Interviews
Ronen Slavin, CTO og medstifter, Cycode – Intervieuserie

Ronen Slavin, CTO og medstifter af Cycode, er en serieiværksætter og tidligere officer i Unit 8200 i Israels forsvar. Før han startede Cycode i 2019, var han medstifter af FileLock, som blev købt af Reason Security i 2018, og fungerede som chef for forskning hos Reason Cybersecurity. Med dyb ekspertise i malware-detektion, sårbarhedsforskning og udnyttelse har Slavin bygget en karriere, hvor avanceret sikkerhedsforskning og produktinnovation mødes.
Cycode er en AI-nativ applikationssikkerhedsplatform, der samler sikkerheds- og udviklingsteams med kontekst fra kode til runtime. Ved at kombinere AST, ASPM og softwareforsyningskædesikkerhed sikrer den både AI- og menneskeskabt kode. Drevet af sin Risk Intelligence Graph (RIG), proprietære scannere og integrationer giver Cycode instant risikodetektion, Change Impact Analysis (CIA) og AI-drevne løsninger – lukker synsåbningsgapper, accelererer afhjælpning og reducerer omkostninger fra dag én.
Hvad motiverede dig til at starte Cycode, og hvilket centralt problem i software-sikkerhed var du rettet mod at løse fra starten?
Idéen til Cycode opstod fra noget, vi havde observeret gentagne gange; kildekoden blev stjålet eller utilsigtet lækket til forkerte hænder. Efter at have tilbragt år i cybersikkerhed og offensiv sikkerhedsrum og ledet endpoint-beskyttelse hos Reason, nåede vi frem til, hvor kritisk kildekoden er – ikke kun som kodelinjer, men som en af virksomhedens mest værdifulde aktiver. Det fik os til at starte Cycode. Fra starten var vores mission klar: Beskyt kildekoden på alle stadier, fra det øjeblik den skrives til det øjeblik den sendes, uden at hindre udviklerne.
Det vigtigste var at give holdene den synlighed, ansvarlighed og samarbejde, de havde brug for. Udviklere skulle ikke nødtvungent ofre deres produktivitet for sikkerhed, og sikkerholdsteamene skulle ikke nødtvungent fungere uden kontekst eller kontrol. Cycode blev skabt for at gøre begge mulige.
Hvordan har din tidligere erfaring som cybersikkerhedsiværksætter og din tjeneste i Israels elite-intelligenceenhed, Unit 8200, formet din tekniske tilgang hos Cycode?
Min tid i Israels cybersikkerhedsøkosystem, især i elite-tekniske miljøer, har givet mig en mindset præget af præcision, tilpasningsevne og uophørlig nysgerrighed. Enten jeg var i Unit 8200 eller i mine tidlige startup-dage, lærte jeg at tænke som både angriber og forsvarer. Den dobbelte perspektiv har været grundlæggende for, hvordan vi har bygget Cycode.
Som cybersikkerhedsiværksætter så jeg med egne øjne, hvor fragmenteret og reaktivt sikkerhedslandskabet var blevet. Sikkerhedsværktøjer var ofte monteret på efterfølgende, efterladende udviklere til at navigere i en labyrint af alerts uden kontekst. Det var det, vi satte os for at ændre.
Hos Cycode har vi taget en systems-niveau-tilgang, hvor vi behandler kildekoden som en kritisk aktiv og bygger sikkerhed ind i softwareudviklingslivscyklussen fra bunden. Min baggrund har lært mig, at sikkerhed skal være proaktiv, kontekstuel og udvikler-venlig. Derfor fokuserer vi så meget på automatisering, synlighed og brobygning mellem sikkerhed og softwareudvikling. Det handler ikke kun om at finde sårbarheder, men om at løse, hvad der er vigtigt, hurtigt.
Cycode kombinerer flere lag af beskyttelse, herunder AST (Application Security Testing) og ASPM (Application Security Posture Management). Kan du forklare, hvordan disse elementer samarbejder – og hvad der gør Cycode’s tilgang unik?
Bestemt. Hos Cycode kræver det at sikre moderne software mere end blot at scanne kode; det kræver en helhedsforståelse af, hvordan koden bygges, deployes og vedligeholdes. Nu som en AI-nativ applikationssikkerhedsplatform er vores tilgang en differentiator på grund af konvergen af Application Security Testing (AST), Application Security Posture Management (ASPM) og Software Supply Chain Security (SSCS).
AST-værktøjer som SAST, DAST og SCA er effektive til at identificere sårbarheder i kode, afhængigheder og infrastruktur. Men de opererer ofte i siloer, genererer alerts uden kontekst. Det er her, ASPM kommer ind. ASPM forbinder punkterne over hele softwareudviklingslivscyklussen. Det giver synlighed i applikationssikkerhedsstillstanden med risikoprioritering og handlingsorienteret afhjælpning, mens SSCS sikrer CI/CD-pipelines.
Hvad der gør Cycode unik, er, hvordan vi samler disse lag og sætter en ny enterprise-standard. I dag, i denne æra med AI, skal sikkerhed blive smartere. Vi har bygget på vores grundlag med AST, ASPM og SSCS med AI-agenter for at hjælpe med at prioritere og løse, hvad der er vigtigt, hurtigere, og lukke sikkerhedsgabet, jeg nævnte tidligere.
Hvordan integrerer Cycode med moderne DevOps-pipelines som GitHub, GitLab eller Azure DevOps for at opdage risici tidligere i livscyklussen?
Cycode blev bygget med moderne DevOps i mente. Vi integrerer direkte i platforme som GitHub, GitLab og Azure DevOps for at indbygge sikkerhed i hvert trin af softwareudviklingslivscyklussen, uden at bremse holdene.
Vores platform forbinder sig til kildekontrol og CI/CD-systemer for at overvåge kode, konfigurationer og arbejdsgange kontinuerligt. Vi scannar og trækker anmodninger i realtid, så udviklere får øjeblikkelig feedback om sårbarheder, før kode bliver slået sammen. Vi analyserer også commit-historik og metadata for at tildele problemer til de rette ejere, reducerer friktion og accelererer afhjælpning.
I vores tilgang giver vi ikke kun overfladebeskeder; vi giver fuld kontekst. Dette inkluderer oprindelsen af problemet, dets potentielle impact og trinnene til at løse det. Og fordi vi integrerer med værktøjer som JIRA, kan vi automatisk oprette og spore billetter, holde sikkerhed og ingeniørarbejde i sync.
Ultimat vil vores mål være at flytte sikkerhed til venstre i en kontrolleret, udvikler-venlig måde, så risici identificeres tidligt, håndteres prompte og ikke bliver til blokerere senere i pipeline.
Kan du føre os igennem, hvordan Cycode’s Risk Intelligence Graph hjælper hold med at forbinde trusler på tværs af kode, containere, infrastruktur og runtime?
Ja, det er en funktion, vi er stolte af at tilbyde. Risk Intelligence Graph, som vi kalder RIG, er motoren bag Cycode’s evne til at korrelerer og kontekstualiserer sikkerhedsdata på tværs af hele softwareforsyningskæden.
Tænk på RIG som en dynamisk kort, der forbinder alt fra kildekode og åbne kildeafhængigheder til CI/CD-pipelines, artifact-registre og runtime-miljøer. Det samler ikke kun data; det forstår relationer. Så når en sårbarhed findes i en container, kan RIG spore den tilbage til den præcise kodelinje, udvikleren, der committede den, pipeline, der byggede den, og infrastrukturen, den kører på.
Dette niveau af synlighed er kritisk. Det giver sikkerholdsteamene mulighed for at prioritere risici baseret på deres faktiske impact, snarere end kun alvorlighedsscore. Med AI bygget ind giver det udviklerne handlingsorienterede indsigt og fuld kontekst, så de kan løse problemer hurtigere og mere selvstændigt.
Det er vigtigt at bemærke, at RIG ikke kun er et dashboard; det er et beslutningsværktøj. Det hjælper hold med at gå fra detektion til løsning i DevOps-hastighed, forbinder punkterne på tværs af fragmenterede systemer og overflader risici, der virkelig betyder noget.
Hvordan opdager og håndterer Cycode risici forbundet med AI-genereret kode og integrationer med tjenester som OpenAI eller Hugging Face?
AI-genereret kode introducerer et nyt lag af kompleksitet og risiko, især når det stammer fra eksterne tjenester som OpenAI eller Hugging Face. Hos Cycode har vi bygget kapaciteter specifikt til at håndtere dette udviklende trusselslandskab. For nylig har vores AI-udnyttelsesagent og MCP-server sikret AI-udvikling og vibe-kodningsarbejdsgange.
Som for vores platform giver vi en central Application Asset Inventory, der kortlægger alle komponenter i et software-økosystem, herunder AI-modeller, tredjeparts AI-biblioteker og integrationer med tjenester som OpenAI eller Hugging Face. Dette giver holdene komplet synlighed i, hvor AI anvendes, selv hvis det er dybt integreret i stakken.
For det andet bruger vi proprietære kodeanalyseværktøjer, der går ud over nøgleordsmatchning. Disse værktøjer kan detektere AI-genereret kode-mønstre og identificere biblioteker eller rammer, der er almindeligt forbundet med maskinlæring, NLP eller generativ AI, selv hvis de ikke er eksplittet mærket som sådanne.
For det tredje scannar Cycode kontinuerligt efter AI-specifikke sårbarheder, såsom adversarielle angrebsflader, datapoisoningsrisici og model-udtrækningstrusler. Disse er nye vektorer, som traditionelle AST-værktøjer ofte misser. Vi prioriterer disse risici baseret på alvorlighed og forretningsimpact og giver afhjælpningsvejledning tilpasset AI-konteksten.
Endelig hjælper vi organisationer med at overholde regler som EU’s AI-lov ved at automatisere dokumentation og give gennemsigtighed i, hvordan AI anvendes på tværs af applikationen. Dette inkluderer generering af rapporter om AI-komponenter, deres formål og deres potentielle impact, hvilket er kritisk for både intern ledelse og eksterne revisioner.
Kort sagt, Cycode detekterer ikke kun AI-relateret risiko; det hjælper med at håndtere det med fuld kontekst, ansvarlighed og overholdelse i mente.
Hvad er de største udfordringer i hemmelighedsdetektion på tværs af moderne SDLC-miljøer, og hvordan løser Cycode dem?
Hemmelighedsdetektion er en af de mest kritiske og oversete udfordringer i moderne softwareudvikling. Hemmeligheder, såsom API-nøgler, tokens og legitimationsoplysninger, er ofte hardcoded i kildekoden, CI/CD-pipelines og konfigurationsfiler. Og med opkomsten af distribuerede hold, åbne kildeafhængigheder og hurtige udgivelsescykler kan disse hemmeligheder let lække ud i offentlige repositoryer eller udnyttes af angribere.
Udfordringen er, at hemmeligheder ikke længere kun er i koden. De er overalt, i bygge-miljøer, artifact-registre og selv i tredjeparts-værktøjer. Traditionelle scannere kan ofte overse dem eller generere for meget støj, hvilket gør det svært for hold at tage handling.
Hos Cycode tager vi en helheds-tilgang til sikkerhed. Vores platform scannar hele SDLC, fra kode-repositoryer til CI/CD-pipelines og runtime-miljøer, for at detektere eksponerede hemmeligheder i realtid. Vi korrelerer fund med kontekst, så holdene ved, ikke kun hvad der blev eksponeret, men hvor, af hvem og hvor kritisk det er.
Vi tvinger også mindst-privilegeret adgang og sikrer pipeline-konfigurationer for at forhindre, at hemmeligheder misbruges. Og fordi vi integrerer med issuesporings-systemer og udviklerarbejdsgange, er afhjælpning hurtig og friktionsfri.
Ultimat er hemmelighedsdetektion ikke kun om at finde lækkagen, men om at sikre hele software-fabrikken. Det er det, Cycode’s platform er bygget til at gøre.
Hvordan sikrer du nøjagtighed og reducerer falske positiver, når du scannar efter sårbarheder eller hemmeligheder?
At have at gøre med falske positiver kan være utrolig frustrerende for udviklere. Når holdene konstant bombarderes med irrelevante alerts, er det let at begynde at ignorere dem, og det er præcis, når rigtige trusler kan glide igennem. Gennem vores SAST-motor hjælper vi hold med at identificere kodsvagheder, opnå nøjagtighed og fokusere på sande positiver for at spare tid og accelerere softwarelevering. I OWASP-benchmark-tests opnåede Cycode en falsk positiv rate på 2,1%, hvilket repræsenterer en >94% reduktion i forhold til alternative metoder.
Først fokuserer vi på kontekstuel korrelation. I stedet for blot at flagge et potentiale problem og gå videre, mapper vores platform det til det større billede af en organisations softwareforsyningskæde. Derfor, hvis en hemmelighed opdages i en commit, associerer vi dette fund med pipeline, der byggede den, miljøet, hvor den blev deployet, og udvikleren, der tilføjede den. Denne ekstra kontekst hjælper os med at bestemme, om noget udgør en reel risiko eller blot er harmløst.
Dernæst bruger vores proprietære scanning-algoritmer langt mere end grundlæggende mønstermatchning. Vores hemmelighedsdetektionsmotor analyserer mønstre, entropi og måden, strengen bruges, hvilket giver os mulighed for at skelne mellem ægte hemmeligheder og lignende entiteter, såsom testdata eller placeholder-tekst.
Vi integrerer også med issuesporings-systemer og udviklerarbejdsgange for at holde alt sammenhængende. Når en sårbarhed eller hemmelighed er bekræftet og løst, hjælper denne feedback med at gøre vores modeller smartere. Ved at tildele problemer baseret på kodeejerskab hjælper vi med at sikre, at problemer rettes til de rette personer uden unødvendig duplication.
Ultimat er vores mål enkelt. Vi sigter mod at gøre sikkerhed til noget, hold kan stole på: færre falske alarmsignaler, mere nøjagtige fund og hurtigere løsninger. På den måde kan hold fokusere på at løse de rigtige problemer, der betyder noget.
Hvad er værdien af “udvikler-først” sikkerhedsværktøjer, og hvordan undgår Cycode at forstyrre arbejdsgange?
Hos Cycode handler det om at gøre beskyttelse hurtig, relevant og kun så synlig, som det er nødvendigt. Det er, hvordan vi holder udvikling i gang, samtidig med at vi opretholder software-sikkerhed.
Hvis sikkerhedsværktøjer langsommere udviklere eller overvælder dem med for mange alerts, risikerer disse værktøjer at blive ignoreret. Derfor er Cycode designet til at hjælpe udviklere i stedet for at hindre dem.
Den virkelige værdi kommer fra at bringe sikkerhed direkte ind i udviklerens daglige arbejdsgang. Med Cycode sker sikkerhedstjek i øjeblikket, hvor udviklere skriver og gennemser kode, såsom i IDE eller under pull-anmodninger. Dette giver udviklere feedback, præcis når de har brug for det, og gør det let at fange problemer tidligt og bygge sikre kodningsvaner uden ekstra besvær.
Kontekst er også afgørende. I stedet for at sende ud diffuse alerts giver Cycode udviklerne præcise detaljer: hvad sårbarheden er, hvor den opstod, hvem er ansvarlig, og hvordan den kan løses. Denne type information hjælper med at reducere forvirring og giver hold mulighed for at løse problemer mere effektivt.
Ved at integrere med populære CI/CD-værktøjer og issuesporings-systemer som JIRA sikrer Cycode, at sikkerhed bliver en integreret del af softwareudviklingsprocessen, snarere end noget separat eller afkoblet. Udviklere kan blive på opgaven, og sikkerholdsteamene får den oversigt, de har brug for.
Hvad for slags angreb eller sårbarheder forventer du vil øge, da flere virksomheder adopterer AI i deres udviklingsarbejdsgange?
Som AI bliver en mere integreret del af daglig udviklingsarbejde, vil vi sandsynligvis møde en ny række sårbarheder. Disse vil ikke kun være tekniske udfordringer; nogle vil komme fra, hvordan mennesker og hold interagerer med disse værktøjer.
En af de største risici er, at udviklere kan blive for afhængige af AI-genereret kode. Mens AI kan hjælpe med at accelerere processen, er det ikke perfekt. Hvis udviklere antager, at hver AI-forslag er korrekt, kan de utilsigtet introducere skjulte fejl eller sikkerhedsproblemer. Da ansvarslinjerne kan blive uklare, når kode stammer fra en maskine, kan disse problemer glide igennem ubemærket.
Der er også en voksende bekymring om forsyningskædeangreb, der specifikt retter sig mod AI-modeller og API’er. For eksempel, hvis betroede tjenester som OpenAI eller Hugging Face bliver kompromitteret, eller hvis nogen sniger en skadelig model ind i en arbejdsgang, kan angribere ændre outputs eller stjæle følsomme oplysninger.
Endnu en opdybkommende trussel er datapoisoning. I denne situation ændrer angribere subtilt, strategisk data, der kan påvirke, hvordan AI-modellen opfører sig senere. Denne type angreb er særlig farlig i områder som svindelforebyggelse eller adgangskontrol, hvor sikkerhed er afgørende.
Virksomheder vil også stå over for stigende pres omkring forklarbarhed og overholdelse. Nye regler som EU’s AI-lov vil kræve, at organisationer forklarer, hvordan deres AI-systemer tager beslutninger, og hvilket grundlag der ligger til disse beslutninger. Dette kan være meget udfordrende, hvis modeller er sorte kasser eller hvis hold anvender tredjeparts-værktøjer, der mangler gennemsigtighed.
Hos Cycode udvikler vi værktøjer, der hjælper hold med at identificere AI-specifikke risici, såsom adversarielle sårbarheder, modelmisbrug og usikre integrationer. Vi ønsker også at sikre, at udviklere forbliver ansvarlige for den kode, de sender, uanset om den er skrevet af en person eller genereret autonomt.
I et femårs-perspektiv, hvordan ser du AI’s rolle udvikle sig i at sikre softwareforsyningskæder?
AI er allerede i gang med at forandre, hvordan vi tilgår applikationssikkerhed, men dets fulde indflydelse på softwareforsyningskæden er kun lige begyndt. Over de næste fem år tror jeg, at AI vil blive en integreret del af, hvordan vi identificerer, prioriterer og håndterer risici på tværs af hele udviklingsprocessen.
Til at begynde med vil AI hjælpe med at bringe sikkerheds- og udviklingsteams tættere sammen. For tiden er der ofte spænding, da sikkerhedsværktøjer kan afbryde arbejdsgange eller mangle essentiel kontekst. AI har potentialet til at glatte disse kanter ved at omdanne sikkerhedsfund til handlingsorienterede indsigt, anbefale løsninger automatisk og endda generere sikre kodningsløsninger tilpasset hvert holds arbejdsgang.
AI vil også blive stadig vigtigere i forståelse af, hvad der sker i realtid. Det vil overvåge bygge-miljøer, containere og API’er for at identificere usædvanlig aktivitet, mens den sker. Denne realtids-overvågning vil være afgørende, da forsyningskædeangreb bliver mere avancerede og sværere at opdage med traditionel scanning alene.
Dertil kommer, at AI vil hjælpe virksomheder med at navigere i det voksende regelverk. Da regeringer introducerer flere regler om, hvordan AI skal anvendes, vil organisationer have brug for værktøjer, der kan forklare, hvorfor AI-systemer tager bestemte beslutninger, spore, hvor modeller kommer fra, og holde mennesker ansvarlige. Jeg ser AI træde ind for at generere dokumentation, kortlægge afhængigheder og hjælpe med at gennemtvinge politikker på tværs af komplekse systemer.
Endelig, selv med alle disse fremskridt, vil menneskelig oversigt forblive kritisk. AI er ikke her for at erstatte mennesker, men for at give dem magt. Udviklere og sikkerholdsteamene vil altid have brug for at tage ansvar, især når AI-genereret kode kan introducere nye risici. Det er en stor grund til, at vi er dedikeret til at bygge værktøjer, der gør AI så gennemsigtig, forståelig og ansvarlig som muligt.
I sidste ende vil AI blive den sammentønnende tråd, der gør softwareforsyningskæder sikrere, men kun hvis vi bruger det tankefuldt og holder mennesker involveret på hver enkelt skridt.
Tak for det gode interview. Læsere, der ønsker at lære mere, skal besøge Cycode.












