Interviews
Shikhil Sharma, Mitgründer und CEO von Astra Security – Interview-Serie

Shikhil Sharma ist der Gründer von Astra Security – einer kontinuierlichen Pentest-Plattform. Zu Beginn seiner Karriere hat Shikhil zahlreiche Unternehmen, Start-ups und Banken zu Fragen der Cybersicherheit beraten. Nachdem er einige der größten Unternehmen bei der Sicherung ihrer Websites und Apps unterstützt hat, stellte Shikhil fest, wie ineffektiv traditionelle Pentests waren, und gründete Astra Security, um diese Lücke zu schließen. Er ist sehr daran interessiert, produktpionierte Produkte zu entwickeln und intuitive Marketing-Kampagnen zu gestalten.
Astra Security hat kürzlich 2,7 Millionen Dollar aufgenommen, um die Cybersicherheit mit AI-gesteuerter Pentest-Technologie zu revolutionieren.
Ihre Reise begann mit der Beratung von Unternehmen und Banken zu Fragen der Cybersicherheit. Welche Lücken haben Sie in traditionellen Pentests identifiziert, die zur Gründung von Astra Security geführt haben?
Ein traditioneller Pentest wird oft als punktuelles Ereignis durchgeführt, das in der Regel durch gesetzliche Anforderungen oder wenn ein Sicherheitsrisiko vermutet wird, ausgelöst wird, wodurch die Anwendungen für einen längeren Zeitraum zwischen den Pentests anfällig für Hackerangriffe sind. Traditionelle Pentests, die serviceorientiert sind, überfordern die Kunden oft mit 500-seitigen Berichten, die voller Fachjargon sind, aber keine handhabbaren Erkenntnisse liefern.
Die Kommunikation ist in der Regel unstrukturiert, was zu Frustration bei den Beteiligten, Entwicklern, CTOs, CISOs und sogar Pentestern führt, da es an einer nahtlosen Zusammenarbeit und klaren Handlungsanweisungen mangelt. Durch die zunehmende Verbreitung von künstlicher Intelligenz (KI) wird der Code immer schneller in die Produktion übernommen, was die traditionelle Pentest-Methode überfordert. Dies führte uns dazu, Astra Security zu gründen, eine kontinuierliche offensive Pentest-Plattform.
Astra Security zielt darauf ab, die Cybersicherheit für KMUs “super einfach” zu machen. Wie unterscheidet sich Ihr Ansatz von traditionellen Sicherheitslösungen auf dem Markt?
KMU benötigen einfache, effektive Sicherheit, die sie nicht behindert. Hierbei ragt Astra Security heraus. Unser Ansatz basiert auf Benutzerfreundlichkeit, Automatisierung, handhabbaren Erkenntnissen und kontinuierlicher Sicherheit im großen Maßstab. Jeden few Monaten gibt es ein neues Akronym von Tools, wie CSPM, SSPM, CTEM und ASPM, mit denen mittelständische Unternehmen Schwierigkeiten haben, Schritt zu halten. Bei Astra bieten wir Funktionen aus all diesen Bereichen an, ohne sie mit einem modischen Namen zu versehen, um die Plattform benutzerfreundlich zu halten.
Unsere Plattform integriert sich direkt in die CI/CD-Pipeline und bietet Echtzeit-Alarme und Handlungsanweisungen, damit Teams ohne dedizierte Sicherheitsexperten geschützt bleiben können.
Was sind einige der innovativsten KI-gesteuerten Sicherheitsfunktionen, die Astra entwickelt hat, um vor Cyberkriminellen zu bestehen?
Astras KI-gesteuerter Sicherheitsmotor ist darauf ausgelegt, Schwachstellen zu erkennen, zu korrelieren und zu beheben, im großen Maßstab. Unsere Plattform scannet kontinuierlich die Infrastruktur, indem sie KI-gesteuerte Angriffssimulationen über Bedrohungsmodelle durchführt, um auch die komplexesten Bedrohungen aufzudecken. Wir bieten einen freundlichen Bot, “Astranaut”, der den Kontext jeder Schwachstelle im Kundenstapel hat und den Entwicklern hilft, Schwachstellen schnell zu beheben.
Astra Security bietet “kontinuierliches Pentesting”. Wie unterscheidet sich dies von traditionellem Pentesting, und warum ist dieser Wandel notwendig?
Astras kontinuierliche Pentest-Plattform macht die Sicherheit echtzeit- und proaktiv, im Gegensatz zu traditionellen Einmal-Tests. Unsere KI-gesteuerte Plattform scannet kontinuierlich die Infrastruktur, erkennt Schwachstellen, simuliert realistische Angriffe und bietet sofortige Alarme, Risikopriorisierung und KI-gesteuerte Behebung, damit Entwickler Probleme schneller beheben können. Da Cyber-Bedrohungen täglich evolvieren, können Unternehmen es sich nicht leisten, monatelang auf den nächsten Test zu warten. Astra kombiniert KI-Automatisierung mit Experten-Validierung, um 24/7-Schutz und reduzierte Risiken zu gewährleisten.
Ihre Plattform hat über 110.000 Schwachstellen pro Monat identifiziert. Können Sie uns Einblicke in einige der überraschendsten oder kritischsten Schwachstellen geben, die Sie entdeckt haben?
Die tatsächliche Anzahl der Schwachstellen, die wir jeden Monat identifizieren, beträgt über 200.000. Wir sehen immer noch Injektionsangriffe wie SQL- und Skriptangriffe, die seit Jahren bekannt sind, unter den Top-Funden auf unserer Plattform. Überraschenderweise ist der fehlende Zugriffsschutz weit verbreitet, und viele Anwendungen sind anfällig dafür. Wir konnten dies im großen Maßstab sehen, nachdem wir ein Modul für den fehlenden Zugriffsschutz-Scanner in der Beta-Version intern gestartet hatten. Ein weiteres überraschendes Ergebnis ist, wie oft unbeabsichtigt geheime Schlüssel in customerfacing-Code committet werden, von Stripe, Slack bis hin zu E-Mail-Service-Provider-Schlüsseln – wir haben alles gesehen.
Welche Rolle spielen menschliche Sicherheitsforscher in Astra’s KI-gesteuerter Pentest-Plattform? Wie ergänzen sich Automatisierung und menschliche Expertise?
Bei Astra arbeiten KI-Automatisierung und Astra’s Sicherheitsexperten Hand in Hand, um präzise, handhabbare und echtzeit-Sicherheitsbewertungen zu liefern. Während KI die Erkennung von Schwachstellen beschleunigt und Angriffssimulationen automatisiert, bringen unsere Sicherheitsforscher tiefes Verständnis, Validierung und innovative Analyse, um sicherzustellen, dass keine kritische Schwachstelle unbemerkt bleibt. Wir glauben, dass Pentester jetzt eine noch wichtigere Rolle spielen und nicht mehr Zeit damit verbringen müssen, low-hanging-Schwachstellen zu melden, sondern sich auf tatsächlich kritische potenzielle Angriffe konzentrieren können.
Wie entwickelt sich Astra Security, um moderne SaaS- und Cloud-Infrastrukturen zu schützen, da Cloud-Umgebungen immer komplexer werden?
Unsere Plattform scannet proaktiv Cloud-Workloads, APIs und Identitäten und erkennt Fehlkonfigurationen, Privilegien-Eskalationsrisiken und realistische Angriffsvektoren. Astra stellt sicher, dass Unternehmen sicher skalieren können, ohne ihre Agilität zu beeinträchtigen, mit tiefen Cloud-Integrationen, automatisierten Compliance-Checks und Sicherheit, die in die CI/CD-Pipelines eingebettet ist.
Ihre Vergangenheit umfasst die Teilnahme an hochkarätigen Bug-Bounty-Programmen. Was war Ihre denkwürdigste Entdeckung einer Schwachstelle?
Eine der denkwürdigsten Entdeckungen einer Schwachstelle während meiner Bug-Bounty-Reise war die Identifizierung eines kritischen Authentifizierungs-Bypass und Injektionsangriffs in einer großen Marktplatz-Plattform. Der Fehler ermöglichte es Angreifern, auf Benutzerkonten zuzugreifen, ohne gültige Anmeldeinformationen zu haben, was potenziell sensible Finanzdaten gefährden konnte. Was diese Entdeckung hervorhob, war ihre realistische Auswirkung – wenn sie ausgenutzt worden wäre, hätte sie zu groß angelegtem Finanzbetrug führen können. Durch verantwortungsvolle Offenlegung wurde die Schwachstelle vor任何 Schaden behoben.
Sie sind aktiv in der Cybersicherheitsbranche engagiert und sprechen oft auf Branchenveranstaltungen. Welche Rolle spielt die Community-Beteiligung bei der Gestaltung von Astra’s Mission?
Community-Beteiligung ist entscheidend für Astra’s Mission. Durch die Interaktion mit Sicherheitsfachleuten, Entwicklern und CISOs können wir die Herausforderungen der Branche direkt verstehen. Diese Erkenntnisse beeinflussen direkt unsere Produktinnovationen, um sicherzustellen, dass wir Lösungen entwickeln, die nicht nur auf dem neuesten Stand sind, sondern auch praktisch, effektiv und auf die Bedürfnisse der Branche abgestimmt sind. Bei Astra haben wir den 403-Kreis aufgebaut – unsere exklusive Community von über 100 CTOs und CISOs, in der Sicherheitsführer Erfahrungen austauschen, Erkenntnisse teilen und Rat von Gleichgesinnten auf den Frontlinien der Cybersicherheit suchen.
Wie sehen Sie Astra Security in fünf Jahren, und was ist Ihre ultimative Vision für den Einfluss auf die Cybersicherheitsbranche?
In fünf Jahren wird Astra an der Spitze der KI-gesteuerter offensiver Sicherheit stehen und kontinuierliches Pentesting zum Branchenstandard machen. Unser Ziel ist es, den traditionellen, reaktiven Ansatz zur Sicherheit durch eine automatisierte, intelligente Sicherheits-Engine zu ersetzen, die Schwachstellen in Echtzeit erkennt, priorisiert und behebt. Astra wird die Zukunft der proaktiven Cybersicherheit gestalten und Unternehmen helfen, über periodische Sicherheitstests hinaus zu gehen und auf eine immer aktive, KI-gesteuerte Sicherheit umzusteigen, die mit ihnen skaliert.
Vielen Dank für das großartige Interview. Leser, die mehr erfahren möchten, sollten Astra Security besuchen.












