluzakládal platformu pro lidské zdroje Officient, iniciativu udržitelnosti FutureproofedCities a společnost CRM Teamleader, kde působil jako technický ředitel a pomáhal společnosti růst do jednoho z nejznámějších belgických úspěchů v oblasti SaaS. Během své kariéry se Delbare zaměřil na zjednodušení složitých technických problémů v oblasti cloudové infrastruktury, škálovatelnosti SaaS a kybernetické bezpečnosti. Pod jeho vedením se Aikido rychle rozrostlo do jednoho z nejrychleji rostoucích evropských startupů v oblasti kybernetické bezpečnosti, se zaměřením na praktická bezpečnostní řešení navržená pro moderní vývojářské týmy.
Aikido je belgická společnost pro kybernetickou bezpečnost, která se zaměřuje na pomoc vývojářům a inženýrským týmům zabezpečit aplikace a cloudová prostředí prostřednictvím jednotné platformy. Společnost kombinuje několik bezpečnostních funkcí, jako je skenování kódu, analýza závislostí, správa cloudové bezpečnostní pozice, ochrana během runtime a testování pomocí umělé inteligence, do jednoho integrovaného systému. Tento přístup je navržen tak, aby snížil složitost, minimalizoval falešné pozitivy a odstranil potřebu organizací spravovat fragmentované bezpečnostní zásoby napříč několika dodavateli. Postavený na filozofii “vývojář první”, Aikido zdůrazňuje automatizaci, nepřetržitý monitoring a zjednodušené pracovní postupy pro opravu, aby pomohlo společnostem integrovat bezpečnost přímo do životního cyklu vývoje softwaru.
Jaké zkušenosti z budování a rozšiřování společností, jako je Teamleader a Officient, vás vedly k založení Aikido Security v roce 2022, a jak vaše pozadí jako technického zakladatele ovlivnilo vaše vize pro vytvoření více vývojářsky přátelského přístupu k kybernetické bezpečnosti?
Za posledních deset let jsem našel své poslání v B2B SaaS. Se třemi startupy jako technický spoluzakladatel a CTO a třemi výstupy v oblasti HR technologií, fakturační technologie a uhlíkové evidence. Všechny tyto světy jsou velmi odlišné, ale všechny sdílejí stejnou posedlost budováním softwaru, který lidem nedává chuť hodit notebooky z okna.
Ale ve všech těchto společnostech mě bezpečnost držela v noci vzhůru. Strach z úniku dat byl reálný a nástroje, které měly pomoci, vypadaly jako vnitřek kokpitu F-16. Drahé, přehlcující a navržené pro někoho s doktorským titulem v počítačové vědě, ne pro vývojářský tým, který se snaží dodat co nejrychleji.
Založili jsme Aikido Security, abychom přímo řešili tuto výzvu. Aikido poskytuje jednotnou, vývojářsky první softwarovou bezpečnostní platformu pro organizace všech velikostí, která spojuje základní bezpečnostní funkce napříč kódem, cloudem a runtime v jednom místě, aby bylo pro vývojáře snazší dodávat bezpečně a zabezpečeně.
Od té doby umělé inteligence ještě více urychlily dodávku softwaru a útočný povrch se stal ještě větším. Naší další kapitolou je umožnit organizacím držet krok se samo-zabezpečujícím softwarem.
V únoru jsme spustili Aikido Infinite, naše řešení pro nepřetržité testování pronikání pomocí umělé inteligence, které ověřuje využitelnost a uzavírá opravovací smyčku ještě předtím, než kód dosáhne produkce.
Prostředí vývojářů jsou nyní popisována jako jedno z největších bezpečnostních slepých míst. Co se v poslední době změnilo, aby se stal touto kritickou otázkou?
Stroje vývojářů byly vždy cennými cíli. Obsahují cloudová pověření, SSH klíče, npm publikovací tokeny, konfigurace Kubernetes, přímý přístup ke zdrojovému kódu. Ale co se změnilo v posledních 6 až 12 měsících, je, že útočníci zjistili, jak snadno je lze kompromitovat prostřednictvím nástrojů, které vývojáři již důvěřují. Sledovali jsme to po celý rok. Trivy, TanStack, Bitwarden CLI, rozšíření Nx Console VS Code a nyní GitHub, všechny byly porušeny prostřednictvím nástrojů pro vývojáře, všechny cílem zařízení.
Problém je, že většina bezpečnostních týmů nemá žádnou viditelnost do toho, co se skutečně spouští na těchto strojích. EDR monitoruje na úrovni aplikace, ale nevidí balíčky, rozšíření nebo nástroje umělé inteligence, které běží uvnitř těchto aplikací. Zatímco vývojáři každý den stahují nové balíčky, rozšíření a nástroje umělé inteligence s velmi málo lidským dohledem. LLM také usnadnily vytvoření přesvědčivého malwaru, což snížilo laťku pro útočníky napříč všemi deskami. Mezera mezi tím, co je na strojích vývojářů, a tím, co bezpečnostní týmy mohou skutečně vidět, je tam, kde všechny tyto útoky dopadají.
Souběžně s tím, jak se umělé inteligence široce používá, vidíme nárůst útoků na dodavatelský řetězec. Jak umělé inteligence mění rovnováhu mezi útočníky a obránci?
Umělé inteligence výrazně usnadnily vytvoření malwaru pro dodavatelský řetězec. Vytvoření přesvědčivých náloží, zakrytí kódu a pochopení, jak fungují registry balíčků, dříve vyžadovalo skutečné technické dovednosti. Nyní vyžaduje pouze předplatné LLM. Viděli jsme to přímo u TeamPCP, kteří stáli za většinou hlavních útoků na dodavatelský řetězec tohoto roku, včetně nedávného porušení GitHubu. Není to zvlášť sofistikovaná skupina, ale stali se velmi produktivními, a umělé inteligence sehrála velkou roli v tom, jak rozšířili své aktivity. Před rokem jsme se potýkali s kompromitací jediného balíčku. Nyní vidíme samo-replikující se červy, jako je Shai-Hulud, a řetězové kampaně, které se pohybují napříč registry, krádeží přihlašovacích údajů z jedné kompromitace, aby poháněly další.
Na obranné straně umělé inteligence pomáhají také, ale jiným způsobem. Bezpečnostní týmy mohou nyní spouštět nepřetržité testování pronikání napříč celými kódy pomocí agentů umělé inteligence, které testují stovky útočných cest paralelně. To uvolňuje čas pro soudy, které stále vyžadují lidský zásah. Na úrovni zařízení umělé inteligence také pomáhají chytit škodlivé balíčky dříve, analýzou toho, co se instaluje, ještě předtím, než dosáhne stroje vývojáře. Ale upřímná realita je, že útočníci目前 těží z umělé inteligence více než obránci. Laťka pro vytvoření malwaru klesla rychleji než laťka pro jeho detekci.
Aikido mluví o posunu bezpečnosti po proudu. Co to znamená v praktických termínech pro týmy, které budují a dodávají software dnes?
Většina odvětví strávila roky posouváním bezpečnosti doleva do pipeline CI/CD. Problém je, že útočný povrch se posunul ještě dále doleva, přímo na stroj vývojáře. Porušení GitHubu je dobrým příkladem. To nebylo nezabezpečený kód, který se dostal do produkce. To byla kompromitovaná rozšíření VS Code na notebooku vývojáře, která vyčerpala přihlašovací údaje, ještě předtím, než někdo napsal jeden řádek kódu.
V praktických termínech posun po proudu znamená, že bezpečnost musí fungovat nepřetržitě tam, kde se kód skutečně píše a kde se instalují nástroje. To znamená ověřit, co běží na zařízeních vývojářů, chytit škodlivé balíčky a rozšíření, než se dostanou na místo, a automaticky testovat na explozibilní riziko, když se mění kód, místo aby se čekalo na naplánované přezkoumání. Cílem je uzavřený smyček, kde detekce, ověření a oprava probíhají jako součást vývojářského pracovního postupu, a ne jako samostatný proces, který běží poté.
Jak by měly společnosti přehodnotit důvěru v otevřený zdroj a třetí stranu kódu, když agenti umělé inteligence automaticky stahují závislosti a nástroje?
Výchozím nastavením pro agenty umělé inteligence je, že automaticky stahují závislosti a nástroje s velmi málo lidským dohledem. To mění model důvěry fundamentálně, protože máte kód, který běží na strojích vývojářů, který nikdo explicitně nevybral k instalaci.
Porušení Vercel je dobrým příkladem, kde to jde špatně. Vercel nebyl přímo napaden. Legitimní rozšíření umělé inteligence mělo přístup OAuth k účtu zaměstnance Google (GOOGL ) a toto rozšíření bylo kompromitováno po proudu prostřednictvím infostealeru na straně dodavatele. To je stejný vzorec, který vidíme v otevřeném zdroji, kde důvěryhodný kód třetí strany se stává vstupním bodem. Riziko se sčítá, protože kompromitovaná pracovní stanice vývojáře poskytuje útočníkovi stejnou úroveň přístupu jako důvěryhodnému inženýrovi. Útočník může měnit kód, vkládat škodlivé závislosti nebo publikovat pozměněné verze legitimního softwaru, a tyto změny se berou do build pipeline a šíří se prostřednictvím důvěryhodných aktualizací po proudu.
Společnosti potřebují začít považovat vše, co běží na stroji vývojáře, za součást svého útočného povrchu. To zahrnuje agenty umělé inteligence, nástroje, které instalují, rozšíření, na která se spoléhají, vše. Pokud máte viditelnost pouze do známých otevřených zdrojových balíčků, chybí vám vrstvy, kde tyto útoky skutečně probíhají.
Koncept samo-zabezpečujícího se softwaru je přesvědčivý. Jaké jsou základní schopnosti vyžadované k tomu, aby tato vize fungovala v měřítku?
Aby samo-zabezpečující se software fungoval v měřítku, potřebujete uzavřený smyček. Systém musí být schopen testovat skutečné útočné cesty, kdykoli se mění kód, potvrzovat, zda něco je skutečně využitelné, nebo jej odmítat, pokud není, a generovat a aplikovat opravy v rámci vývojářského pracovního postupu, a poté opět testovat, aby se potvrdilo, že oprava funguje. Celý tento cyklus musí běžet nepřetržitě, bez čekání na naplánované spuštění. Důležitou věcí je, že se nejedná o odstranění lidského faktoru z bezpečnosti. Jedná se o zpracování stálé práce, aby bezpečnostní týmy mohly soustředit na rozhodnutí, která skutečně vyžadují lidský úsudek.
Vývojáři často zápasí s příliš mnoha výstrahami a falešnými pozitivy ze bezpečnostních nástrojů. Jak Aikido pomáhá týmům soustředit se na to, co skutečně záleží?
Dvě třetiny bezpečnostních lídrů v našem průzkumu State of AI in Security & Development uvedly, že jejich týmy obešly bezpečnostní procesy, odmítly nálezy nebo odložily opravy kvůli falešným pozitivům. To je skutečná cena hlučných nástrojů. Nejenže to plýtvá časem, ale také aktivně snižuje bezpečnost, protože lidé přestávají důvěřovat výstrahám.
Způsob, jakým jsme na to u Aikido přistoupili, je prostřednictvím analýzy dosažitelnosti a automatického třídění. Místo toho, aby jsme označili každou zranitelnost a nechali bezpečnostnímu týmu, aby rozhodl, co je důležité, analyzujeme, zda je zranitelnost skutečně dosažitelná v našem kódu a zda ji lze využít v našem prostředí. Pokud ne, náš tým ji nevidí. To dramaticky snižuje objem výstrah a znamená, že když něco projde, je to něco, na co se má reagovat.
Vaše platforma kombinuje bezpečnost kódu, cloudu, runtime a automatizované testování pronikání. Proč je jednotný přístup účinnější než použití několika samostatných nástrojů?
Naše výzkum State of AI in Security & Development odhalil něco protichůdného: bezpečnostní týmy, které utrpěly incidenty, skutečně běžely více nástrojů dodavatelů než ty, které je neutrpěly. Více nástrojů neznamenalo lepší bezpečnost. Znamenalo to více hluku, více duplicitních nálezů a více času stráveného korelací výstrah napříč panely místo skutečného řešení problémů.
Proto jsme postavili Aikido jako jednotnou platformu napříč kódem, cloudem, runtime, závislostmi a pipeline. Když jsou všechny tyto signály na jednom místě, můžete duplicitní nálezy odstranit, pochopit, zda zranitelnost v kódu je skutečně dosažitelná v cloudovém prostředí, a priorizovat na základě skutečného rizika, spíše než zacházet s každým výstupem skeneru jako stejně naléhavým. Týmy tráví méně času tříděním napříč nástroji a více času opravami toho, co skutečně záleží. A každá z těchto schopností musí stát sama o sobě. Jednotná platforma, která je průměrná ve všem, je pouze konsolidací problému. Každá část platformy musí být stejně dobrá nebo lepší než samostatná alternativa, jinak se argument konsolidace rozpadne.
Aikido se rychle rozrostlo a dosáhlo značného trakce v krátké době. Jaké byly největší výzvy při budování a rozšiřování kybernetické bezpečnostní společnosti v tomto tempu?
Zjevnou věcí je, že jsme kybernetickou bezpečnostní společností z Belgie. Odvětví bylo tradičně stavěno z Tel Avivu a Silicon Valley, a existovala počáteční skepse, zda může světová bezpečnostní platforma pocházet z jiného místa. Ale tato vzdálenost se nakonec stala výhodou. Nerecyklovali jsme stejné playbooky. Začali jsme s vývojářsky první přístupem a zabaleným produktem, který usnadnil týmům samo-připojení, což je způsob, jakým jsme se stali dominantní bezpečnostní platformou pro malé a střední podniky.
Větší výzvou je jednoduše tempo. Dosáhli jsme statusu jednorožce v lednu 2026 s naší sérií B, naše výnosy se za poslední rok zvýšily pětkrát, a nyní jsme důvěřováni více než 100 000 týmy, včetně Premier League, Revolut a SoundCloud. Letos jsme spustili Device Protection pro bezpečnost dodavatelského řetězce, Infinite pro testování pronikání pomocí umělé inteligence a partnerství s Lovable pro zabudovanou bezpečnost ve workflow kódování. Pohybovat se tak rychle, zatímco zachování vysoké kvality napříč celou platformou, je neustálou výzvou. Ale je to dobrý problém mít.
Jak vypadá budoucnost softwarové bezpečnosti v příštích několika letech, když se vývoj nativní umělé inteligence stává standardem?
Upřímná odpověď je, že tradiční bezpečnostní pracovní postupy již bojují, aby držely krok. Pravidelné přezkoumání, naplánované testy pronikání, skenování po faktu, vše předpokládá tempo vývoje, které již neexistuje. Umělé inteligence a autonomní agenti zavádějí změny rychleji, než tyto procesy mohou ověřit.
Myslíme si, že bezpečnost musí stát se nepřetržitou zpětnou vazbou, která je přímo vestavěna do toho, jak se software vyvíjí. Říkáme tomu samo-zabezpečující se software. Každou změnu kódu testujeme na skutečné útočné cesty, nálezy ověřujeme na skutečnou využitelnost, opravy generujeme a opět testujeme, vše bez čekání na lidské naplánování. Rané verze toho již existují dnes, a budujeme to napříč kódem, cloudem, runtime a dodavatelským řetězcem.
Dalším krokem za tím je samo-maintaining software, kde bezpečnost není pouze o chytání a opravování problémů, ale aktivně udržuje zdraví kódu po celou dobu. To je dále, ale základy jsou nyní kladeny. Jediná jistá věc je, že bariéra pro provedení sofistikovaných útoků již zkolabovala díky umělé inteligenci, takže obranná strana musí pohybovat se stejnou rychlostí.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Aikido.












