Συνεντεύξεις
David Mytton, CEO της Arcjet – Σειρά Συνεντεύξεων

Ο David Mytton, ιδρυτής και CEO της Arcjet, ηγείται της εταιρείας που εστιάζει στην ασφάλεια για développers και βοηθά τις ομάδες να ενσωματώσουν ισχυρές προστασίες, όπως ανίχνευση bot, περιορισμός ρυθμού, επαλήθευση email, μείωση επιθέσεων και διαγραφή δεδομένων, απευθείας στον κώδικα της εφαρμογής, από τον Ιούνιο του 2023. Επίσης, είναι συνιδρυτής του Console, ενός δημοφιλούς newsletter και podcast για développers, έχει διατελέσει σε συμβουλευτικές θέσεις, όπως Ειδικός στην Seedcamp, και προηγουμένως ήταν υπεύθυνος για την ανάπτυξη προϊόντων στην StackPath, μετά την απόκτηση της εταιρείας cloud monitoring, ενώ διατηρεί έντονο ενδιαφέρον για τη βιώσιμη υπολογιστική και γράφει ενεργά για θέματα τεχνολογίας.
Η Arcjet είναι χτισμένη γύρω από μια φιλοσοφία “ασφάλεια ως κώδικας” που επιτρέπει στους développers να ασφαλίζουν τις εφαρμογές με απλές ενσωματώσεις SDK, τοποθετώντας την ασφάλεια κοντά στη λογική της επιχείρησης για αποφάσεις χαμηλής καθυστέρησης και εξαλείφοντας την ανάγκη για ξεχωριστή υποδομή. Η πλατφόρμα υποστηρίζει προστασίες όπως αποκλεισμός bot, περιορισμός ρυθμού και φιλτράρισμα ευαίσθητων δεδομένων και συνεχίζει να εξελίσσεται με χαρακτηριστικά όπως ένα τοπικό μοντέλο ασφαλείας AI και επεκτάσεις υποστήριξης πλαισίου, αντανακλώντας την αποστολή της να κάνει την ασφάλεια στον κώδικα την προεπιλογή για τις σύγχρονες εφαρμογές. (fly.io)
Ιδρύσατε την Server Density σε μια εποχή που η εκτέλεση υποδομής σε κλίμακα ήταν πολύ λιγότερο τυποποιημένη από ότι είναι σήμερα, και τελικά μεγάλωσατε και πωλήσατε την εταιρεία. Όταν κοιτάζετε πίσω, ποια ήταν τα πιο σημαντικά μαθήματα που μάθατε για την κατασκευή για développers και τη λειτουργία συστημάτων παραγωγής, και πώς αυτή η εμπειρία σχήμασε τον τρόπο που σκέφτεστε για το λογισμικό σήμερα;
Οι περισσότερες εργαλεία développers κερδίζουν την επίδειξη και χάνουν την παραγωγή. Η απόκτηση ενός développer για την εγκατάσταση οτιδήποτε νέου είναι δύσκολη, οπότε η “γρήγορη εκκίνηση” πρέπει να είναι χωρίς τριβή – αλλά αυτό είναι το ελάχιστο. Η πραγματική πηγή αποτυχίας είναι τι συμβαίνει μετά το “δουλεύει”: το προϊόν γίνεται περιορισμένο, ώστε οι σοβαρές ομάδες να γίνουν γρήγορα απογοητευμένες και να το βγάλουν.
Γι’ αυτό, η ασφάλεια της Arcjet στον κώδικα είναι σχεδιασμένη για δύο πραγματικότητες: χρειάζεστε μια άμεση λύση για spam εγγραφής, απάτη λογαριασμού, επιθέσεις bot, κακοποίηση API, κ.λπ. και επίσης χρειάζεστε μια διέξοδο σε προηγμένα ελέγχους – ποσοστιαίες ποσοστίες, κανόνες βασισμένοι στο ρίσκο, και αποφάσεις που εξαρτώνται από το контέκστ – χωρίς να ξαναγράψετε όλα.
Το προϊόν δεν είναι η διεπαφή. Το προϊόν είναι η συμπεριφορά εκτέλεσης, οι περιπτώσεις άκρων, τα παραδείγματα και τα εγχειρίδια αναφοράς που οι développers μπορούν να εμπιστευτούν.
Βγαίνοντας από αυτήν την εμπειρία, τι σας οδήγησε να ξεκινήσετε την Arcjet, και γιατί νιώθατε ότι η επόμενη μεγάλη μετατόπιση στην ασφάλεια της εφαρμογής χρειαζόταν να συμβεί μέσα στον κώδικα stesso και όχι στο δίκτυο ή στο επίπεδο υποδομής;
Η ασφάλεια περιμέτρου είναι η βελτιστοποίηση του λάθους. Οι développers κατασκευάζουν και αποστέλλουν κώδικα, όχι σε πίνακες ελέγχου – και οι πράκτορες κωδικοποίησης AI δεν θα “πατήσουν γύρω” σε μια κονσόλα ασφαλείας για να προστατεύσουν μια εφαρμογή.
Εάν η προστασία σας δεν μπορεί να εκφραστεί ως κώδικας, να ελεγχθεί σε μια αίτηση pull, να ελεγχθεί σε CI και να αναπτυχθεί μαζί με την εφαρμογή, δεν είναι “ασφάλεια πρώτα για développers”.
Η Arcjet υπάρχει επειδή η ασφάλεια ανήκει στο επίπεδο της εφαρμογής: ελεγχόμενο από εκδόσεις, ελέγξιμο, παρατηρήσιμο και κοντά στη λογική της επιχείρησης όπου ζει η πρόθεση.
Η Arcjet ενσωματώνει ανίχνευση απειλών με τη δύναμη του AI απευθείας στον χειριστή αιτήσεων της εφαρμογής. Από τεχνικής πλευράς, ποια είναι τα πλεονεκτήματα που προσφέρει αυτή η τοπική, στον κώδικα προσέγγιση σε σύγκριση με τις παραδοσιακές περιμετρικές εργαλεία ασφαλείας;
Μέσα σε einen χειριστή αιτήσεων, έχετε ταυτότητα, κατάσταση συνόδου, ιστορικό αγορών, ηλικία λογαριασμού, σημαίες λειτουργιών και αλήθεια βάσης δεδομένων. Μπορείτε να λάβετε μια απόφαση όπως: “Αυτό φαίνεται περίεργο, αλλά είναι ένας πιστός πελάτης – αυξήστε την επαλήθευση αντί να το μπλοκάρετε.” Ένας проксі δικτύου δεν μπορεί να το κάνει αυτό γιατί δεν έχει ιδέα τι είναι ένας “πελάτης”.
Ο στόχος δεν είναι η μέγιστη αποκλεισμός. Ο στόχος είναι να ελαχιστοποιήσετε τα ψευδώς θετικά με ασφάλεια που εξαρτάται από το контέκστ, γιατί το πιο ακριβό λάθος ασφαλείας είναι η αποκλεισμός μιας hợp法ικής checkout ή κλείδωμα ενός πραγματικού χρήστη.
Το AI έχει αλλάξει δραματικά την οικονομία της κακοποίησης, από scraping bot και spam εγγραφών σε αυτόματη εκμετάλλευση API. Ποιοι τύποι επιθέσεων βλέπετε πιο συχνά στην παραγωγή σήμερα, και πώς εξελίσσονται καθώς οι επιτιθέμενοι υιοθετούν πιο προηγμένα συστήματα AI;
Τα κέρδη παραγωγικότητας του AI βοηθούν τους επιτιθέμενους επίσης! Η μεγάλη μετατόπιση είναι το όγκο και η ταχύτητα επανάληψης: περισσότερη stuffing πιστοποιητικών, περισσότερη αυτοματοποιημένη spam εγγραφών, περισσότερο scraping bot, περισσότερη εξέταση API και ταχύτερη “οπλοποίηση” των νέων ευπαθειών.
Βλέπουμε επίσης τους επιτιθέμενους να τρέχουν στενότερους βρόχους ανατροφοδότησης: δοκιμάζουν τις άμυνες, προσαρμόζουν τις προτροπές και τις πληρωμές, περιστρέφουν την υποδομή και συνεχίζουν μέχρι να μπαίνουν. Αυτό είναι目前 όλα για ταχύτητα και όχι για σοφιστικέ.
Υπάρχουν ακόμη πολύ λίγοι άνθρωποι που ακολουθούν τις καλύτερες πρακτικές, όπως η χρήση ενός διαχειριστή κωδικών, την ανάπτυξη 2-φακτικής αυθεντικοποίησης με φίσιες πιστοποιητικές όπως passkeys ή hardware keys και τη διατήρηση των εξαρτήσεων ενημερωμένων. Με τον όγκο των επιθέσεων που αυξάνεται, αυτό θα γίνει όλο και πιο σημαντικό.
Μια από τις μεγαλύτερες εντάσεις στην ασφάλεια είναι η προστασία των εφαρμογών χωρίς να επιβραδύνει την ανάπτυξη. Πώς έχουν οι ομάδες που χρησιμοποιούν την Arcjet能够 να ενσωματώσουν την ασφάλεια στις ροές εργασίας τους, διατηρώντας ταυτόχρονα ταχύτατες κυκλώσεις;
Η Arcjet τρέχει σε οποιοδήποτε περιβάλλον, συμπεριλαμβανομένου του περιβάλλοντος προγραμματισμού σε ένα laptop. Αυτό σημαίνει ότι οι développers μπορούν να το δοκιμάσουν χωρίς να το αναπτύξουν ακόμη στην παραγωγή. Αυτό είναι ένα σημαντικό πλεονέκτημα, γιατί μπορείτε να το επικυρώσετε και να το αποδείξετε την ενσωμάτωση χωρίς να χρειάζεται ειδικές άδειες και χωρίς κανένα κίνδυνο να επηρεάσετε την παραγωγή. Αυτό λύνει το κλασικό πρόβλημα των ομάδων ασφαλείας που αναγκάζουν τους développers να υιοθετήσουν εργαλεία που επηρεάζουν την ικανότητά τους να κάνουν την δουλειά τους.
Η Arcjet έχει κερδίσει πρώιμη δράση με προϊόντα AI και πλατφόρμες e-commerce. Ποιοι είναι οι λόγοι που αυτά τα περιβάλλοντα είναι ιδιαίτερα ευάλωτα σε σύγχρονες αυτοματοποιημένες επιθέσεις, και γιατί οι αμυντικές άμυνες τείνουν να αποτυγχάνουν;
Αυτές οι δύο κατηγορίες μοιράζονται μια ομοιότητα όπου κάθε απατητική αίτηση έχει einen άμεσο κόστος.
Τα προϊόντα AI πληρώνουν για tokens και inference – οι επιτιθέμενοι μετατρέπουν το περιθώριο σας σε ένα πάρκο διασκέδασης μέσω scraping, αυτοματοποίησης και farming free-tier. Τα e-commerce πληρώνουν για απάτη, chargebacks, κακοποίηση αποθήκης, και κλοπή λογαριασμού. Και τα δύο είναι υπερευαίσθητα σε ψευδώς θετικά, γιατί η αποκλεισμός πραγματικών χρηστών είναι κυριολεκτικά απώλεια εσόδων.
Οι αμυντικές άμυνες legacy προστατεύουν κυρίως το εύρος ζώνης και την υποδομή. Οι σύγχρονοι επιτιθέμενοι στοχεύουν στη λογική της επιχείρησης: ροές εγγραφής, ροές checkout, λογική προώθησης, ανάκτηση λογαριασμού και τελικά σημεία API. Αυτό είναι γιατί οι γενικοί έλεγχοι περιμέτρου και η “λύση με CAPTCHA” αυξάνουν όλο και περισσότερο.
Η κατασκευή λογισμικού ασφαλείας έρχεται με πολύ διαφορετικές συναλλαγές από την παρατηρησιμότητα ή την παρακολούθηση. Τι σας εξέπληξε περισσότερο για την ανάπτυξη ενός προϊόντος ασφαλείας σε σύγκριση με την προηγούμενη εμπειρία σας με εργαλεία υποδομής;
Με την παρατηρησιμότητα, οι πελάτες εμπιστεύονται να είναι διαθέσιμοι. Με την ασφάλεια, οι πελάτες εμπιστεύονται να είναι ασφαλείς και να μην γίνουν η νέα σας αλυσίδα επιθέσεων.
Η κατασκευή ενός προϊόντος ασφαλείας σημαίνει την εκτέλεση μιας εταιρείας ασφαλείας. Χρησιμοποιούμε πλαισιά για SOC 2, ελαχιστοποιούμε τις εξαρτήσεις μας και αντιμετωπίζουμε τα laptop των développers και την πρόσβαση σε εργαλεία ως περιουσιακά στοιχεία παραγωγής. Αυτό σημαίνει πολλή παρακολούθηση και γρήγορες αντιδράσεις σε πιθανά προβλήματα.
Όπως οι εφαρμογές εξαρτώνται όλο και περισσότερο από πράκτορες AI που ενεργούν για λογαριασμό των χρηστών, πώς πρέπει οι développers να ξανασκέφτουν τις ιδέες όπως η ταυτότητα, η πρόθεση και η εμπιστοσύνη στο επίπεδο της εφαρμογής;
Όπως οι πράκτορες AI ενεργούν για τους χρήστες, η ταυτότητα σταματά να είναι μια δυαδική κατάσταση σύνδεσης και γίνεται ένα πρόβλημα ανάθεσης: ποιος ενεργεί, για λογαριασμό ποιου, με ποιες άδειες, για πόσο χρόνο και με ποιες περιορισμοί.
Οι développers πρέπει να μετατοπίσουν σε συνεχείς ελέγχους: να αντιμετωπίσουν κάθε αίτηση ως μια νέα απόφαση εμπιστοσύνης με βάση το контέκστ – ιστορία χρήστη, σήματα συσκευής, συμπεριφορά συνόδου και κίνδυνος δράσης. Η “πρόθεση” αντανακλάται από τη συμπεριφορά με το χρόνο, όχι από τις κεφαλίδες.
Αυτό σημαίνει την κατασκευή στιγμών αυξήσεως (επαλήθευσης, περιορισμού ρυθμού, τριβής) γύρω από δράσεις υψηλού κινδύνου όπως επαναφορά κωδικού, checkout και δημιουργία token – και να κάνετε αυτούς τους ελέγχους να ζουν στον κώδικα, όπου η εφαρμογή μπορεί να διακρίνει έναν πιστό πελάτη από ένα bot με einen κλεμμένο cookie.
Κοιτάζοντας μπροστά, πώς βλέπετε τον ρόλο της ασφαλείας στον κώδικα, με контέκστ, να εξελίσσεται τα επόμενα χρόνια, καθώς η κυκλοφορία AI συνεχίζει να αυξάνεται;
Τα εργαλεία περιμέτρου δεν θα εξαφανιστούν – αλλά θα γίνουν ο χονδρός φίλτρος για πράγματα που αντιμετωπίζονται καλύτερα στο δίκτυο, όπως επιθέσεις DDoS. Οι ακριβείς αποφάσεις θα γίνουν μέσα στην εφαρμογή, χρησιμοποιώντας πραγματικό контέκστ.
Εάν η ασφάλεια που είναι ενσωματωμένη γίνει το προεπιλεγμένο μοντέλο για τις σύγχρονες εφαρμογές, τι σημαίνει αυτό για τον τρόπο που οι développers δοκιμάζουν, αναπτύσσουν και σκέφτουν για την ασφάλεια σε συστήματα παραγωγής;
Εάν η ασφάλεια που είναι ενσωματωμένη γίνει το πρότυπο, οι ομάδες θα δοκιμάζουν την κακοποίηση με τον ίδιο τρόπο που δοκιμάζουν την ορθότητα: δοκιμές ασφαλείας, προσομοιώσεις επιθέσεων που μπορούν να αναπαραχθούν, και ελέγχοι CI για τελικά σημεία κινδύνου.
Η μεγαλύτερη μετατόπιση είναι ότι οι πράκτορες κωδικοποίησης AI θα υλοποιήσουν την ασφάλεια ως κώδικα, όχι ως ρύθμιση πίνακα ελέγχου. Οι πράκτορες μπορούν να προτείνουν, να ελέγξουν και να επικυρώσουν προστασίες μόνο όταν οι έλεγχοι ζουν στον αποθετήριο: πολιτικές, κανόνες, δοκιμές και εργαλεία. Εάν το “στρώμα ασφαλείας” είναι μια διεπαφή web, ο πράκτορας δεν μπορεί να ελέγξει τις αλλαγές για να αποστείλει ασφαλώς.
Αυτό είναι ο πραγματικός λόγος για τον οποίο η “ασφάλεια στον κώδικα” κερδίζει – ταιριάζει με τον τρόπο που το σύγχρονο λογισμικό (και η σύγχρονη ανάπτυξη με τη βοήθεια AI) πραγματικά κατασκευάζεται.
Ευχαριστούμε για τη μεγάλη συνέντευξη. Οι αναγνώστες που επιθυμούν να μάθουν περισσότερα πρέπει να επισκεφθούν την Arcjet.












