Interviews
Varun Badhwar, grundlægger og administrerende direktør for Endor Labs – Interviewserie

Varun Badhwar, grundlægger og administrerende direktør for Endor Labs, er en cybersecurity-entrepreneur, der er kendt for at bygge og lede virksomheder i frontlinjen for cloud- og applikationssikkerhed. Siden 2021 har han ledet Endor Labs, der fokuserer på at sikre AI-dreven softwareudvikling. Tidligere var han SVP & GM of Prisma Cloud at Palo Alto Networks (PANW ) og grundlægger af RedLock, en cloud-sikkerhedsstartup, der blev opkøbt af Palo Alto Networks.
Endor Labs er en applikationssikkerhedsplatform bygget til AI-æraen, designet til at hjælpe ingeniør- og sikkerhedshold med at balancere hastighed og sikkerhed i softwareudviklingen. Platformen integrerer funktioner som reachability-baseret software-sammensætningsanalyse, SAST, container-scanning, hemmelighedsdetektion og CI/CD-pipeline-beskyttelse i en samlet visning, der hjælper hold med at identificere, hvilke sårbarheder der virkelig betyder noget, og prioritere rettelser. Den inkluderer også AI-agenter, der analyserer pull-requests for arkitekturændringer og opdager risici i AI-genereret kode tidligt i udviklingslivscyklussen.
De har tidligere bygget og skaleret store sikkerhedsprojekter — hvordan førte disse erfaringer til grundlæggelsen af Endor Labs, og hvilket problem var de mest fast besluttet på at løse fra starten?
Tilbage i 2021 var jeg hos Palo Alto Networks, da SolarWinds (SWI )-dataudfaldet ramte. Det var enormt. Hver eneste kunde, der brugte deres software, var berørt, og vi var ingen undtagelse. Da jeg gik i dybden af, hvordan vi selv styrede vores egen software, indså jeg, at vi havde 450 ingeniører og 68.000 sikkerheds-sårbarheder, men ingeniørerne ignorerede dem stort set. Årsagen? En overvældende 80-90% af alarmer var falske positiver, og traditionelle værktøjer forstod ikke, hvordan udviklere faktisk arbejdede.
Det var da det gik op for mig: moderne softwareudvikling ligner mere en samling end en skabelse. Vi sender kode, der er mesten delvis tredjepartsbiblioteker, uden nogen garantier om kvalitet eller sikkerhed. Jeg så afstanden mellem sikkerhedshold og ingeniører, de fjendtlige dynamikker og den politiske friktion. Jeg vidste, vi måtte tænke applicationssikkerhed om fra bunden, hvilket førte til grundlæggelsen af Endor Labs.
Endor Labs beskytter nu millioner af applikationer for organisationer, der spænder fra fintech til SaaS-platforme. Hvordan ser de mest almindelige brugstilfælde ud, og hvorfor søger kunderne til dem?
Vore kunder kommer til os for at sikre deres softwareforsyningskæder og udviklerpipelines. De vil verificere åbne kildeafhængigheder før produktion, automatisk markere højrisiko-AI-genereret kode og til sidst integrere sikkerhed direkte i udviklerarbejdsgange.
De fleste scannere kaster blot sårbarheder efter udviklere og går deres vej, hvilket skaber støj, som ingeniører uvægerligt ignorerer. Og med vibe-kodning, der nu er mainstream, virker den tilgang ikke. Hos Endor giver vi kontekstbevidt analyse og handlebare indsigt, så sikkerheds- og ingeniørhold kan stole på hinanden igen.
Udviklere står ofte over for en balance mellem at gå hurtigt og blive sikre. Hvordan hjælper jeres platform med at løse denne udfordring?
Hastighed versus sikkerhed er den ældste dilemma i softwareudvikling. Vibe-kodning har kun gjort dette valg mere udtalt. Femogfyrre procent af udviklere bruger AI-assistenter dagligt, hvilket accelererer hastighed, men også introducerer usikker kode.
Hos Endor Labs integrerer vi sikkerhed direkte i arbejdsgangene, udviklerne allerede bruger. Tænk IDE’er, pull-requests, Git-pipelines. Vores filosofi er enkel: sikkerhed er bare en anden type bug. Behandle det som en hvilken som helst anden softwarebug, og det bliver en del af den naturlige udviklingsproces i stedet for en eftertanke. Ved at reducere støj og give klare retningslinjer, giver vi udviklere mulighed for at gå hurtigt, samtidig med at de sikrer, at den software, de sender, er sikker.
Falske positiver er en af de største smertepunkter i sikkerhed. Hvordan tilgår I dette problem på en anden måde?
Falske positiver er enorme. Jeg har set ingeniører ignorere betydelige mængder alarmer, fordi de er meningsløse. Det er farligt i en verden, hvor tredjepartsangreb vokser i dobbelt cifre, og modstandere udnytter sider i udviklerpipelines.
Vores tilgang er at prioritere kontekst. I stedet for at matche hver enkelt Common Vulnerability and Exposure (CVE) med en afhængighed, analyserer vi kodebanen, forretningslogikken og selv AI-genererede designændringer. Vi har også udviklet Endor Labs Model Context Protocol (MCP) Server, der giver AI-agenter mulighed for at ringe ind til backend-værktøjer for præcise rettelser i stedet for hallucinerede. Andre værktøjer kan ikke tilbyde dette niveau af præcision, fordi de mangler applikationskontekst. De ved ikke, hvad din kode gør, hvordan dine tjenester kommunikerer med hinanden, eller hvordan en sikker rettelse ser ud. Resultatet er færre meningsløse alarmer og mere pragmatisk vejledning, som udviklere kan handle på.
Softwareforsyningskæden er nu set som en af de mest presserende risici for virksomheder. Hvorfor er dette problem så kritisk i dag?
Åbne kilder dominerer nu virksomhedssoftware, og softwareudvikling er transformeret til software-samling. Omtrent 90% af komponenterne i moderne applikationer er eksterne, og AI-kodestøtter introducerer endnu flere afhængigheder automatisk. Det betyder, at en enkelt sårbarhed kan brede sig over millioner af applikationer.
Stakes er høje: regulatører rammer nu åbne kilder som et nationalt sikkerhedsproblem. Og angreb som det seneste Shai-Hulud npm-udfald viser, hvordan modstandere aktivt målretter disse svage punkter. Uden de rette guardrails er virksomheder eksponerede i en enorm skala.
AI transformerer, hvordan software bliver bygget. Hvordan skaber dette nye risici for applikationssikkerhed?
AI-assistenter er som at hyre tusindvis af praktikanter på én gang — de kan øge produktiviteten, men også introducere kaos, hvis de ikke håndteres. Studier viser 62% af AI-genereret kode har sikkerheds-, kvalitets- eller arkitekturproblemer. Ud over kendte CVE’er inkluderer disse logikfejl, nye API-endpoints eller kryptografiske fejl, som legacy-værktøjer aldrig var designet til at fange.
Den nye udfordring er at skala sikker kodereview. At afhænge af overbelastede senior-ingeniører til at manuelt kontrollere hver enkelt pull-request virker ikke. Du har brug for automatiserede systemer, der kan gennemgå, prioritere og vejlede udviklere i samme hastighed, som AI genererer kode.
Nogle mener, AI introducerer flere sårbarheder, end det forhindrer. Ser du det som en nettorisiko eller en netfordel på dette tidspunkt?
Det kan være begge dele. AI er fantastisk til prototyper og eksperimenter, men uerfarne udviklere, der afhænger af AI, kan skabe en blind, der leder den blind. Måden at vende denne ligning på er ved at parre AI med sikkerheds-guardrails. Med de rette reviewsystemer og MCP-drevne rettelser på plads kan du omdanne AI fra en nettorisiko til en netfordel. Uden dem overvælder risikerne fordelene.
Med AI-genereret kode, der bliver mere almindelig, hvilke sikkerhedsforanstaltninger bør organisationer tage for at sikre tillid til, hvad de implementerer?
Behandle AI-genereret kode som en hvilken som helst anden tredjepartsafhængighed. Det betyder kontinuerlig overvågning, automatiseret verificering og guardrails på hvert trin i pipelinen. Du har også brug for at sikre, at dine AI-reviews-værktøjer er trænet på højkvalitets-, sikker kode — ikke bare tilfældige GitHub-repositorier.
Og så gå ud over detektion. Når en risikabel afhængighed er markeret, skal dine værktøjer anbefale opgraderingsstien, der undgår at bryde din app. Det er forskellen mellem kaos og kontrol. Jeg kan lide at tænke på det som bumperbaner i bowling: bolden bevæger sig hurtigt, men den holder sig på sporet.
Gennemsigtighed er central i jeres ledelsesstil. Hvordan påvirker deling af både sejre og tilbageslag kulturen og præstationen?
Vi stræber efter radikal gennemsigtighed hos Endor Labs. Det betyder at dele både det gode og det dårlige — og ikke kun virksomhedspræstation, men også ting som aktieplaner og strategiske risici. Medarbejdere er voksne. Vores team kan håndtere virkeligheden. At være åben bygger tillid, engagement og ejerskab, og det hjælper folk med at træffe bedre beslutninger.
De ofte giver unge ledere store ansvarlige roller tidligt i deres karriere. Hvilke råd giver de til nye chefer, der tager på sig store ansvar?
Jeg kan lide at give lovende teammedlemmer store roller tidligt og stole på, at de vokser ind i stillingen. Med mentorering og støtte lærer de hurtigt. Mit råd: omfavne ansvar, lære af fejl, og bygge troværdighed gennem handling. Folk overrasker ofte med, hvad de kan opnå, når du giver dem pladsen.
Om fem år, hvad ser du som de største muligheder og udfordringer i at sikre softwareforsyningskæden?
Med AI-kodestøtter og citizen-udviklere, der omdefinerer arbejdsgange, har vi brug for systemer, der fungerer som en “sikkerhedspartner”, der gennemgår hver enkelt pull-request i realtid, skalerer sikker kodereview og giver udviklere kontekst, de kan stole på. Det er derfor, vi hos Endor Labs byggede vores MCP-server og multi-agent-arkitektur, der allerede hjælper kunder med at holde trit med AI-naturlig udvikling.
Udfordringen er, at forsyningskæden selv bliver mere kompleks. I dag er kode stort set sammensat af eksterne komponenter, og hver ny AI-værktøj introducerer endnu et lag af afhængighed. Virksomheder, der ikke genovervejer deres modeller, vil finde sig selv eksponerede.
Vi ser denne urgency udspille sig i realtid — Endor Labs beskytter nu over 7 millioner applikationer, scannar 1,6 million pull-requests om måneden og reducerer støj med mere end 90% for ingeniørhold. Om fem år er de organisationer, der kommer ud på toppen, dem, der behandler sikker kodning som en kerndel af udviklerproduktivitet.
Tak for det gode interview, læsere, der ønsker at lære mere, skal besøge Endor Labs.












