Entrevistas

Varun Badhwar, Fundador y CEO de Endor Labs – Serie de Entrevistas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Varun Badhwar, Fundador y CEO de Endor Labs, es un empresario de ciberseguridad reconocido por construir y liderar empresas en la vanguardia de la seguridad en la nube y las aplicaciones. Desde 2021, ha dirigido Endor Labs, que se centra en la seguridad del desarrollo de software impulsado por IA. Anteriormente, fue Vicepresidente Senior y Gerente General de Prisma Cloud en Palo Alto Networks (PANW ) y fundador de RedLock, una startup de seguridad en la nube adquirida por Palo Alto Networks.

Endor Labs es una plataforma de seguridad de aplicaciones construida para la era de la IA, diseñada para ayudar a los equipos de ingeniería y seguridad a equilibrar la velocidad y la seguridad en el desarrollo de software. La plataforma integra características como el análisis de composición de software basado en alcance, SAST, análisis de contenedores, detección de secretos y protección de pipelines de CI/CD en una vista unificada, lo que ayuda a los equipos a identificar qué vulnerabilidades son realmente importantes y a priorizar las soluciones. También incluye agentes de IA que analizan las solicitudes de extracción para cambios arquitectónicos y detectan riesgos en el código generado por IA temprano en el ciclo de vida del desarrollo.

Anteriormente, construyó y escaló importantes empresas de seguridad — ¿cómo llevaron esas experiencias a la fundación de Endor Labs, y qué problema estaba más decidido a resolver al principio?

En 2021, estaba en Palo Alto Networks cuando se produjo la violación de SolarWinds (SWI ). Fue masiva. Todos los clientes que utilizaban su software se vieron afectados, y nosotros no fuimos la excepción. Cuando investigué cómo estábamos manejando nuestro propio software, me di cuenta de que teníamos 450 ingenieros y 68.000 vulnerabilidades de seguridad, pero los ingenieros estaban ignorando la mayoría de ellas. La razón: un asombroso 80-90% de las alertas eran falsos positivos, y las herramientas tradicionales no entendían cómo trabajaban realmente los desarrolladores.

En ese momento, todo encajó: el desarrollo de software moderno es más como un ensamblaje que una creación. Estamos enviando código que es principalmente bibliotecas de terceros, sin garantías de calidad o seguridad. Vi la desconexión entre los equipos de seguridad y los ingenieros, la dinámica adversaria y la fricción política. Supe que necesitábamos replantear la seguridad de las aplicaciones desde cero, lo que llevó a la fundación de Endor Labs.

Endor Labs ahora protege millones de aplicaciones para organizaciones que van desde fintech hasta plataformas de SaaS. ¿Qué tipos de casos de uso está viendo con más frecuencia, y por qué los clientes recurren a ustedes?

Nuestros clientes nos buscan para proteger sus cadenas de suministro de software y pipelines de desarrollo. Quieren verificar las dependencias de código abierto antes de la producción, marcar automáticamente el código generado por IA de alto riesgo y, en última instancia, integrar la seguridad directamente en los flujos de trabajo de los desarrolladores.

La mayoría de los escáneres simplemente lanzan vulnerabilidades a los desarrolladores y se alejan, creando ruido que los ingenieros inevitablemente ignoran. Y con la codificación de vibe ahora en el mainstream, ese enfoque simplemente no funciona. En Endor, proporcionamos análisis y conocimientos contextualmente conscientes, para que los equipos de seguridad y ingeniería puedan confiar nuevamente el uno en el otro.

Los desarrolladores a menudo enfrentan tensiones entre moverse rápido y mantener la seguridad. ¿Cómo ayuda su plataforma a reconciliar ese desafío?

Velocidad versus seguridad es el dilema más antiguo en el desarrollo de software. La codificación de vibe solo ha hecho que ese intercambio sea más pronunciado. Cuarenta y cinco por ciento de los desarrolladores utilizan asistentes de IA diariamente, lo que acelera la velocidad pero también introduce código inseguro.

En Endor Labs, incorporamos la seguridad directamente en los flujos de trabajo que los desarrolladores ya utilizan. Piense en IDE, solicitudes de extracción, pipelines de Git. Nuestra filosofía es simple: la seguridad es solo una clase de error. Trátela como cualquier otro error de software, y se convierte en parte del proceso de desarrollo natural en lugar de un pensamiento posterior. Al reducir el ruido y brindar orientación clara, permitimos a los desarrolladores moverse rápidamente mientras aún garantizan que el software que envían es seguro.

Los falsos positivos son uno de los mayores dolores de cabeza en la seguridad. ¿Cómo aborda ese problema de manera diferente?

Los falsos positivos son enormes. He visto a ingenieros ignorar alertas significativas porque son insignificantes. Eso es peligroso en un mundo donde los ataques de terceros están creciendo en dígitos dobles y los adversarios están explotando puertas laterales en los pipelines de desarrollo.

Nuestro enfoque es priorizar el contexto. En lugar de emparejar cada vulnerabilidad común y exposición (CVE) con una dependencia, analizamos la ruta del código, la lógica empresarial y incluso los cambios de diseño generados por IA. También desarrollamos el Protocolo de contexto del modelo de Endor Labs (MCP) Servidor, que permite a los agentes de IA llamar a las herramientas de backend para soluciones precisas en lugar de soluciones imaginadas. Otras herramientas no pueden ofrecer este nivel de precisión porque carecen de contexto de aplicación. No saben qué hace su código, cómo se comunican sus servicios entre sí o qué parece una solución segura. El resultado es menos alertas sin sentido y orientación más pragmática que los desarrolladores pueden actuar.

La cadena de suministro de software ahora se considera uno de los riesgos más urgentes para las empresas. ¿Por qué es este problema tan crítico hoy en día?

El código abierto ahora domina el software empresarial, y el desarrollo de software se ha transformado en ensamblaje de software. Aproximadamente 90% de los componentes en aplicaciones modernas son externos, y los asistentes de codificación de IA están introduciendo aún más dependencias automáticamente. Eso significa que una sola vulnerabilidad puede propagarse por millones de aplicaciones.

Las apuestas son altas: los reguladores ahora enmarcan el código abierto como un problema de seguridad nacional. Y ataques como el reciente ataque de cadena de suministro de npm Shai-Hulud muestran cómo los adversarios están apuntando activamente a estos puntos débiles. Sin las barreras adecuadas, las empresas están expuestas a una escala masiva.

La IA está transformando la forma en que se construye el software. ¿Qué tipos de nuevos riesgos crea esto para la seguridad de las aplicaciones?

Los asistentes de IA son como contratar a miles de internos de una vez — pueden aumentar la productividad pero también introducir caos cuando se dejan sin gestionar. Los estudios muestran que el 62% del código generado por IA tiene problemas de seguridad, calidad o arquitectura. Más allá de las vulnerabilidades conocidas, estos incluyen fallos lógicos, nuevos puntos finales de API o errores criptográficos que las herramientas heredadas nunca estuvieron diseñadas para detectar.

El nuevo desafío es escalar la revisión de código segura. Depender de ingenieros senior sobrecargados de trabajo para revisar manualmente cada solicitud de extracción no funciona. Necesitas sistemas automatizados que puedan revisar, priorizar y guiar a los desarrolladores a la misma velocidad a la que la IA genera código.

Algunos argumentan que la IA introduce más vulnerabilidades de las que previene. ¿Lo ve como un riesgo neto o un beneficio neto en esta etapa?

Puede ser ambos. La IA es fantástica para la prototipación y la experimentación, pero los desarrolladores inexpertos que confían en la IA pueden crear un escenario de “el ciego que guía al ciego”. La forma de invertir esa ecuación es emparejando la IA con barreras de seguridad. Con los sistemas de revisión y las soluciones impulsadas por MCP en su lugar, puedes convertir la IA de un riesgo neto en un beneficio neto. Sin ellos, los riesgos superan las ganancias.

Con el código generado por IA volviéndose más común, ¿qué salvaguardas deben implementar las organizaciones para garantizar la confianza en lo que despliegan?

Trate el código generado por IA como cualquier otra dependencia de terceros. Eso significa monitoreo continuo, verificación automatizada y barreras en cada etapa del pipeline. También necesitas asegurarte de que tus herramientas de revisión de IA estén entrenadas en código seguro de alta calidad — no solo en repositorios aleatorios de GitHub.

Y luego mueve más allá de la detección. Cuando se marca una dependencia de riesgo, tus herramientas deben recomendar la ruta de actualización que evita romper tu aplicación. Esa es la diferencia entre el caos y el control. Me gusta pensar en ello como carriles de boliche: la pelota todavía se mueve rápido, pero permanece en la pista.

La transparencia es central en su estilo de liderazgo. ¿Cómo afecta la compartición de éxitos y contratiempos a la cultura y el rendimiento?

Apuntamos a la transparencia radical en Endor Labs. Eso significa compartir tanto lo bueno como lo malo — y no solo el rendimiento de la empresa, sino también cosas como los planes de acciones y los riesgos estratégicos. Los empleados son adultos. Nuestro equipo puede manejar la realidad. La apertura genera confianza, compromiso y propiedad, y ayuda a las personas a tomar mejores decisiones.

A menudo empodera a los líderes en ascenso temprano en sus carreras. ¿Qué consejo les da a los gerentes de primera vez que asumen grandes responsabilidades?

Me gusta dar a los miembros del equipo prometedores papeles grandes temprano y confiar en que crezcan en la posición. Con la mentoría y el apoyo, aprenden rápidamente. Mi consejo: abrace la responsabilidad, aprenda de los fracasos y construya credibilidad a través de la acción. La gente a menudo te sorprende con lo que pueden lograr cuando se les da el espacio.

Mirando hacia adelante cinco años, ¿qué ve como las mayores oportunidades y desafíos en la seguridad de la cadena de suministro de software?

Con asistentes de codificación de IA y desarrolladores ciudadanos que transforman los flujos de trabajo, necesitaremos sistemas que actúen como un “programador de seguridad por pares” que revisen cada solicitud de extracción en tiempo real, escalen las revisiones de código seguras y den a los desarrolladores contexto en el que pueden confiar. Eso es por lo que en Endor Labs construimos nuestro servidor MCP y arquitectura de múltiples agentes, que ya están ayudando a los clientes a mantener el ritmo con el desarrollo nativo de IA.

El desafío es que la cadena de suministro en sí misma solo se vuelve más compleja. Hoy en día, el código es en gran medida ensamblado a partir de componentes externos, y cada nueva herramienta de IA introduce otra capa de dependencia. Las empresas que no replanteen sus modelos se encontrarán expuestas.

Estamos viendo esta urgencia desempeñarse en tiempo real — Endor Labs ahora protege más de 7 millones de aplicaciones, escanea 1,6 millones de solicitudes de extracción al mes y reduce el ruido en más del 90% para los equipos de ingeniería. En cinco años, las organizaciones que saldrán por encima serán aquellas que traten la codificación segura como una parte central de la productividad del desarrollador.

Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar Endor Labs.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.