Entrevistas

Ronen Slavin, CTO y cofundador de Cycode – Serie de entrevistas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Ronen Slavin, CTO y cofundador de Cycode, es un emprendedor serial y ex oficial de la Unidad 8200 de las Fuerzas de Defensa de Israel. Antes de lanzar Cycode en 2019, cofundó FileLock, que fue adquirida por Reason Security en 2018, y se desempeñó como Jefe de Investigación en Reason Cybersecurity. Con una gran experiencia en detección de malware, investigación de vulnerabilidades y explotación, Slavin ha construido una carrera en la intersección de la investigación de seguridad avanzada y la innovación de productos.

Cycode es una plataforma de seguridad de aplicaciones nativa de IA que une a los equipos de seguridad y desarrollo con contexto accionable desde el código hasta la ejecución. Al converger AST, ASPM y seguridad de la cadena de suministro de software, protege tanto el código generado por humanos como el generado por IA. Impulsada por su Gráfica de Inteligencia de Riesgos (RIG), escáneres proprietarios y integraciones, Cycode proporciona detección instantánea de riesgos, Análisis de Impacto de Cambios (CIA) y soluciones impulsadas por IA, cerrando las brechas de visibilidad, acelerando la remediación y reduciendo los costos desde el primer día.

¿Qué te motivó a empezar Cycode, y qué problema clave en la seguridad del software estabas tratando de resolver desde el principio?

La idea de Cycode surgió de algo que habíamos observado repetidamente; el código fuente siendo robado o filtrado involuntariamente a las manos equivocadas. Después de pasar años en la ciberseguridad y el espacio de seguridad ofensiva, y liderar la protección de puntos finales en Reason, nos dimos cuenta de lo crítico que es el código fuente, no solo como líneas de código, sino como uno de los activos más valiosos de una empresa. No estaba recibiendo la seguridad que se merecía.

Esa revelación fue lo que me inspiró a empezar Cycode. Desde el principio, nuestra misión fue clara: proteger el código fuente en cada etapa, desde el momento en que se escribe hasta el momento en que se envía, sin obstaculizar el impulso y la tracción de los desarrolladores. Queríamos asegurarnos de que la seguridad y la ingeniería pudieran trabajar juntas, con la seguridad integrada de manera transparente en el flujo de trabajo diario, en lugar de ser un obstáculo.

Lo que más importaba era dar a los equipos la visibilidad, la responsabilidad y la colaboración que necesitaban. Los desarrolladores no deberían tener que sacrificar su productividad por la seguridad, y los equipos de seguridad no deberían tener que operar sin contexto o control. Cycode fue creado para hacer que ambas cosas sean posibles.

¿Cómo influyó tu experiencia anterior como emprendedor de ciberseguridad y tu servicio en la unidad de inteligencia élite de Israel, Unidad 8200, en tu enfoque técnico en Cycode?

Mi tiempo en el ecosistema de ciberseguridad de Israel, especialmente en entornos técnicos élites, me inculcó una mentalidad de precisión, adaptabilidad y curiosidad implacable. Ya sea que estuviera en la Unidad 8200 o en mis primeros días como emprendedor, aprendí a pensar como un atacante y un defensor. Esa perspectiva dual ha sido fundamental en cómo construimos Cycode.

Como emprendedor de ciberseguridad, vi de primera mano cómo se había fragmentado y reaccionado el paisaje de la seguridad. Las herramientas de seguridad a menudo se agregaban después de los hechos, dejando a los desarrolladores que navegaran por un laberinto de alertas sin contexto. Eso es lo que nos propusimos cambiar.

En Cycode, hemos adoptado un enfoque de sistemas, tratando el código fuente como un activo crítico y construyendo la seguridad en el ciclo de vida de desarrollo de software desde cero. Mi experiencia me ha enseñado que la seguridad debe ser proactiva, contextual y amigable para los desarrolladores. Es por eso que nos enfocamos tanto en la automatización, la visibilidad y en cerrar la brecha entre la seguridad y el desarrollo de software. No se trata solo de encontrar vulnerabilidades, sino de arreglar lo que importa, rápido.

Cycode combina múltiples capas de protección, incluyendo AST (Pruebas de Seguridad de Aplicaciones) y ASPM (Administración de Postura de Seguridad de Aplicaciones). Para aquellos que no están familiarizados, ¿puedes explicar cómo funcionan estos elementos juntos y qué hace que el enfoque de Cycode sea único?

Absolutamente. En Cycode, asegurar el software moderno requiere más que solo escanear el código; exige una comprensión holística de cómo se construye, se implementa y se mantiene ese código. Como plataforma de seguridad de aplicaciones nativa de IA, nuestro enfoque es un diferenciador debido a la convergencia de Pruebas de Seguridad de Aplicaciones (AST), Administración de Postura de Seguridad de Aplicaciones (ASPM) y Seguridad de la Cadena de Suministro de Software (SSCS).

Las herramientas AST, como SAST, DAST y SCA, son efectivas para identificar vulnerabilidades en el código, dependencias e infraestructura. Pero a menudo operan en silos, generando alertas sin contexto. Es ahí donde entra en juego la ASPM. La ASPM conecta los puntos a lo largo de todo el ciclo de vida de desarrollo de software. Proporciona visibilidad en la postura de seguridad de la aplicación con priorización de riesgos y remediación accionable, la SSCS rellena la plataforma para asegurar las tuberías de CI/CD.

Lo que hace que Cycode sea único es cómo unificamos estas capas y establecemos un nuevo estándar empresarial. Hoy en día, en esta era de la IA, la seguridad tendrá que volverse más inteligente. Hemos construido sobre nuestra base con AST, ASPM y SSCS con agentes de IA para ayudar a priorizar y arreglar lo que importa más rápido, cerrando esa brecha de seguridad que mencioné anteriormente.

¿Cómo integra Cycode con tuberías de DevOps modernas como GitHub, GitLab o Azure DevOps para detectar riesgos más temprano en el ciclo de vida?

Cycode fue construida con DevOps moderno en mente. Nos integramos directamente con plataformas como GitHub, GitLab y Azure DevOps para incorporar la seguridad en cada fase del ciclo de vida de desarrollo de software, sin frenar a los equipos.

Nuestra plataforma se conecta a los sistemas de control de código y CI/CD para monitorear continuamente el código, las configuraciones y los flujos de trabajo. Escaneamos y hacemos solicitudes de extracción en tiempo real, para que los desarrolladores reciban retroalimentación inmediata sobre las vulnerabilidades antes de que se combine el código. También analizamos el historial de confirmaciones y los metadatos para asignar problemas a los dueños correctos, reduciendo la fricción y acelerando la remediación.

En nuestro enfoque, no solo mostramos alertas; proporcionamos contexto completo. Esto incluye el origen del problema, su impacto potencial y los pasos para resolverlo. Y porque nos integramos con herramientas como JIRA, podemos crear y rastrear automáticamente los tickets, manteniendo a la seguridad y la ingeniería en sincronía.

En última instancia, nuestro objetivo es desplazar la seguridad hacia la izquierda de manera controlada y amigable para los desarrolladores, para que los riesgos se identifiquen temprano, se aborden con prontitud y no se conviertan en bloqueadores más adelante en la tubería.

¿Puedes guiarnos sobre cómo la Gráfica de Inteligencia de Riesgos de Cycode ayuda a los equipos a conectar amenazas a través del código, contenedores, infraestructura y tiempo de ejecución?

Sí, es una función de la que estamos orgullosos. La Gráfica de Inteligencia de Riesgos, lo que llamamos RIG, es el motor detrás de la capacidad de Cycode para correlacionar y contextualizar los datos de seguridad en toda la cadena de suministro de software.

Imagina el RIG como un mapa dinámico que une todo, desde el código fuente y las dependencias de código abierto hasta las tuberías de CI/CD, los registros de artefactos y los entornos de tiempo de ejecución. No solo recopila datos; entiende las relaciones. Así que cuando se encuentra una vulnerabilidad en un contenedor, el RIG puede rastrearla hasta la línea exacta de código, el desarrollador que la comprometió, la tubería que la construyó y la infraestructura en la que se ejecuta.

Este nivel de visibilidad es crítico. Permite a los equipos de seguridad priorizar los riesgos según su impacto real, en lugar de solo según las puntuaciones de gravedad. Con la IA integrada, proporciona a los desarrolladores información y contexto accionables, lo que les permite solucionar problemas más rápido y con más confianza.

Es importante tener en cuenta que el RIG no es solo un panel; es una herramienta de toma de decisiones. Ayuda a los equipos a moverse desde la detección hasta la resolución a la velocidad de DevOps, conectando los puntos a través de sistemas fragmentados y resaltando los riesgos que realmente importan.

¿Cómo detecta y gestiona Cycode el riesgo asociado con el código generado por IA y las integraciones con servicios como OpenAI o Hugging Face?

El código generado por IA introduce una capa adicional de complejidad y riesgo, particularmente cuando proviene de servicios externos como OpenAI o Hugging Face. En Cycode, hemos construido capacidades específicamente para abordar este panorama de amenazas en evolución. Más recientemente, nuestro Agente de Explotabilidad de IA y el Servidor MCP para asegurar el desarrollo de IA y los flujos de trabajo de codificación.

En cuanto a nuestra plataforma, proporcionamos un Inventario de Activos de Aplicación centralizado que cartografía todos los componentes en un ecosistema de software, incluidos modelos de IA, bibliotecas de IA de terceros y integraciones con servicios como OpenAI o Hugging Face. Esto proporciona a los equipos una visibilidad completa de dónde se está utilizando la IA, incluso si está profundamente incrustada en la pila.

En segundo lugar, utilizamos herramientas de análisis de código proprietarias que van más allá del emparejamiento de patrones. Estas herramientas pueden detectar patrones de código generado por IA y identificar bibliotecas o marcos comúnmente asociados con el aprendizaje automático, el NLP o la IA generativa, incluso si no están etiquetados explícitamente como tales.

En tercer lugar, Cycode escanea continuamente vulnerabilidades específicas de IA, como superficies de ataque adversarias, riesgos de envenenamiento de datos y amenazas de extracción de modelos. Estos son vectores emergentes que las herramientas AST tradicionales a menudo pasan por alto. Priorizamos estos riesgos según su gravedad y su impacto comercial, y proporcionamos orientación de remediación adaptada al contexto de la IA.

Finalmente, ayudamos a las organizaciones a cumplir con regulaciones como el Acta de IA de la UE, automatizando la documentación y proporcionando transparencia sobre cómo se utiliza la IA en toda la aplicación. Esto incluye generar informes sobre componentes de IA, su propósito y su impacto potencial, lo cual es fundamental tanto para la gobernanza interna como para las auditorías externas.

En resumen, Cycode no solo detecta el riesgo relacionado con la IA; lo ayuda a gestionar con contexto completo, responsabilidad y cumplimiento en mente.

¿Cuáles son los mayores desafíos en la detección de secretos en entornos de SDLC modernos, y cómo está resolviendo Cycode estos desafíos?

La detección de secretos es uno de los desafíos más críticos y pasados por alto en el desarrollo de software moderno. Los secretos, como las claves de API, los tokens y las credenciales, a menudo se codifican en el código fuente, las tuberías de CI/CD y los archivos de configuración. Y con el auge de los equipos distribuidos, las dependencias de código abierto y los ciclos de lanzamiento rápidos, estos secretos pueden filtrarse fácilmente a los repositorios públicos o ser explotados por atacantes.

El desafío es que los secretos ya no solo están en el código. Están en todas partes, en entornos de compilación, registros de artefactos y herramientas de terceros. Los escáneres tradicionales a menudo los pasan por alto o generan ruido excesivo, lo que hace difícil que los equipos tomen medidas.

En Cycode, adoptamos un enfoque holístico de la seguridad. Nuestra plataforma escanea todo el SDLC, desde los repositorios de código hasta las tuberías de CI/CD y los entornos de tiempo de ejecución, para detectar secretos expuestos en tiempo real. Correlacionamos los hallazgos con el contexto, para que los equipos sepan no solo qué se expuso, sino dónde, por quién y cuán crítico es.

También aplicamos el acceso de menor privilegio y configuraciones de tuberías seguras para evitar que los secretos se utilicen incorrectamente. Y porque nos integramos con sistemas de seguimiento de problemas y flujos de trabajo de desarrolladores, la remediación es rápida y sin fricciones.

En última instancia, la detección de secretos no se trata solo de encontrar la fuga, sino de asegurar toda la fábrica de software. Eso es lo que la plataforma de Cycode está diseñada para hacer.

¿Cómo garantizas la precisión y reduces los falsos positivos al escanear vulnerabilidades o secretos?

Lidiar con falsos positivos puede ser increíblemente frustrante para los desarrolladores. Cuando los equipos están constantemente bombardeados con alertas irrelevantes, es fácil empezar a ignorarlas, y es precisamente cuando las amenazas reales pueden pasar desapercibidas. A través de nuestro motor SAST, ayudamos a los equipos a identificar debilidades en el código, lograr precisión y centrarse en los verdaderos positivos para ahorrar tiempo y acelerar la entrega de software. En las pruebas de benchmark de OWASP, Cycode logró una tasa de falsos positivos del 2,1%, lo que representa una reducción del >94% en comparación con los métodos alternativos.

Primero, nos centramos en la correlación contextual. En lugar de simplemente marcar un problema potencial y seguir adelante, nuestra plataforma lo relaciona con la imagen más amplia de la cadena de suministro de software de una organización. Por lo tanto, si se descubre un secreto en un compromiso, asociamos ese hallazgo con la tubería que lo construyó, el entorno en el que se implementó y el desarrollador que lo agregó. Este contexto adicional nos ayuda a determinar si algo representa un riesgo real o es simplemente inofensivo.

Después, nuestros algoritmos de escaneo proprietarios hacen mucho más que el emparejamiento de patrones básico. Nuestro motor de detección de secretos analiza patrones, entropía y la forma en que se utiliza la cadena, lo que nos permite distinguir entre secretos genuinos y entidades similares, como datos de prueba o texto de marcador de posición.

También nos integramos con sistemas de seguimiento de problemas y flujos de trabajo de desarrolladores para mantener todo conectado. Cuando se confirma y se soluciona una vulnerabilidad o un secreto, esa retroalimentación nos ayuda a hacer que nuestros modelos sean más inteligentes. Al asignar problemas según la propiedad del código, ayudamos a asegurarnos de que los problemas se dirijan a las personas adecuadas sin duplicación innecesaria.

En última instancia, nuestro objetivo es directo. Nosotros aspiramos a hacer que la seguridad sea algo en lo que los equipos puedan confiar: menos falsas alarmas, más hallazgos precisos y resoluciones más rápidas. De esa manera, los equipos pueden centrarse en solucionar los problemas reales que importan.

¿Cuál es el valor de las herramientas de seguridad “primero para el desarrollador”, y cómo evita Cycode interrumpir los flujos de trabajo?

En su núcleo, la seguridad “primero para el desarrollador” se trata de hacer que la protección sea rápida, relevante y solo tan visible como sea necesario. Esa es la forma en que mantenemos el desarrollo en marcha mientras mantenemos la seguridad del software.

Si las herramientas de seguridad ralentizan a los desarrolladores o los abruman con demasiadas alertas, esas herramientas corren el riesgo de ser ignoradas. Es por eso que Cycode fue diseñada para ayudar a los desarrolladores en lugar de obstaculizarlos.

El valor real proviene de traer la seguridad directamente al flujo de trabajo diario del desarrollador. Con Cycode, las verificaciones de seguridad ocurren instantáneamente, justo donde los desarrolladores escriben y revisan el código, como en el IDE o durante las solicitudes de extracción. Esto significa que los desarrolladores obtienen retroalimentación en el momento en que la necesitan, lo que facilita la detección temprana de problemas y la construcción de hábitos de codificación seguros sin problemas adicionales.

El contexto también es clave. En lugar de enviar alertas vagas, Cycode proporciona a los desarrolladores detalles precisos: qué es la vulnerabilidad, dónde se originó, quién es responsable y cómo solucionarla. Esta información ayuda a reducir la confusión y permite a los equipos solucionar problemas de manera más eficiente.

Al integrarse con herramientas de CI/CD populares y sistemas de seguimiento de problemas como JIRA, Cycode asegura que la seguridad se convierta en una parte integral del proceso de desarrollo de software, en lugar de algo separado o desconectado. Los desarrolladores pueden mantenerse en la tarea y los equipos de seguridad obtienen la supervisión que necesitan.

¿Qué tipos de ataques o vulnerabilidades esperas que aumenten a medida que más empresas adopten la IA en sus flujos de trabajo de desarrollo?

A medida que la IA se convierte en una parte cada vez más integral del trabajo de desarrollo diario, es probable que encontremos un nuevo conjunto de vulnerabilidades. Estas no serán solo desafíos técnicos; algunas provendrán de la forma en que las personas y los equipos interactúan con estas herramientas.

Uno de los riesgos más significativos es que los desarrolladores puedan volverse demasiado dependientes del código generado por IA. Si bien la IA puede ayudar a acelerar el proceso, no es perfecta. Si los desarrolladores asumen que cada sugerencia de IA es correcta, podrían introducir accidentalmente errores o problemas de seguridad ocultos. Dado que las líneas de responsabilidad pueden volverse borrosas cuando el código proviene de una máquina, estos problemas pueden pasar desapercibidos.

Hay una creciente preocupación sobre los ataques a la cadena de suministro que apuntan específicamente a los modelos de IA y las API. Por ejemplo, si servicios de confianza como OpenAI o Hugging Face son comprometidos, o si alguien introduce un modelo malicioso en un flujo de trabajo, los atacantes podrían alterar los resultados o robar información sensible.

Otra amenaza emergente es el envenenamiento de datos. En este escenario, los atacantes hacen modificaciones sutiles y estratégicas a los datos de entrenamiento que pueden afectar más adelante cómo se comporta el modelo de IA. Este tipo de ataque es particularmente peligroso en áreas como la detección de fraude o el control de acceso, donde la seguridad es crucial.

Además, las empresas enfrentarán una creciente presión en torno a la explicabilidad y el cumplimiento. Nuevas regulaciones, como el Acta de IA de la UE, requerirán que las organizaciones expliquen cómo sus sistemas de IA toman decisiones y la base para esas decisiones. Esto puede ser muy desafiante si los modelos son cajas negras o si los equipos están utilizando herramientas de terceros que carecen de transparencia.

En Cycode, estamos desarrollando herramientas que ayuden a los equipos a identificar riesgos específicos de IA, como vulnerabilidades adversarias, mal uso de modelos y integraciones inseguras. También queremos asegurarnos de que los desarrolladores sigan siendo responsables del código que envían, ya sea escrito por una persona o generado de forma autónoma.

Mirando hacia adelante cinco años, ¿cómo ves evolucionar el papel de la IA en la seguridad de las cadenas de suministro de software?

La IA ya está transformando la forma en que abordamos la seguridad de las aplicaciones, pero su influencia completa en la cadena de suministro de software apenas comienza. En los próximos cinco años, creo que la IA se convertirá en una parte integral de cómo identificamos, priorizamos y abordamos los riesgos en todo el proceso de desarrollo.

Para empezar, la IA ayudará a acercar a los equipos de seguridad y desarrollo. Actualmente, a menudo hay tensión, ya que las herramientas de seguridad pueden interrumpir los flujos de trabajo o carecer de contexto esencial. La IA tiene el potencial de suavizar esas aristas transformando los hallazgos de seguridad en información accionable, recomendando soluciones automáticamente y incluso generando soluciones de código seguro adaptadas al flujo de trabajo de cada equipo.

La IA también se volverá cada vez más importante para comprender lo que está sucediendo en tiempo real. Monitoreará los entornos de compilación, los contenedores y las API, identificando actividad inusual a medida que ocurre. Este monitoreo en tiempo real será esencial a medida que los ataques a la cadena de suministro se vuelvan más sofisticados y difíciles de detectar con solo escaneo tradicional.

Además, la IA ayudará a las empresas a navegar el creciente laberinto de regulaciones. A medida que los gobiernos introducen más reglas sobre cómo debe utilizarse la IA, las organizaciones necesitarán herramientas que puedan explicar el razonamiento detrás de cada decisión de IA, rastrear de dónde provienen los modelos y hacer que las personas sean responsables. Veo a la IA asumiendo un papel en la creación de documentación, el mapeo de dependencias y la aplicación de políticas en sistemas complejos.

Aún así, con todos estos avances, la supervisión humana seguirá siendo crucial. La IA no está aquí para reemplazar a las personas, sino para empoderarlas. Los desarrolladores y los equipos de seguridad siempre necesitarán asumir la responsabilidad, especialmente cuando el código generado por IA podría introducir nuevos riesgos. Esa es una gran razón por la que estamos comprometidos a construir herramientas que hagan que la IA sea tan transparente, comprensible y responsable como sea posible.

En última instancia, la IA se convertirá en el hilo conductor que hace que las cadenas de suministro de software sean más seguras, pero solo si la utilizamos de manera reflexiva y mantenemos a las personas involucradas en cada paso del camino.

Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar Cycode

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.