Interviews

Ronen Slavin, CTO und Mitgründer, Cycode – Interview-Serie

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Ronen Slavin, CTO und Mitgründer von Cycode, ist ein serieller Unternehmer und ehemaliger Offizier der israelischen Verteidigungskräfte, Unit 8200. Bevor er Cycode 2019 gründete, war er Mitgründer von FileLock, das 2018 von Reason Security übernommen wurde, und leitete die Forschungsabteilung von Reason Cybersecurity. Durch seine umfassenden Kenntnisse in der Schadsoftware-Erkennung, der Schwachstellenforschung und der Ausnutzung hat Slavin eine Karriere an der Schnittstelle zwischen fortschrittlicher Sicherheitsforschung und Produktinnovation aufgebaut.

Cycode ist eine AI-native Anwendungssicherheitsplattform, die Sicherheits- und Entwicklungsteams mit handhabbaren Kontexten von Code bis zur Laufzeit verbindet. Durch die Konvergenz von AST, ASPM und Software-Supply-Chain-Sicherheit sichert sie sowohl AI- als auch menschlich generierten Code. Durch ihre Risk Intelligence Graph (RIG), proprietäre Scanner und Integrationen bietet Cycode instantane Risikoerkennung, Change-Impact-Analyse (CIA) und AI-getriebene Fehlerbehebungen – und schließt Sichtbarkeitslücken, beschleunigt die Behebung und senkt die Kosten von Tag eins an.

Was hat Sie dazu motiviert, Cycode zu gründen, und welches Schlüsselproblem in der Software-Sicherheit wollten Sie von Anfang an lösen?

Die Idee für Cycode entstand aus etwas, das wir wiederholt beobachtet hatten; Quellcode, der gestohlen oder unbeabsichtigt in die falschen Hände gelangt war. Nachdem wir Jahre in der Cybersicherheit und im Bereich der offensiven Sicherheit verbracht und die Endgerätesicherheit bei Reason geleitet hatten, erkannten wir, wie kritisch Quellcode ist – nicht nur als Codezeilen, sondern als eines der wertvollsten Vermögenswerte eines Unternehmens. Es erhielt nicht die Sicherheit, die es verdiente.

Diese erschütternde Erkenntnis inspirierte mich, Cycode zu gründen. Von Anfang an war unsere Mission klar: Quellcode in jedem Stadium schützen, vom Moment seiner Erstellung bis zum Moment seiner Auslieferung, ohne die Dynamik der Entwickler zu behindern. Wir setzten uns das Ziel, sicherzustellen, dass Sicherheit und Ingenieurwesen Seite an Seite arbeiten können, mit Sicherheit, die nahtlos in den täglichen Arbeitsablauf integriert ist, anstatt ein Hindernis zu sein.

Was am meisten zählte, war, Teams die Sichtbarkeit, Rechenschaftspflicht und Zusammenarbeit zu geben, die sie benötigten. Entwickler sollten nicht ihre Produktivität für Sicherheit opfern müssen, und Sicherheitsteams sollten nicht ohne Kontext oder Kontrolle operieren müssen. Cycode wurde geschaffen, um beides möglich zu machen.

Wie hat Ihre vorherige Erfahrung als Cybersicherheits-Unternehmer und Ihre Dienstzeit in Israels Elite-Geheimdiensteinheit, Unit 8200, Ihre technische Herangehensweise bei Cycode geprägt?

Meine Zeit in Israels Cybersicherheits-Ökosystem, insbesondere in technischen Elite-Umgebungen, hat mir eine Denkweise von Präzision, Anpassungsfähigkeit und unermüdlicher Neugier vermittelt. Ob ich bei Unit 8200 oder in meinen frühen Start-up-Tagen war, lernte ich, wie ein Angreifer und ein Verteidiger zu denken. Diese duale Perspektive war grundlegend für die Art und Weise, wie wir Cycode aufgebaut haben.

Als Cybersicherheits-Unternehmer sah ich mit eigenen Augen, wie fragmentiert und reaktiv die Sicherheitslandschaft geworden war. Sicherheits-Tools wurden oft nachträglich angebracht, und Entwickler mussten ein Labyrinth von Warnungen ohne Kontext navigieren. Das wollten wir ändern.

Bei Cycode haben wir einen systemweiten Ansatz verfolgt, Quellcode als kritischen Vermögenswert behandelt und Sicherheit in den Software-Entwicklungslebenszyklus von Grund auf integriert. Mein Hintergrund hat mich gelehrt, dass Sicherheit proaktiv, kontextbezogen und entwicklungsfreundlich sein muss. Deshalb konzentrieren wir uns so sehr auf Automatisierung, Sichtbarkeit und die Überbrückung der Lücke zwischen Sicherheit und Software-Entwicklung. Es geht nicht nur darum, Schwachstellen zu finden, sondern darum, das zu beheben, was zählt, und das schnell zu tun.

Cycode kombiniert mehrere Schutzschichten, einschließlich AST (Anwendungssicherheitstest) und ASPM (Anwendungssicherheits-Posture-Management). Können Sie erklären, wie diese Elemente zusammenarbeiten – und was Cycode’s Ansatz einzigartig macht?

Absolut. Bei Cycode erfordert die Sicherung moderner Software mehr als nur das Scannen von Code; es erfordert ein umfassendes Verständnis davon, wie dieser Code erstellt, bereitgestellt und gewartet wird. Als AI-native Anwendungssicherheitsplattform ist unser Ansatz durch die Konvergenz von Application Security Testing (AST), Application Security Posture Management (ASPM) und Software-Supply-Chain-Sicherheit (SSCS) einzigartig.

AST-Tools wie SAST, DAST und SCA sind effektiv bei der Identifizierung von Schwachstellen in Code, Abhängigkeiten und Infrastruktur. Aber sie operieren oft in Silos und generieren Warnungen ohne Kontext. Hier kommt ASPM ins Spiel. ASPM verbindet die Punkte über den gesamten Software-Entwicklungslebenszyklus. Es bietet Sichtbarkeit in die Anwendungssicherheits-Posture mit Risikopriorisierung und handhabbaren Behebungen, während SSCS die Plattform mit der Sicherung von CI/CD-Pipelines umgibt.

Was Cycode einzigartig macht, ist, wie wir diese Schichten vereinen und einen neuen Unternehmensstandard setzen. Heute, in dieser Ära von KI, muss Sicherheit intelligenter werden. Wir haben auf unserer Grundlage mit AST, ASPM und SSCS mit KI-Agenten aufgebaut, um zu helfen, Prioritäten zu setzen und das zu beheben, was zählt, und so die Sicherheitslücke zu schließen, die ich erwähnt habe.

Wie integriert Cycode moderne DevOps-Pipelines wie GitHub, GitLab oder Azure DevOps, um Risiken früher im Lebenszyklus zu erkennen?

Cycode wurde mit modernen DevOps im Blick entwickelt. Wir integrieren direkt in Plattformen wie GitHub, GitLab und Azure DevOps, um Sicherheit in jede Phase des Software-Entwicklungslebenszyklus einzubetten, ohne Teams zu behindern.

Unsere Plattform verbindet sich mit Quellcode- und CI/CD-Systemen, um Code, Konfigurationen und Workflows kontinuierlich zu überwachen. Wir scannen und pull requests in Echtzeit, so dass Entwickler sofortige Rückmeldung zu Schwachstellen erhalten, bevor Code gemergt wird. Wir analysieren auch Commit-Historie und Metadaten, um Probleme den richtigen Besitzern zuzuweisen, Reibung zu reduzieren und Behebungen zu beschleunigen.

In unserem Ansatz surfen wir nicht nur Warnungen; wir bieten vollständigen Kontext. Dazu gehören die Herkunft des Problems, sein potenzieller Einfluss und die Schritte zu seiner Behebung. Und da wir mit Tools wie JIRA integrieren, können wir automatisch Tickets erstellen und verfolgen, um Sicherheit und Ingenieurwesen in Einklang zu halten.

Letztendlich ist unser Ziel, Sicherheit nach links in einer kontrollierten, entwicklungsfreundlichen Weise zu verschieben, so dass Risiken früh identifiziert, prompt angegangen und nicht zu Blockierern später in der Pipeline werden.

Können Sie uns durch die Funktionsweise von Cycode’s Risk Intelligence Graph führen, der Teams hilft, Bedrohungen über Code, Container, Infrastruktur und Laufzeit hinweg zu verbinden?

Ja, es ist eine Funktion, auf die wir stolz sind. Der Risk Intelligence Graph, den wir RIG nennen, ist der Motor hinter Cycode’s Fähigkeit, Sicherheitsdaten über die gesamte Software-Lieferkette hinweg zu korrelieren und zu kontextualisieren.

Denken Sie an RIG als eine dynamische Karte, die alles von Quellcode und Open-Source-Abhängigkeiten bis hin zu CI/CD-Pipelines, Artefakt-Registrierungen und Laufzeitumgebungen verbindet. Es sammelt nicht nur Daten – es versteht Beziehungen. Wenn also eine Schwachstelle in einem Container gefunden wird, kann RIG sie zurückverfolgen bis zur genauen Codezeile, dem Entwickler, der sie committete, der Pipeline, die sie baute, und der Infrastruktur, auf der sie läuft.

Diese Sichtbarkeit ist entscheidend. Sie ermöglicht es Sicherheitsteams, Risiken basierend auf ihrem tatsächlichen Einfluss zu priorisieren, anstatt nur nach Schweregraden. Mit der integrierten KI bietet es Entwicklern handhabbare Erkenntnisse und vollständigen Kontext, sodass sie Probleme schneller und zuverlässiger beheben können.

Es ist wichtig zu beachten, dass RIG nicht nur ein Dashboard ist; es ist ein Entscheidungsinstrument. Es hilft Teams, von der Erkennung zur Behebung mit der Geschwindigkeit von DevOps zu gelangen, indem es die Punkte über fragmentierte Systeme hinweg verbindet und die Risiken, die wirklich zählen, aufdeckt.

Wie erkennt und verwaltet Cycode Risiken, die mit AI-generiertem Code und Integrationen mit Diensten wie OpenAI oder Hugging Face verbunden sind?

AI-generierter Code führt eine neue Ebene von Komplexität und Risiko ein, insbesondere wenn er von externen Diensten wie OpenAI oder Hugging Face stammt. Bei Cycode haben wir Fähigkeiten entwickelt, um speziell diese sich entwickelnde Bedrohungslandschaft anzugehen. Kürzlich haben wir unseren AI-Exploitability-Agent und MCP-Server entwickelt, um AI-Entwicklung und Vibe-Coding-Workflows zu sichern.

Was unsere Plattform betrifft, bieten wir ein zentrales Anwendungs-Asset-Inventar, das alle Komponenten in einem Software-Ökosystem kartiert, einschließlich AI-Modelle, Drittanbieter-AI-Bibliotheken und Integrationen mit Diensten wie OpenAI oder Hugging Face. Dies bietet Teams vollständige Sichtbarkeit darüber, wo AI eingesetzt wird, auch wenn sie tief in der Stapelverarbeitung eingebettet ist.

Zweitens verwenden wir proprietäre Code-Analyse-Tools, die über einfaches Mustererkennen hinausgehen. Diese Tools können AI-generierte Code-Muster erkennen und Bibliotheken oder Frameworks identifizieren, die häufig mit maschinellem Lernen, NLP oder generativer KI in Verbindung gebracht werden – auch wenn sie nicht explizit als solche gekennzeichnet sind.

Drittens scannen wir kontinuierlich nach AI-spezifischen Schwachstellen, wie Angriffsflächen, Datenvergiftungsrisiken und Modell-Extraktionsbedrohungen. Diese sind aufkommende Vektoren, die herkömmliche AST-Tools oft übersehen. Wir priorisieren diese Risiken basierend auf Schwere und Geschäftseinfluss und bieten Behebungsleitfäden, die auf den AI-Kontext zugeschnitten sind.

Schließlich helfen wir Organisationen, die Einhaltung von Vorschriften wie dem EU-AI-Gesetz zu gewährleisten, indem wir die Dokumentation automatisieren und Transparenz über den Einsatz von KI in der Anwendung bieten. Dies umfasst die Erstellung von Berichten über KI-Komponenten, ihren Zweck und ihren potenziellen Einfluss, was für interne Governance und externe Audits von entscheidender Bedeutung ist.

In Kürze: Cycode erkennt nicht nur AI-bezogene Risiken; es hilft, sie mit vollständigem Kontext, Rechenschaftspflicht und Einhaltung im Blick zu verwalten.

Was sind die größten Herausforderungen bei der Geheimnis-Erkennung in modernen SDLC-Umgebungen, und wie löst Cycode diese?

Geheimnis-Erkennung ist eine der kritischsten und am meisten übersehenen Herausforderungen in der modernen Software-Entwicklung. Geheimnisse wie API-Schlüssel, Token und Anmeldeinformationen werden oft direkt in den Quellcode, CI/CD-Pipelines und Konfigurationsdateien hartcodiert. Und mit dem Aufkommen verteilter Teams, Open-Source-Abhängigkeiten und schneller Release-Zyklen können diese Geheimnisse leicht in öffentliche Repositorys oder von Angreifern ausgenutzt werden.

Die Herausforderung besteht darin, dass Geheimnisse nicht mehr nur im Code sind. Sie sind überall, in Build-Umgebungen, Artefakt-Registrierungen und sogar in Drittanbieter-Tools. Traditionelle Scanner übersehen sie oft oder erzeugen übermäßigen Lärm, was es Teams schwer macht, Maßnahmen zu ergreifen.

Bei Cycode gehen wir einen umfassenden Ansatz. Unsere Plattform scannet den gesamten SDLC, von Code-Repositorys bis hin zu CI/CD-Pipelines und Laufzeitumgebungen, um in Echtzeit exponierte Geheimnisse zu erkennen. Wir korrelieren die Ergebnisse mit Kontext, sodass Teams wissen, was exponiert wurde, wo, von wem und wie kritisch es ist.

Wir erzwingen auch den geringsten Zugriff und sichere Pipeline-Konfigurationen, um zu verhindern, dass Geheimnisse missbraucht werden. Und da wir mit Issue-Tracking-Systemen und Entwickler-Workflows integrieren, ist die Behebung schnell und reibungslos.

Letztendlich ist die Geheimnis-Erkennung nicht nur darum, Lecks zu finden, sondern die gesamte Software-Fabrik zu sichern. Das ist, wofür Cycode’s Plattform entwickelt wurde.

Wie stellen Sie sicher, dass die Erkennung von Schwachstellen oder Geheimnissen genau ist und falsche Positives reduziert?

Die Bekämpfung von falschen Positiven kann für Entwickler sehr frustrierend sein. Wenn Teams ständig mit irrelevanten Warnungen bombardiert werden, ist es leicht, sie zu ignorieren, und genau dann können tatsächliche Bedrohungen durchschlüpfen. Durch unseren SAST-Motor helfen wir Teams, Code-Schwachstellen zu identifizieren, Genauigkeit zu erzielen und sich auf wahre Positives zu konzentrieren, um Zeit zu sparen und die Software-Lieferung zu beschleunigen. In OWASP-Benchmark-Tests erzielte Cycode eine Falsch-Positiv-Rate von 2,1 %, was einer Reduzierung von über 94 % im Vergleich zu alternativen Methoden entspricht.

Erstens konzentrieren wir uns auf kontextuelle Korrelation. Anstatt nur ein potenzielles Problem zu markieren und weiterzumachen, kartiert unsere Plattform es im größeren Bild des Software-Lieferketten-Ökosystems eines Unternehmens. Daher, wenn ein Geheimnis in einem Commit gefunden wird, assoziieren wir diese Entdeckung mit der Pipeline, die es baute, der Umgebung, in der es bereitgestellt wurde, und dem Entwickler, der es hinzufügte. Dieser zusätzliche Kontext hilft uns, zu bestimmen, ob etwas ein echtes Risiko darstellt oder harmlos ist.

Als Nächstes verwenden unsere proprietären Scanning-Algorithmen weit mehr als nur grundlegende Mustererkennung. Unser Geheimnis-Erkennungsmotor analysiert Muster, Entropie und die Art und Weise, wie die Zeichenfolge verwendet wird, sodass wir zwischen echten Geheimnissen und ähnlich aussehenden Entitäten, wie Testdaten oder Platzhaltertext, unterscheiden können.

Wir integrieren auch mit Issue-Tracking-Systemen und Entwickler-Workflows, um alles zu verbinden. Wenn eine Schwachstelle oder ein Geheimnis bestätigt und behoben wird, hilft uns diese Rückmeldung, unsere Modelle intelligenter zu machen. Indem wir Probleme basierend auf Code-Eigentum zuweisen, helfen wir sicherzustellen, dass Probleme an die richtigen Personen ohne unnötliche Duplizierung gelangen.

Letztendlich ist unser Ziel einfach. Wir zielen darauf ab, Sicherheit zu etwas zu machen, auf das Teams vertrauen können: Weniger falsche Alarme, genauere Erkenntnisse und schnellere Behebungen. Damit können Teams sich auf die Lösung der realen Probleme konzentrieren, die am meisten zählen.

Was ist der Wert von “Entwickler-erst” Sicherheits-Tools, und wie vermeidet Cycode die Störung von Workflows?

Im Kern ist Entwickler-erst-Sicherheit darum bemüht, Schutz schnell, relevant und nur so sichtbar zu machen, wie notwendig. Das ist, wie wir die Entwicklung vorantreiben und gleichzeitig Software-Sicherheit aufrechterhalten.

Wenn Sicherheits-Tools Entwickler behindern oder sie mit zu vielen Warnungen überwältigen, riskieren diese Tools, ignoriert zu werden. Deshalb wurde Cycode so entwickelt, dass es Entwickler unterstützt, anstatt sie zu behindern.

Der wahre Wert kommt aus der direkten Integration von Sicherheit in den täglichen Arbeitsablauf der Entwickler. Mit Cycode finden Sicherheitsprüfungen instantan statt, genau dort, wo Entwickler Code schreiben und überprüfen, wie in der IDE oder während Pull-Requests. Das bedeutet, dass Entwickler Feedback erhalten, genau wenn sie es benötigen, was es ihnen ermöglicht, Probleme früh zu erkennen und sichere Codiergewohnheiten ohne zusätzlichen Aufwand aufzubauen.

Kontext ist auch entscheidend. Anstatt vage Warnungen zu senden, bietet Cycode Entwicklern präzise Details: Was die Schwachstelle ist, wo sie herkommt, wer dafür verantwortlich ist und wie sie behoben werden kann. Diese Art von Informationen hilft, Verwirrung zu reduzieren und ermöglicht es Teams, Probleme effizienter zu lösen.

Indem wir mit beliebten CI/CD-Tools und Issue-Trackern wie JIRA integrieren, stellt Cycode sicher, dass Sicherheit ein integraler Bestandteil des Software-Entwicklungsprozesses wird, anstatt etwas Separates oder Getrenntes. Entwickler können bei der Arbeit bleiben, und Sicherheitsteams erhalten die Aufsicht, die sie benötigen.

Welche Arten von Angriffen oder Schwachstellen erwarten Sie, dass sie zunehmen, wenn mehr Unternehmen KI in ihre Entwicklungsworkflows integrieren?

Wenn KI immer mehr Teil des täglichen Entwicklungsprozesses wird, werden wir wahrscheinlich eine neue Reihe von Schwachstellen erleben. Diese werden nicht nur technische Herausforderungen darstellen – einige werden aus der Art und Weise entstehen, wie Menschen und Teams mit diesen Tools interagieren.

Eines der größten Risiken ist, dass Entwickler zu sehr auf KI-generierten Code vertrauen. Während KI den Prozess beschleunigen kann, ist sie nicht perfekt. Wenn Entwickler annehmen, dass jeder KI-Vorschlag korrekt ist, könnten sie unbeabsichtigt versteckte Fehler oder Sicherheitsprobleme einführen. Da die Verantwortlichkeiten verschwimmen können, wenn Code von einer Maschine stammt, können diese Probleme unbemerkt bleiben.

Es gibt auch eine wachsende Sorge über Angriffe auf die Lieferkette, die speziell auf KI-Modelle und APIs abzielen. Wenn vertrauenswürdige Dienste wie OpenAI oder Hugging Face kompromittiert werden oder wenn jemand ein bösartiges Modell in einen Workflow einschleust, könnten Angreifer Ausgaben ändern oder sensible Informationen stehlen.

Ein weiteres aufkommendes Risiko ist Datenvergiftung. In diesem Szenario machen Angreifer subtile, strategische Änderungen an den Trainingsdaten, die später das Verhalten des KI-Modells beeinflussen können. Diese Art von Angriff ist besonders gefährlich in Bereichen wie Betrugsbekämpfung oder Zugangskontrolle, wo Sicherheit von entscheidender Bedeutung ist.

Auf Cycode entwickeln wir Tools, die Teams helfen, KI-spezifische Risiken zu identifizieren, wie adversarialen Angriffe, Modellmissbrauch und unsichere Integrationen. Wir wollen auch sicherstellen, dass Entwickler für den Code, den sie ausliefern, verantwortlich bleiben, egal ob er von einer Person oder autonom generiert wird.

Wie sehen Sie in den nächsten fünf Jahren die Rolle von KI bei der Sicherung von Software-Lieferketten?

KI transformiert bereits, wie wir Anwendungssicherheit angehen, aber ihr voller Einfluss auf die Software-Lieferkette hat gerade erst begonnen. In den nächsten fünf Jahren glaube ich, dass KI ein integraler Bestandteil davon wird, wie wir Risiken im gesamten Entwicklungsprozess identifizieren, priorisieren und angehen.

Zunächst wird KI dazu beitragen, Sicherheits- und Entwicklungsteams näher zusammenzubringen. Derzeit gibt es oft Spannungen, da Sicherheits-Tools den Arbeitsablauf stören oder fehlenden Kontext haben. KI hat das Potenzial, diese Kanten zu glätten, indem sie Sicherheitsergebnisse in handhabbare Erkenntnisse umwandelt, automatisch Behebungen vorschlägt und sogar sichere Code-Lösungen generiert, die auf den Workflow jedes Teams zugeschnitten sind.

KI wird auch immer wichtiger bei der Echtzeit-Überwachung. Sie wird Build-Umgebungen, Container und APIs überwachen, um ungewöhnliche Aktivitäten zu erkennen, sobald sie auftreten. Diese Echtzeit-Überwachung wird entscheidend, da Angriffe auf die Lieferkette immer komplexer und schwerer zu erkennen werden.

Darüber hinaus wird KI Unternehmen helfen, das wachsende Labyrinth von Vorschriften zu navigieren. Wenn Regierungen mehr Regeln über den Einsatz von KI einführen, werden Organisationen Tools benötigen, die die Begründung hinter jeder KI-Entscheidung erklären, die Herkunft von Modellen verfolgen und Menschen zur Rechenschaft ziehen. Ich sehe KI als Instrument, das Dokumentation erstellt, Abhängigkeiten kartiert und Richtlinien über komplexe Systeme hinweg durchsetzt.

Dennoch, trotz all dieser Fortschritte, wird menschliche Aufsicht entscheidend bleiben. KI ist nicht dazu da, Menschen zu ersetzen, sondern sie zu befähigen. Entwickler und Sicherheitsteams werden immer Verantwortung übernehmen müssen, insbesondere wenn KI-generierter Code neue Risiken einführen kann. Das ist ein wichtiger Grund, warum wir uns bemühen, Tools zu entwickeln, die KI so transparent, verständlich und rechenschaftspflichtig wie möglich machen.

Insgesamt wird KI zum verbindenden Faden, der Software-Lieferketten sicherer macht, aber nur, wenn wir sie sorgfältig einsetzen und Menschen auf jedem Schritt des Weges involvieren.

Vielen Dank für das großartige Interview. Leser, die mehr erfahren möchten, sollten Cycode besuchen.

Antoine ist ein visionärer Leiter und Gründungspartner von Unite.AI, getrieben von einer unerschütterlichen Leidenschaft für die Gestaltung und Förderung der Zukunft von KI und Robotik. Als Serienunternehmer glaubt er, dass KI für die Gesellschaft so disruptiv sein wird wie Elektrizität, und er wird oft dabei erwischt, wie er über das Potenzial disruptiver Technologien und AGI schwärmt.

Als Futurist ist er darauf bedacht, zu erforschen, wie diese Innovationen unsere Welt prägen werden. Darüber hinaus ist er der Gründer von Securities.io, einer Plattform, die sich auf Investitionen in bahnbrechende Technologien konzentriert, die die Zukunft neu definieren und ganze Branchen umgestalten.