Συνεντεύξεις
Ρόνεν Σλάβιν, Τεχνικός Διευθυντής και Συνιδρυτής, Cycode – Σειρά Συνεντεύξεων

Ρόνεν Σλάβιν, Τεχνικός Διευθυντής και Συνιδρυτής, Cycode, είναι ένας επιχειρηματίας με πολλαπλή επιχειρηματική δραστηριότητα και πρώην αξιωματικός της Μονάδας 8200 των Ισραηλινών Αμυντικών Δυνάμεων. Πριν από την έναρξη της Cycode το 2019, συνίδρυσε την FileLock, η οποία εξαγοράστηκε από την Reason Security το 2018, και υπηρέτησε ως Διευθυντής Ερευνών στην Reason Cybersecurity. Με βαθιά εμπειρία στη ανίχνευση κακόβουλου λογισμικού, έρευνα ευπαθειών και εκμετάλλευση, ο Σλάβιν έχει χτίσει μια καριέρα στην εξέλιξη της προηγμένης ασφάλειας ερευνών και καινοτομίας προϊόντων.
Cycode είναι μια πλατφόρμα ασφάλειας εφαρμογών που βασίζεται στο AI, η οποία ενώνει τις ομάδες ασφαλείας και ανάπτυξης με ενεργό πλαίσιο από τον κώδικα έως την εκτέλεση. Συγκεντρώνοντας τον_AST, ASPM και την ασφάλεια της αλυσίδας εφοδιασμού λογισμικού, ασφαλίζει τόσο τον κώδικα που παράγεται από τον άνθρωπο όσο και από το AI. Με τη δική της Γραφική Παρουσίαση Κινδύνων (RIG), ιδιόκτητους σαρωτές και ολοκληρώματα, η Cycode παρέχει άμεση ανίχνευση κινδύνων, Ανάλυση Επιπτώσεων Αλλαγών (CIA) και λύσεις που οδηγούν από το AI, κλείνοντας τα κενά ορατότητας, επιταχύνοντας την αποκατάσταση και μειώνοντας τα κόστη από την πρώτη ημέρα.
Τι σας έκανε να ξεκινήσετε την Cycode, και ποιο ήταν το βασικό πρόβλημα στην ασφάλεια λογισμικού που επιχειρούσατε να λύσετε από την αρχή;
Η ιδέα για την Cycode προήλθε από κάτι που είχαμε παρατηρήσει επανειλημμένα· ο κώδικας πηγής που κλαπώνεται ή ανεπίσημα διαρρέει στα λάθος χέρια. Μετά από χρόνια στην κυβερνοασφάλεια και τον χώρο της επιθετικής ασφάλειας, και την ηγεσία της προστασίας τελικού σημείου στην Reason, κατέληξα στο συμπέρασμα πόσο κρίσιμος είναι ο κώδικας πηγής· όχι μόνο ως γραμμές κώδικα, αλλά ως ένα από τα πιο πολύτιμα περιουσιακά στοιχεία μιας εταιρείας. Δεν έλαβε την ασφάλεια που άρμοζε.
Αυτή η αποκαλυπτική συνειδητοποίηση ήταν αυτό που με έκανε να ξεκινήσω την Cycode. Από την αρχή, η αποστολή μας ήταν σαφής: να προστατεύσουμε τον κώδικα πηγής σε κάθε στάδιο, από τη στιγμή που γράφεται μέχρι τη στιγμή που αποστέλλεται, χωρίς να εμποδίζουμε την ορμή των dévelopers. Σκοπούσαμε να διασφαλίσουμε ότι η ασφάλεια και η μηχανική θα μπορούσαν να συνεργαστούν πλευρά πλευρά, με την ασφάλεια να ενσωματώνεται απρόσκοπτα στην καθημερινή ροή εργασιών, αντί να αποτελεί εμπόδιο.
Τι ήταν πιο σημαντικό ήταν να δώσουμε στις ομάδες την ορατότητα, την ευθύνη και τη συνεργασία που χρειάζονταν. Οι developers δεν πρέπει να θυσιάζουν την παραγωγικότητά τους για την ασφάλεια, και οι ομάδες ασφαλείας δεν πρέπει να λειτουργούν χωρίς πλαίσιο ή έλεγχο. Η Cycode δημιουργήθηκε για να κάνει και τα δύο δυνατά.
Πώς η προηγούμενη σας εμπειρία ως επιχειρηματίας στην κυβερνοασφάλεια και η υπηρεσία σας στη μονάδα 8200 των Ισραηλινών Αμυντικών Δυνάμεων διαμόρφωσαν την τεχνική σας προσέγγιση στην Cycode;
Η περίοδος μου στο Ισραηλινό οικοσύστημα κυβερνοασφάλειας, ιδιαίτερα σε τεχνικά περιβάλλοντα, με δίδαξε μια στάση ακρίβειας, προσαρμογής και αμείωτου ενδιαφέροντος. Ό dù ήμουν στη μονάδα 8200 ή στις πρώτες μου ημέρες ως επιχειρηματίας, έμαθα να σκέφτομαι και σαν επιτιθέμενος και σαν αμυνόμενος. Αυτή η διπλή προοπτική ήταν θεμελιώδους σημασίας για το πώς χτίσαμε την Cycode.
Ως επιχειρηματίας στην κυβερνοασφάλεια, είδα από πρώτο χέρι πόσο κατακερματισμένη και αντιδραστική είχε γίνει το τοπίο της ασφάλειας. Τα εργαλεία ασφαλείας συχνά τοποθετούνταν μετά το γεγονός, αφήνοντας τους developers να πλοηγηθούν σε ένα λαβύρινθο ενημερώσεων χωρίς πλαίσιο. Αυτό ήταν αυτό που αποφασίσαμε να αλλάξουμε.
Στην Cycode, ακολουθήσαμε μια συστημική προσέγγιση, αντιμετωπίζοντας τον κώδικα πηγής ως κρίσιμο περιουσιακό στοιχείο και χτίζοντας την ασφάλεια μέσα στη διαδικασία ανάπτυξης λογισμικού από την αρχή. Η προηγούμενη μου εμπειρία με δίδαξε ότι η ασφάλεια πρέπει να είναι προληπτική, контεκστοποιημένη και φιλική προς τους dévelopers. Αυτός είναι ο λόγος που επικεντρωνόμαστε τόσο πολύ στην αυτοματοποίηση, την ορατότητα και τη γέφυρα μεταξύ ασφαλείας και ανάπτυξης λογισμικού. Δεν είναι μόνο για την ανίχνευση ευπαθειών, αλλά για την διόρθωση του σημαντικού, γρήγορα.
Η Cycode συνδυάζει πολλαπλά επίπεδα προστασίας, συμπεριλαμβανομένων των AST (Εργαλεία Ασφάλειας Εφαρμογών) και ASPM (Διαχείριση Στάθμης Ασφαλείας Εφαρμογών). Για εκείνους που δεν είναι εξοικειωμένοι, μπορείτε να εξηγήσετε πώς αυτά τα στοιχεία συνεργάζονται – και τι κάνει την προσέγγιση της Cycode μοναδική;
Απόλυτα. Στην Cycode, η ασφάλεια του σύγχρονου λογισμικού απαιτεί περισσότερα από το απλό σάρωση του κώδικα· απαιτεί μια ολιστική κατανόηση του πώς ο κώδικας χτίζεται, αναπτύσσεται και διατηρείται. Ως πλατφόρμα ασφάλειας εφαρμογών που βασίζεται στο AI, η προσέγγισή μας είναι διαφορετική λόγω της σύγκλισης της Ανίχνευσης Ασφάλειας Εφαρμογών (AST), της Διαχείρισης Στάθμης Ασφαλείας Εφαρμογών (ASPM) και της Ασφάλειας Αλυσίδας Εφοδιασμού Λογισμικού (SSCS).
Τα εργαλεία AST, όπως SAST, DAST και SCA, είναι αποτελεσματικά στην ανίχνευση ευπαθειών στον κώδικα, τις εξαρτήσεις και την υποδομή. Αλλά συχνά λειτουργούν σε θάλαμους, παράγοντας ενημερώσεις χωρίς контек스트. Εκεί είναι που έρχεται η ASPM. Η ASPM συνδέει τους κρίκους σε όλη τη διαδικασία ανάπτυξης λογισμικού. Παρέχει ορατότητα στην κατάσταση ασφαλείας της εφαρμογής με προτεραιότητα κινδύνων και ενεργό αποκατάσταση, η SSCS σάντουιτς την πλατφόρμα για να ασφαλίσει τις διαδικασίες CI/CD.
Τι κάνει την Cycode μοναδική είναι το πώς ενώνουμε αυτά τα επίπεδα και θέτουμε einen νέο εταιρικό πρότυπο. Σήμερα σε αυτή την εποχή του AI, η ασφάλεια θα πρέπει να γίνει πιο έξυπνη. Έχουμε χτίσει πάνω στη βάση μας με AST, ASPM και SSCS με πράκτορες AI για να βοηθήσουμε στην προτεραιότητα και διόρθωση του σημαντικού, κλείνοντας αυτό το κενό ασφαλείας που ανέφερα νωρίτερα.
Πώς η Cycode ολοκληρώνεται με σύγχρονες διαδικασίες DevOps όπως το GitHub, το GitLab ή το Azure DevOps για την ανίχνευση κινδύνων νωρίτερα στη διαδικασία;
Η Cycode χτίστηκε με σύγχρονες διαδικασίες DevOps στο μυαλό. Ολοκληρωνόμαστε απευθείας στις πλατφόρμες όπως το GitHub, το GitLab και το Azure DevOps για να ενσωματώσουμε την ασφάλεια σε κάθε φάση της διαδικασίας ανάπτυξης λογισμικού, χωρίς να επιβραδύνουμε τις ομάδες.
Η πλατφόρμα μας συνδέεται με συστήματα ελέγχου πηγής και CI/CD για να παρακολουθεί συνεχώς τον κώδικα, τις ρυθμίσεις και τις ροές εργασιών. Σαρώνουμε και αιτήσεις pull σε πραγματικό χρόνο, ώστε οι dévelopers να λαμβάνουν άμεση ανατροφοδότηση για ευπαθειών πριν ο κώδικας συγχωνευθεί. Αναλύουμε επίσης το ιστορικό commit και τα μεταδεδομένα για να αντιστοιχίσουμε τα ζητήματα στους σωστούς ιδιοκτήτες, μειώνοντας την τριβή και επιταχύνοντας την αποκατάσταση.
Στην προσέγγισή μας δεν επιφέρουμε μόνο ενημερώσεις· παρέχουμε πλήρη контек스트. Αυτό περιλαμβάνει την προέλευση του ζητήματος, την πιθανή επίδρασή του και τα βήματα για την επίλυσή του. Και επειδή ολοκληρωνόμαστε με εργαλεία όπως το JIRA, μπορούμε να δημιουργήσουμε και να παρακολουθήσουμε αυτόματα εισιτήρια, διατηρώντας την ασφάλεια και την μηχανική σε συγχρονισμό.
Τελικά, ο στόχος μας είναι να μεταφέρουμε την ασφάλεια αριστερά με einen ελεγχόμενο, φιλικό προς τους dévelopers τρόπο, ώστε οι κίνδυνοι να αναγνωρίζονται νωρίς, να αντιμετωπίζονται άμεσα και δεν γίνονται εμπόδια αργότερα στη διαδικασία.
Μπορείτε να μας οδηγήσετε πώς η Γραφική Παρουσίαση Κινδύνων της Cycode βοηθά τις ομάδες να συνδέσουν απειλές σε κώδικα, контέινερ, υποδομή και χρόνο εκτέλεσης;
Ναι, είναι μια λειτουργία που είμαστε υπερήφανοι να προσφέρουμε. Η Γραφική Παρουσίαση Κινδύνων, που ονομάζουμε RIG, είναι ο κινητήρας πίσω από την ικανότητα της Cycode να συσχετίζει και να kontεκστοποιεί δεδομένα ασφαλείας σε όλη την αλυσίδα εφοδιασμού λογισμικού.
Σκεφτείτε την RIG ως một δυναμική χάρτη που συνδέει όλα, από τον κώδικα πηγής και τις ανοιχτές εξαρτήσεις μέχρι τις διαδικασίες CI/CD, τα καταστήματα αρχείων και τα περιβάλλοντα εκτέλεσης. Δεν συλλέγει μόνο δεδομένα – κατανοεί τις σχέσεις. Όταν μια ευπάθεια ανακαλύπτεται σε ένα контέινερ, η RIG μπορεί να την ανατρέψει στο ακριβές σημείο του κώδικα, τον déveloper που την έθεσε, τη διαδικασία που την έκτισε και την υποδομή στην οποία εκτελείται.
Αυτό το επίπεδο ορατότητας είναι κρίσιμο. Επιτρέπει στις ομάδες ασφαλείας να προτεραιότητας κινδύνων με βάση την πραγματική επίδρασή τους, αντί μόνο των βαθμολογιών σοβαρότητας. Με το AI που είναι ενσωματωμένο, παρέχει στους dévelopers ενεργό ανατροφοδότηση και πλήρη контек스트, επιτρέποντάς τους να διορθώσουν τα ζητήματα γρηγορότερα και με μεγαλύτερη σιγουριά.
Είναι σημαντικό να σημειωθεί ότι η RIG δεν είναι μόνο ένας πίνακας· είναι ένα εργαλείο λήψης αποφάσεων. Βοηθά τις ομάδες να μεταβαίνουν από την ανίχνευση στην επίλυση με το ρυθμό του DevOps, συνδέοντας τους κρίκους σε κατακερματισμένα συστήματα και επιφανειακά κινδύνους που πραγματικά μετράνε.
Πώς η Cycode ανιχνεύει και διαχειρίζεται τον κίνδυνο που συνδέεται με τον κώδικα που παράγεται από το AI και τις ολοκληρώσεις με υπηρεσίες όπως το OpenAI ή το Hugging Face;
Ο κώδικας που παράγεται από το AI εισάγει einen νέο επίπεδο πολυπλοκότητας και κινδύνου, ιδιαίτερα όταν προέρχεται από εξωτερικές υπηρεσίες όπως το OpenAI ή το Hugging Face. Στην Cycode, έχουμε χτίσει ικανότητες για να αντιμετωπίσουμε αυτό το εξελισσόμενο τοπίο απειλών. Πρόσφατα, ο Πράκτορας Εκμετάλλευσης AI και ο Διακομιστής MCP για να ασφαλίσουμε την ανάπτυξη και το workflow του AI.
Όσον αφορά την πλατφόρμα μας, παρέχουμε έναν κεντρικό Κατάλογο Περιουσιακών Στοιχείων Εφαρμογής που χαρτογραφεί όλα τα στοιχεία σε ένα οικοσύστημα λογισμικού, συμπεριλαμβανομένων μοντέλων AI, βιβλιοθηκών τρίτων και ολοκληρώσεων με υπηρεσίες όπως το OpenAI ή το Hugging Face. Αυτό παρέχει στις ομάδες πλήρη ορατότητα σε πού χρησιμοποιείται το AI, ακόμη και αν είναι βαθιά ενσωματωμένο στη στοίβα.
Δεύτερον, χρησιμοποιούμε ιδιόκτητους αλγόριθμους ανάλυσης κώδικα που υπερβαίνουν την απλή αντιστοίχιση προτύπων. Οι αλγόριθμοί μας ανιχνεύουν μοτίβα κώδικα που παράγονται από το AI και पहचανίζουν βιβλιοθήκες ή πλαίσια που συνδέονται με τη μηχανική μάθηση, NLP ή γενετική AI – ακόμη και αν δεν είναι ρητά etiqued ως τέτοια.
Τρίτον, η Cycode συνεχίζει να σαρώνει για ευπάθειες που σχετίζονται με το AI, όπως επιφανειακές επιθέσεις, κινδύνους δηλητηρίασης δεδομένων και κινδύνους εξαγωγής μοντέλων. Αυτά είναι εξελισσόμενοι φορείς που παραδοσιακά εργαλεία AST συχνά παραλείπουν. Προτεραιοποιούμε αυτούς τους κινδύνους με βάση τη σοβαρότητα και την επιχειρηματική επίδραση, και παρέχουμε οδηγίες αποκατάστασης που προσαρμόζονται στο πλαίσιο του AI.
Τέλος, βοηθάμε τις οργανώσεις να παραμείνουν συμμορφωμένες με κανονισμούς όπως ο νόμος AI της ΕΕ, αυτόματη δημιουργία εγγράφων και παρέχοντας διαφάνεια σε πώς το AI χρησιμοποιείται σε όλη την εφαρμογή. Αυτό περιλαμβάνει τη δημιουργία αναφορών για τα στοιχεία AI, τον σκοπό τους και την πιθανή επίδρασή τους, που είναι κρίσιμα για την εσωτερική διακυβέρνηση και τις εξωτερικές ελέγχους.
Συντομε, η Cycode δεν ανιχνεύει μόνο τον κίνδυνο που σχετίζεται με το AI· βοηθά στη διαχείριση με πλήρη контекστο, ευθύνη και συμμόρφωση στο μυαλό.
Ποια είναι τα μεγαλύτερα προκλήματα στην ανίχνευση μυστικών σε σύγχρονες περιβάλλοντες SDLC, και πώς η Cycode λύνει αυτά τα προβλήματα;
Η ανίχνευση μυστικών είναι ένα από τα πιο κρίσιμα και παραμελημένα προβλήματα στη σύγχρονη ανάπτυξη λογισμικού. Τα μυστικά, όπως τα κλειδιά API, τα tokens και τα διαπιστευτήρια, συχνά κωδικοποιούνται στο κώδικα πηγής, τις διαδικασίες CI/CD και τα αρχεία ρυθμίσεων. Και με την άνοδο των κατανεμημένων ομάδων, των εξαρτήσεων ανοιχτού κώδικα και των ταχύτατων κύκλων κυκλοφορίας, αυτά τα μυστικά μπορούν εύκολα να διαρρεύσουν σε δημόσιους αποθετήρια ή να εκμεταλλευτούν από επιτιθέμενους.
Η πρόκληση είναι ότι τα μυστικά δεν βρίσκονται πλέον μόνο στον κώδικα. Βρίσκονται παντού, στα περιβάλλοντα κατασκευής, στα καταστήματα αρχείων και sogar στις υπηρεσίες τρίτων. Τα παραδοσιακά σαρωτές συχνά τα παραλείπουν ή παράγουν υπερβολικό θόρυβο, καθιστώντας δύσκολο για τις ομάδες να ενεργήσουν.
Στην Cycode, ακολουθήσαμε μια ολιστική προσέγγιση στην ασφάλεια. Η πλατφόρμα μας σαρώνει όλη την SDLC, από τα αποθετήρια κώδικα έως τις διαδικασίες CI/CD και τα περιβάλλοντα εκτέλεσης, για να ανιχνεύσει εκτεθειμένα μυστικά σε πραγματικό χρόνο. Συσχετίζουμε τα ευρήματα με контекστο, ώστε οι ομάδες να γνωρίζουν όχι μόνο τι εκτεθεί, αλλά και πού, από ποιον και πόσο κρίσιμο είναι.
Επίσης, επιβάλλουμε πρόσβαση με ελάχιστα δικαιώματα και ασφαλίζουμε τις ρυθμίσεις διαδικασιών για να αποτρέψουμε την κακή χρήση των μυστικών. Και επειδή ολοκληρωνόμαστε με συστήματα παρακολούθησης ζητημάτων και ροές εργασιών dévelopers, η αποκατάσταση είναι γρήγορη και χωρίς τριβή.
Τελικά, η ανίχνευση μυστικών δεν είναι μόνο για την ανίχνευση της διαρροής, αλλά για την ασφάλιση ολόκληρης της fabrika λογισμικού. Αυτό είναι αυτό που η πλατφόρμα της Cycode έχει χτιστεί για να κάνει.
Πώς διασφαλίζετε την ακρίβεια και μειώνετε τα ψευδώς θετικά όταν σαρώνετε για ευπαθειών ή μυστικά;
Η αντιμετώπιση των ψευδώς θετικών μπορεί να είναι εξαιρετικά εύκολη για τους dévelopers. Όταν οι ομάδες είναι συνεχώς βομβαρδισμένες με άσχετες ενημερώσεις, είναι εύκολο να αρχίσουν να τις αγνοούν, και αυτό είναι ακριβώς όταν οι πραγματικές απειλές μπορούν να διαφύγουν. Μέσω του μηχανισμού SAST, βοηθάμε τις ομάδες να αναγνωρίσουν αδυναμίες κώδικα, να επιτύχουν ακρίβεια και να επικεντρωθούν στις πραγματικές θετικές για να σώσουν χρόνο και να επιταχύνουν την παράδοση λογισμικού. Σε δοκιμές βenchmark του OWASP, η Cycode πέτυχε ποσοστό ψευδώς θετικών 2,1%, που αντιπροσωπεύει μια >94% μείωση σε σύγκριση με εναλλακτικές μεθόδους.
Πρώτον, επικεντρωνόμαστε στην контεκστοποίηση. Αντί να σημειώνουμε απλώς ένα πιθανό ζήτημα και να συνεχίζουμε, η πλατφόρμα μας χαρτογραφεί το ζήτημα στο μεγαλύτερο πλάνο της αλυσίδας εφοδιασμού λογισμικού μιας οργανώσης. Έτσι, αν ένα μυστικό ανακαλυφθεί σε ένα commit, συνδέουμε το ευρήμα με τη διαδικασία που το έκτισε, το περιβάλλον στο οποίο αναπτύχθηκε και τον déveloper που το πρόσθεσε. Αυτός ο πρόσθετος контекστο βοηθά να καθορίσει εάν κάτι αποτελεί πραγματικό κίνδυνο ή είναι απλώς αθώο.
Επόμενο, οι ιδιόκτητοι αλγόριθμοί σάρωσης μας κάνουν πολύ περισσότερα από τη βασική αντιστοίχιση προτύπων. Ο μηχανισμός ανίχνευσης μυστικών μας αναλύει μοτίβα, εντροπία και τον τρόπο που η συμβολοσειρά χρησιμοποιείται, επιτρέποντάς μας να διακρίνουμε πραγματικά μυστικά από ομοιώδη οντότητες, όπως δεδομένα δοκιμής ή κείμενο φύλαξης.
Επίσης, ολοκληρωνόμαστε με συστήματα παρακολούθησης ζητημάτων και ροές εργασιών dévelopers για να διατηρήσουμε όλα συνδεδεμένα. Όταν μια ευπάθεια ή μυστικό επιβεβαιώνεται και διορθώνεται, αυτή η ανατροφοδότηση βοηθά να κάνει τα μοντέλα μας πιο έξυπνα. Assigning ζητήματα με βάση την ιδιοκτησία κώδικα, βοηθά να διασφαλιστεί ότι τα προβλήματα κατευθύνονται στους σωστούς ανθρώπους χωρίς περιττή διπλοποίηση.
Τελικά, ο στόχος μας είναι απλός. Σκοπούμε να κάνουμε την ασφάλεια κάτι που οι ομάδες μπορούν να βασιστούν: λιγότερα ψευδώς θετικά, πιο ακριβή ευρήματα και γρηγορότερες αποκαταστάσεις. Έτσι, οι ομάδες μπορούν να επικεντρωθούν στην επίλυση των πραγματικών προβλημάτων που μετράνε.
Τι είναι η αξία των εργαλείων ασφαλείας “πρώτα ο déveloper” και πώς η Cycode αποφεύγει την διατάραξη των ροών εργασιών;
Στην καρδιά της, η ασφάλεια “πρώτα ο déveloper” είναι για να κάνει την προστασία γρήγορη, σχετική και μόνο όσο είναι απαραίτητο. Αυτός είναι ο τρόπος με τον οποίο διατηρούμε την ανάπτυξη να προχωράει ενώ διατηρούμε την ασφάλεια του λογισμικού.
Αν τα εργαλεία ασφαλείας επιβραδύνουν τους dévelopers ή τους υπερφορτώνουν με πολλές ενημερώσεις, αυτά τα εργαλεία κινδυνεύουν να αγνοηθούν. Αυτός είναι ο λόγος που η Cycode σχεδιάστηκε για να βοηθήσει τους dévelopers αντί να τους εμποδίζει.
Η πραγματική αξία έρχεται από το να φέρει την ασφάλεια απευθείας στη καθημερινή ροή εργασιών του déveloper. Με την Cycode, οι ελέγχοι ασφαλείας συμβαίνουν άμεσα, ακριβώς όπου οι dévelopers γράφουν και αναθεωρούν τον κώδικα, όπως στο IDE ή κατά τη διάρκεια των αιτήσεων pull. Αυτό σημαίνει ότι οι dévelopers λαμβάνουν ανατροφοδότηση την στιγμή που τη χρειάζονται, καθιστώντας εύκολο να πιάσουν τα ζητήματα νωρίς και να χτίσουν ασφαλείς συνήθειες κωδικοποίησης χωρίς πρόσθετη δυσκολία.
Ο контекστο είναι επίσης κρίσιμος. Αντί να στέλνουμε αδιευκρίνιστες ενημερώσεις, η Cycode δίνει στους dévelopers ακριβείς λεπτομέρειες: τι είναι η ευπάθεια, πού προέρχεται, ποιος είναι υπεύθυνος, και πώς να την επιλύσει. Αυτού του είδους η πληροφορία βοηθά να μειώσει τη σύγχυση και να επιτρέψει στις ομάδες να επιλύσουν προβλήματα πιο αποτελεσματικά.
Με την ολοκλήρωση με δημοφιλή εργαλεία CI/CD και συστήματα παρακολούθησης ζητημάτων όπως το JIRA, η Cycode διασφαλίζει ότι η ασφάλεια γίνεται ολοκληρωμένο μέρος της διαδικασίας ανάπτυξης λογισμικού, αντί να είναι κάτι ξεχωριστό ή αποσυνδεδεμένο. Οι dévelopers μπορούν να παραμείνουν στοχευμένοι, και οι ομάδες ασφαλείας λαμβάνουν την εποπτεία που χρειάζονται.
Τι είδους επιθέσεις ή ευπαθειών περιμένετε να αυξηθούν καθώς περισσότερες εταιρείες υιοθετούν το AI στις διαδικασίες ανάπτυξής τους;
Όσο το AI γίνεται ολοένα και πιο ολοκληρωμένο μέρος της καθημερινής ανάπτυξης, είναι πιθανό να αντιμετωπίσουμε einen νέο συνδυασμό ευπαθειών. Αυτές δεν θα είναι μόνο τεχνικές προκλήσεις – κάποιες θα έρθουν από τον τρόπο με τον οποίο οι άνθρωποι και οι ομάδες αλληλεπιδρούν με αυτά τα εργαλεία.
Ένας από τους πιο σημαντικούς κινδύνους είναι ότι οι developers μπορεί να γίνουν υπερβολικά εξαρτημένοι από τον κώδικα που παράγεται από το AI. Ενώ το AI μπορεί να βοηθήσει στην ταχύτατη διαδικασία, δεν είναι τέλειο. Αν οι developers υποθέτουν ότι κάθε πρόταση του AI είναι σωστή, μπορεί να εισαγάγουν κρυφές σφάλματα ή προβλήματα ασφαλείας. Δεδομένου ότι οι γραμμές της ευθύνης μπορούν να γίνουν ασαφείς όταν ο κώδικας προέρχεται από μια μηχανή, αυτά τα προβλήματα μπορεί να διαφύγουν απαρατήρητα.
Υπάρχει επίσης μια αυξανόμενη ανησυχία για επιθέσεις αλυσίδας εφοδιασμού που στοχεύουν ειδικά σε μοντέλα AI και APIs. Για παράδειγμα, αν υπηρεσίες όπως το OpenAI ή το Hugging Face υποκλαπεί ή αν κάποιος εισαγάγει ένα κακόβουλο μοντέλο σε μια ροή εργασιών, οι επιτιθέμενοι θα μπορούσαν να αλλάξουν εξόδους ή να κλέψουν ευαίσθητες πληροφορίες.
Μια άλλη εξελισσόμενη απειλή είναι η δηλητηρίαση δεδομένων. Σε αυτή τη σενάριο, οι επιτιθέμενοι κάνουν μικρές, στρατηγικές τροποποιήσεις στα δεδομένα εκπαίδευσης που μπορούν να επηρεάσουν αργότερα πώς το μοντέλο AI συμπεριφέρεται. Αυτού του είδους η επίθεση είναι ιδιαίτερα επικίνδυνη σε περιοχές όπως η ανίχνευση απάτης ή ο έλεγχος πρόσβασης, όπου η ασφάλεια είναι κρίσιμη.
Στην Cycode, αναπτύσσουμε εργαλεία που βοηθούν τις ομάδες να αναγνωρίσουν κινδύνους που σχετίζονται με το AI, όπως ευπαθειών που μπορούν να εκμεταλλευτούν, κακή χρήση μοντέλων και ασφαλείς ολοκληρώσεις. Επίσης, θέλουμε να διασφαλίσουμε ότι οι dévelopers παραμένουν υπεύθυνοι για τον κώδικα που αποστέλλουν, ανεξάρτητα από το αν γράφεται από άνθρωπο ή παράγεται αυτόματα.
Πέντε χρόνια μπροστά, πώς βλέπετε τον ρόλο του AI να εξελίσσεται στην ασφάλεια της αλυσίδας εφοδιασμού λογισμικού;
Το AI έχει ήδη μεταμορφώσει τον τρόπο με τον οποίο αντιμετωπίζουμε την ασφάλεια εφαρμογών, αλλά η πλήρης επιρροή του στην αλυσίδα εφοδιασμού λογισμικού μόλις αρχίζει. Τα επόμενα πέντε χρόνια, πιστεύω ότι το AI θα γίνει ολοένα και πιο ολοκληρωμένο μέρος του τρόπου με τον οποίο αναγνωρίζουμε, προτεραιότητας και αντιμετωπίζουμε κινδύνους σε όλη τη διαδικασία ανάπτυξης.
Για να αρχίσουμε, το AI θα βοηθήσει να φέρει τις ομάδες ασφαλείας και ανάπτυξης πιο κοντά. Σήμερα, υπάρχει συχνά ένταση, καθώς τα εργαλεία ασφαλείας μπορούν να διαταράξουν τις ροές εργασιών ή να λείπουν του απαραίτητου контεκστο. Το AI έχει τη δυνατότητα να λείψει αυτές τις άκρες, μετατρέποντας τα ευρήματα ασφαλείας σε ενεργό ανατροφοδότηση, συνιστώντας αυτόματα διορθώσεις και ακόμη και παράγοντας ασφαλείς λύσεις κώδικα που προσαρμόζονται στην ροή εργασιών κάθε ομάδας.
Το AI θα γίνει επίσης ολοένα και πιο σημαντικό για την κατανόηση του τι συμβαίνει σε πραγματικό χρόνο. Θα παρακολουθεί περιβάλλοντα κατασκευής, контέινερ και APIs, αναγνωρίζοντας ασυνήθιστη δραστηριότητα καθώς συμβαίνει. Αυτή η παρακολούθηση σε πραγματικό χρόνο θα είναι απαραίτητη καθώς οι επιθέσεις αλυσίδας εφοδιασμού γίνονται ολοένα και πιο σύνθετες και πιο δύσκολο να ανιχνευτούν με παραδοσιακές σάρωση μόνο.
Επιπλέον, το AI θα βοηθήσει τις εταιρείες να πλοηγηθούν στο αυξανόμενο labirynth των κανονισμών. Όσο οι κυβερνήσεις εισάγουν περισσότερους κανόνες για το πώς πρέπει να χρησιμοποιείται το AI, οι οργανώσεις θα χρειαστούν εργαλεία που μπορούν να εξηγήσουν τη λογική πίσω από κάθε απόφαση AI, να χαρτογραφήσουν τις εξαρτήσεις και να επιβάλλουν πολιτικές σε σύνθετα συστήματα. Βλέπω το AI να βάζει την κεφαλή του σε αυτά τα εργαλεία, δημιουργώντας έγγραφα, χαρτογραφώντας εξαρτήσεις και βοηθώντας στην επιβολή κανονισμών.
Ωστόσο, με όλες αυτές τις προόδους, η ανθρώπινη εποπτεία θα παραμείνει κρίσιμη. Το AI δεν είναι εδώ για να αντικαταστήσει τους ανθρώπους, αλλά για να τους ενδυναμώσει. Οι dévelopers και οι ομάδες ασφαλείας θα πρέπει πάντα να λάβουν την ευθύνη, ιδιαίτερα όταν ο κώδικας που παράγεται από το AI μπορεί να εισαγάγει νέους κινδύνους. Αυτός είναι ένας μεγάλος λόγος για τον οποίο είμαστε αφοσιωμένοι στη δημιουργία εργαλείων που κάνουν το AI τόσο διαφανές, κατανοητό και υπεύθυνο όσο είναι δυνατό.
Τελικά, το AI θα γίνει το συνδετικό νήμα που κάνει τις αλυσίδες εφοδιασμού λογισμικού ασφαλέστερες, αλλά μόνο αν το χρησιμοποιήσουμε με σκέψη και διατηρήσουμε τους ανθρώπους εμπλεκόμενους σε κάθε βήμα του δρόμου.
Ευχαριστώ πολύ για τη μεγάλη συνέντευξη. Οι αναγνώστες που επιθυμούν να μάθουν περισσότερα πρέπει να επισκεφθούν την Cycode.












