Interviews
Willem Delbare, Co-Founder og CEO af Aikido – Interviewserie

Willem Delbare, Co-Founder og CEO af Aikido, er en serie-entrepreneur inden for SaaS og teknisk grundlægger med en stærk baggrund i opbygning af softwarevirksomheder, der fokuserer på udviklere. Før han startede Aikido i 2022, var han med til at grundlægge HR-platformen Officient, bæredygtighedsinitiativet FutureproofedCities og CRM-virksomheden Teamleader, hvor han fungerede som CTO og hjalp med at skala virksomheden op til at blive en af Belgiens bemærkelsesværdige SaaS-succeser. Gennem sin karriere har Delbare fokuseret på at simplificere komplekse tekniske udfordringer inden for cloud-infrastruktur, SaaS-skalerbarhed og cybersikkerhed. Under hans ledelse er Aikido hurtigt vokset til at blive en af Europas hurtigst-voksende cybersikkerhedsstartups ved at fokusere på praktiske sikkerhedsopløsninger, der er designede til moderne udviklingsteams.
Aikido er en belgisk cybersikkerhedsvirksomhed, der hjælper udviklere og ingeniørteam med at sikre applikationer og cloud-miljøer gennem en enkelt, samlet platform. Virksomheden kombinerer multiple sikkerhedsfunktioner, såsom kode-scanning, afhængighedsanalyse, cloud-sikkerhedsstyring, runtime-beskyttelse og AI-understøttet testning i ét strømlinet system. Dette tilgangsmåde er designet til at reducere kompleksitet, minimere falske positiver og eliminere behovet for organisationer at styre fragmenterede sikkerhedsstakke over multiple leverandører. Bygget med en udvikler-venlig filosofi, lægger Aikido vægt på automation, kontinuerlig overvågning og simplificerede reparationarbejdsgange for at hjælpe virksomheder med at integrere sikkerhed direkte i softwareudviklingslivscyklussen.
Hvilke erfaringer fra opbygning og skala af virksomheder som Teamleader og Officient førte til, at du startede Aikido Security i 2022, og hvordan har din baggrund som teknisk grundlægger formet din vision for at skabe en mere udvikler-venlig tilgang til cybersikkerhed?
I løbet af det sidste årti har jeg fundet min kaldelse i B2B SaaS. Med tre startups som teknisk medstifter og CTO og tre eksitter over HR-teknologi, fakturateknologi og kulstofregnskab. Alle meget forskellige verdener, men med samme besættelse af at bygge software, der ikke får folk til at smide deres bærbare computere ud af vinduet.
Men i hver af disse virksomheder har sikkerhed holdt mig vågen om natten. Frygten for et dataangreb var reel, og værktøjerne, der skulle hjælpe, lignede indersiden af et F-16-kokpit. Dyre, overvældende og bygget til nogen med en ph.d. i datalogi, ikke et udviklingsteam, der forsøger at levere hurtigt.
Vi startede Aikido Security for at løse denne udfordring direkte. Aikido tilbyder en samlet, udvikler-venlig software-sikkerhedsplatform for organisationer af alle størrelser, der bringer de essentielle sikkerhedsfunktioner over kode, cloud og runtime på ét sted for at gøre det lettere for udviklere at levere sikkert og sikret.
Siden da har AI gjort softwareleveringen endnu hurtigere, og angrebsfladen er blevet større. Vores næste kapitel er at enable organisationer til at følge med selv-sikker software.
I februar lancerede vi Aikido Infinite, vores løsning til kontinuerlig AI-penetreringstest, der validerer udnytbarhed og lukker reparationssammenhængen, før koden når produktionen.
Udviklermiljøer beskrives nu som en af de største sikkerhedsblinde pletter. Hvad er der sket for nylig for at gøre dette til en så kritisk sag?
Udviklermaskiner har altid været værdifulde mål. De indeholder cloud-legitimationsoplysninger, SSH-nøgler, npm-publicerings-token, Kubernetes-konfigurationer, direkte adgang til kildekode. Men hvad der er sket i de sidste 6 til 12 måneder, er, at angribere har opdaget, hvor let de er at kompromittere gennem værktøjerne, udviklerne allerede har tillid til.
Problemet er, at de fleste sikkerhedsteams ikke har nogen indsigt i, hvad der faktisk kører på disse maskiner. EDR-overvågning sker på applikationsniveau, men den ser ikke pakkerne, udvidelserne eller AI-værktøjerne, der kører inde i disse applikationer. Samtidig henter udviklere nye pakker, udvidelser og AI-værktøjer hver dag med meget lidt menneskelig oversigt. LLM’er har også gjort det lettere at skabe overbevisende malware, hvilket har sænket barrieren for angribere overalt.
Vi ser en bølge af forsyningskædeangreb på samme tid, som AI bliver bredt anvendt. Hvordan ændrer AI balancen mellem angribere og forsvarere?
AI har gjort det betydeligt lettere at skabe forsyningskædemalware. Opbygning af overbevisende payload, kamuflering af kode og forståelse af, hvordan pakke-registre fungerer, krævede tidligere rigtig teknisk kunnen. Nu kræver det kun en LLM-abonnement. Vi har set dette direkte med TeamPCP, der har stået bag de fleste større forsyningskædeangreb i år, herunder det seneste GitHub-angreb.
På den defensive side hjælper AI også, men på andre måder. Sikkerhedsteams kan nu køre kontinuerlig penetreringstest over hele kodebasen ved hjælp af AI-agenter, der tester hundredvis af angrebsveje samtidigt. Det frigør tid til de dømmekraft, der stadig kræver et menneske. På enhedsniveau hjælper AI også med at fange skadelige pakker tidligere ved at analysere, hvad der installeres, før det når udviklerens maskine.
Aikido taler om at flytte sikkerhed opstrøms. Hvad betyder det i praktisk forstand for hold, der bygger og leverer software i dag?
Det meste af industrien har brugt år på at flytte sikkerhed til venstre i CI/CD-pipelines. Problemet er, at angrebsfladen er flyttet endnu længere til venstre end det, på udviklerens maskine selv. GitHub-angrebet er et godt eksempel. Det var ikke usikker kode, der nåede produktion. Det var en kompromitteret VS Code-udvidelse på en udviklers laptop, der eksfiltrerede legitimationer, før nogen skrev en linje kode.
I praktisk forstand betyder det at flytte sikkerhed opstrøms, at sikkerhed skal fungere kontinuerligt, hvor koden faktisk skrives, og hvor værktøjer installeres. Det betyder at validere, hvad der kører på udviklerenheder, fange skadelige pakker og udvidelser, før de lander, og automatisk teste for udnytbar risiko, når kode ændres, snarere end at vente på, at et menneske planlægger det.
Med AI-agenter, der automatisk downloader afhængigheder og værktøjer, hvordan bør virksomheder omdefinere tillid til åben kilde og tredjeparts-kode?
Standarden for AI-agenter er, at de henter afhængigheder og værktøjer automatisk med meget lidt menneskelig oversigt. Det ændrer tillidsmodellen fundamentalt, fordi du har kode, der kører på udviklermaskiner, som ingen har valgt at installere. (GOOGL )
Vercel-angrebet er et godt eksempel på, hvor dette går galt. Vercel blev ikke direkte hakket. En legitim AI-udvidelse havde OAuth-adgang til en medarbejders Google-konto, og den udvidelse var kompromitteret opstrøms gennem en infostealer på leverandørens side. Dette er det samme mønster, vi ser i åben kilde, hvor tillid til tredjeparts-kode bliver indgangspunktet.
Virksomheder skal begynde at behandle alt, der kører på en udviklermaskine, som en del af deres angrebsflade. Det inkluderer AI-agenter, værktøjerne, de installerer, udvidelserne, de afhænger af, alt sammen.
Begrebet selv-sikker software er overbevisende. Hvilke kernefunktioner er nødvendige for at gøre denne vision virkelighed i stor målestok?
For at gøre selv-sikker software til virkelighed i stor målestok, kræves en lukket cirkel. Systemet skal kunne teste virkelige angrebsveje, når kode ændres, bekræfte, om noget er udnytbar eller ej, og generere og anvende rettelser inden for udviklingsarbejdsgangen, og derefter teste igen for at bekræfte, at reparationen virkede.
Udviklere kæmper ofte med for mange advarsler og falske positiver fra sikkerhedsværktøjer. Hvordan hjælper Aikido hold med at fokusere på, hvad der virkelig betyder noget?
To tredjedele af sikkerhedsledere i vores State of AI in Security & Development-undersøgelse sagde, at deres hold havde omgået sikkerhedsprocesser, afvist fund eller forsinket reparationer på grund af falske positiver. Det er den virkelige omkostning ved støjende værktøjer.
Vi tackler dette på Aikido gennem reachability-analyse og autotriage. I stedet for at flagge hver eneste sårbarhed og lade sikkerhedsteamet afgøre, hvad der betyder noget, analyserer vi, om en sårbarhed er virkelig tilgængelig i jeres kode og kan udnyttes i jeres miljø.
Jeres platform kombinerer kode-, cloud-, runtime-sikkerhed og automatiseret pentest. Hvorfor er en samlet tilgang mere effektiv end at bruge multiple selvstændige værktøjer?
Vores State of AI in Security & Development-forskning fandt noget, der var modsat, hvad vi havde forventet: Sikkerhedsteams, der led under angreb, kørte faktisk flere leverandør-værktøjer end dem, der ikke gjorde. Flere værktøjer betød ikke bedre sikkerhed. Det betød mere støj, mere duplikerede fund og mere tid brugt på at korrelerer advarsler på tværs af dashboards i stedet for at løse problemerne.
Derfor byggede vi Aikido som en enkelt platform på tværs af kode, cloud, runtime, afhængigheder og pipelines. Når alle disse signaler er på ét sted, kan du fjerne duplikerede fund, forstå, om en sårbarhed i din kode er virkelig tilgængelig i din cloud-miljø, og prioritere baseret på reel risiko i stedet for at behandle hver scanners output som lige så urgent.
Aikido har skaleret hurtigt og nået betydelig traction på kort tid. Hvad har været de største udfordringer ved at bygge og udvikle en cybersikkerhedsvirksomhed i denne fart?
Det åbenlyse er at være en cybersikkerhedsvirksomhed fra Belgien. Branchen er traditionelt bygget op omkring Tel Aviv og Silicon Valley, og der var tidlig skepsis om, hvorvidt en verdensklasse-sikkerhedsplatform kunne komme fra et andet sted. Men den afstand endte med at være en fordel.
Den større udfordring er bare farten. Vi nåede enhjørne-status i januar 2026 med vores serie B, omsætningen voksede femdoblet sidste år, og vi er nu tillidt af over 100.000 hold, herunder Premier League, Revolut og SoundCloud. I år alene har vi lanceret Device Protection til forsyningskædesikkerhed, Infinite til AI-penetreringstest og et samarbejde med Lovable til indbygget sikkerhed i vibe-kodningsarbejdsgange.
Da AI-naturlig udvikling bliver standard, hvordan ser fremtiden for software-sikkerhed ud over de næste par år?
Det ærlige svar er, at traditionelle sikkerhedsarbejdsgange allerede kæmper med at følge med. Periodiske gennemgange, planlagte pentest, efterfølgende scanning, alt dette antager en udviklingstakt, der ikke længere eksisterer.
Vi mener, at sikkerhed skal blive en kontinuerlig feedback-løkke bygget direkte ind i, hvordan software udvikles. Vi kalder dette selv-sikker software. Hver kodeændring testes for virkelige angrebsveje, fund bekræftes for udnytbarhed, reparationer genereres og testes igen, alt uden at vente på, at et menneske planlægger det.
Det næste skridt ud over dette er selv-maintaining software, hvor sikkerhed ikke blot er at fange og løse problemer, men aktivt vedligeholde sundheden af kodebasen over tid. Det er lidt ude i fremtiden, men grundlaget lægges nu. Det eneste, der er sikkert, er, at barrieren for at udføre sofistikerede angreb allerede er kollapset takket være AI, så den defensive side må flytte med samme fart.
Tak for det gode interview, læsere, der ønsker at lære mere, skal besøge Aikido.












