Entrevistas
Willem Delbare, Co-Fundador y CEO de Aikido – Serie de Entrevistas

Willem Delbare, Co-Fundador y CEO de Aikido, es un empresario serial de SaaS y fundador técnico con una sólida formación en la creación de empresas de software enfocadas en desarrolladores. Antes de lanzar Aikido en 2022, co-fundó la plataforma de recursos humanos Officient, la iniciativa de sostenibilidad FutureproofedCities y la empresa de CRM Teamleader, donde se desempeñó como CTO y ayudó a escalar la empresa hasta convertirla en una de las historias de éxito más notables de SaaS en Bélgica. A lo largo de su carrera, Delbare se ha centrado en simplificar desafíos técnicos complejos en infraestructura en la nube, escalabilidad de SaaS y ciberseguridad. Bajo su liderazgo, Aikido ha crecido rápidamente hasta convertirse en una de las startups de ciberseguridad de más rápido crecimiento en Europa, centrándose en soluciones de seguridad prácticas diseñadas para equipos de desarrollo modernos.
Aikido es una empresa de ciberseguridad con sede en Bélgica que se centra en ayudar a los desarrolladores y equipos de ingeniería a proteger las aplicaciones y entornos en la nube a través de una plataforma unificada. La empresa combina múltiples funciones de seguridad, como análisis de código, análisis de dependencias, gestión de la postura de seguridad en la nube, protección en tiempo de ejecución y pruebas asistidas por AI, en un sistema simplificado. Su enfoque está diseñado para reducir la complejidad, minimizar los falsos positivos y eliminar la necesidad de que las organizaciones gestionen pilas de seguridad fragmentadas a través de múltiples proveedores. Construida con una filosofía de “primero el desarrollador”, Aikido enfatiza la automatización, el monitoreo continuo y los flujos de trabajo de remediación simplificados para ayudar a las empresas a integrar la seguridad directamente en el ciclo de vida de desarrollo de software.
¿Qué experiencias de construir y escalar empresas como Teamleader y Officient lo llevaron a fundar Aikido Security en 2022, y cómo su formación como fundador técnico dio forma a su visión para crear un enfoque más amigable para los desarrolladores en ciberseguridad?
En la última década, encontré mi vocación en SaaS B2B. Con tres startups como co-fundador técnico y CTO, y tres salidas en tecnología de recursos humanos, tecnología de facturas y contabilidad de carbono. Todos muy diferentes mundos, pero con la misma obsesión por construir software que no hiciera que la gente quisiera tirar sus laptops por la ventana.
Pero en cada una de esas empresas, la seguridad me mantuvo despierto por la noche. El miedo a una violación de datos era real, y las herramientas que supuestamente debían ayudar parecían el interior de la cabina de un F-16. Costosas, abrumadoras y diseñadas para alguien con un doctorado en ciencias de la computación, no para un equipo de desarrollo que intenta enviar rápido.
Fundamos Aikido Security para resolver directamente este desafío. Aikido proporciona una plataforma de seguridad de software unificada y enfocada en el desarrollador para organizaciones de todos los tamaños, que reúne las características de seguridad esenciales en código, nube y tiempo de ejecución en un solo lugar, para hacer que sea más fácil para los desarrolladores enviar de manera segura.
Desde entonces, la IA ha hecho que la entrega de software sea aún más rápida y la superficie de ataque más grande. Nuestro próximo capítulo es permitir que las organizaciones mantengan el ritmo con software que se protege a sí mismo.
En febrero, lanzamos Aikido Infinite, nuestra solución de pruebas de penetración continuas con IA que valida la explotabilidad y cierra el bucle de remediación antes de que el código llegue a producción.
Los entornos de desarrollo ahora se describen como uno de los puntos ciegos de seguridad más grandes. ¿Qué ha cambiado recientemente para hacer que este sea un tema tan crítico?
Las máquinas de los desarrolladores siempre han sido objetivos valiosos. Contienen credenciales de nube, claves SSH, tokens de publicación npm, configuraciones de Kubernetes, acceso directo al código fuente. Pero lo que ha cambiado en los últimos 6 a 12 meses es que los atacantes han descubierto lo fácil que es comprometerlos a través de las herramientas que los desarrolladores ya confían. Hemos rastreado esto a lo largo de todo el año. Trivy, TanStack, Bitwarden CLI, la extensión de la consola Nx para VS Code, y ahora GitHub, todos comprometidos a través de la instrumentación del desarrollador, todos apuntando al dispositivo.
El problema es que la mayoría de los equipos de seguridad no tienen visibilidad sobre lo que realmente se ejecuta en esas máquinas. El monitoreo de puntos finales (EDR) se realiza a nivel de aplicación, pero no ve los paquetes, extensiones o herramientas de IA que se ejecutan dentro de esas aplicaciones. Mientras tanto, los desarrolladores están incorporando nuevos paquetes, extensiones y herramientas de IA cada día con muy poca supervisión humana. Las LLM han hecho que sea más fácil crear malware convincente, lo que ha reducido la barrera para los atacantes en general. La brecha entre lo que está en las máquinas de los desarrolladores y lo que los equipos de seguridad pueden ver realmente es donde aterrizan todos estos ataques.
Estamos viendo un aumento en los ataques de la cadena de suministro al mismo tiempo que la IA se está adoptando ampliamente. ¿Cómo está cambiando la IA el equilibrio entre atacantes y defensores?
La IA ha hecho que sea significativamente más fácil crear malware de la cadena de suministro. Construir payloads convincentes, ofuscar código y comprender cómo funcionan los registros de paquetes lo suficientemente bien como para abusar de ellos, todo esto solía requerir habilidades técnicas reales. Ahora solo requiere una suscripción a LLM. Hemos visto esto directamente con TeamPCP, que han estado detrás de la mayoría de los ataques importantes de la cadena de suministro este año, incluyendo la reciente violación de GitHub. No son un grupo particularmente sofisticado, pero han sido prolíficos, y la IA es una gran parte de cómo han escalado. Hace un año estábamos tratando con compromisos de un solo paquete. Ahora estamos viendo gusanos auto-replicantes como Shai-Hulud y campañas encadenadas que se mueven a través de registros, robando credenciales de un compromiso para alimentar el siguiente.
En el lado defensivo, la IA también está ayudando, pero de diferentes maneras. Los equipos de seguridad ahora pueden ejecutar pruebas de penetración continuas en todo el código utilizando agentes de IA que prueban cientos de rutas de ataque en paralelo. Eso libera tiempo para las decisiones que aún necesitan juicio humano. A nivel de dispositivo, la IA también está ayudando a detectar paquetes maliciosos más temprano analizando qué se está instalando antes de que llegue a la máquina del desarrollador. Pero la realidad honesta es que los atacantes están beneficiándose más de la IA que los defensores. La barrera para crear malware ha disminuido más rápido que la barrera para detectarlo.
Aikido habla de desplazar la seguridad hacia arriba. ¿Qué significa esto en términos prácticos para los equipos que construyen y envían software hoy en día?
La mayoría de la industria ha pasado años desplazando la seguridad hacia la izquierda en la tubería CI/CD. El problema es que la superficie de ataque ha cambiado aún más hacia la izquierda, hacia la máquina del desarrollador en sí. La violación de GitHub es un buen ejemplo. Eso no fue código inseguro que llegó a producción. Eso fue una extensión de VS Code comprometida en la laptop de un desarrollador que exfiltraba credenciales antes de que alguien escribiera una línea de código.
En términos prácticos, desplazar hacia arriba significa que la seguridad tiene que operar continuamente donde se escribe el código y donde se instala la instrumentación. Eso significa validar qué se ejecuta en los dispositivos de los desarrolladores, detectar paquetes y extensiones maliciosas antes de que aterricen, y probar automáticamente para riesgos explotables a medida que cambia el código, en lugar de esperar a que un humano programe una revisión. El objetivo es un bucle cerrado donde la detección, la validación y la remediación ocurren como parte del flujo de trabajo de desarrollo, en lugar de como un proceso separado que se ejecuta después del hecho.
Con agentes de IA que descargan automáticamente dependencias y herramientas, ¿cómo deberían replantear las empresas la confianza en el código de terceros y abierto?
El valor predeterminado con los agentes de IA es que descargan dependencias y herramientas automáticamente con muy poca supervisión humana. Eso cambia fundamentalmente el modelo de confianza porque tienes código ejecutándose en máquinas de desarrolladores que nadie eligió instalar explícitamente.
La violación de Vercel es un buen ejemplo de dónde esto sale mal. Vercel no fue pirateada directamente. Una extensión de AI legítima tenía acceso OAuth a la cuenta de Google (GOOGL ) de un empleado, y esa extensión fue comprometida upstream a través de un infostealer en el lado del proveedor. Este es el mismo patrón que seguimos viendo en código abierto, donde el código de terceros confiable se convierte en el punto de entrada. El riesgo se complica porque una estación de trabajo de desarrollador comprometida da a un atacante el mismo nivel de acceso que un ingeniero de confianza. Pueden modificar el código, insertar dependencias maliciosas o publicar versiones manipuladas de software legítimo, y esos cambios se recogen en las tuberías de compilación y se propagan a través de actualizaciones de confianza hacia abajo.
Las empresas necesitan comenzar a tratar todo lo que se ejecuta en una máquina de desarrollador como parte de su superficie de ataque. Eso incluye agentes de IA, las herramientas que instalan, las extensiones en las que dependen, todo. Si solo tienes visibilidad en paquetes de código abierto conocidos, estás perdiendo las capas donde realmente están ocurriendo estos ataques.
El concepto de software que se protege a sí mismo es convincente. ¿Qué capacidades básicas se requieren para que esta visión funcione a escala?
Para que el software que se protege a sí mismo funcione a escala, necesitas un bucle cerrado. El sistema tiene que poder probar rutas de ataque reales cada vez que cambia el código, confirmar si algo es realmente explotable o descartarlo si no lo es, y generar y aplicar soluciones dentro del flujo de trabajo de desarrollo, y luego volver a probar para confirmar que la solución funcionó. Todo ese ciclo necesita ejecutarse continuamente sin esperar a que alguien lo programe. Lo importante es que esto no se trata de eliminar a los humanos de la seguridad. Se trata de manejar el trabajo constante para que los equipos de seguridad puedan centrarse en las decisiones que realmente necesitan juicio.
Los desarrolladores a menudo luchan con demasiadas alertas y falsos positivos de las herramientas de seguridad. ¿Cómo ayuda Aikido a los equipos a centrarse en lo que realmente importa?
Dos tercios de los líderes de seguridad en nuestra encuesta sobre el Estado de la IA en Seguridad y Desarrollo dijeron que sus equipos han omitido procesos de seguridad, han descartado hallazgos o han retrasado soluciones debido a falsos positivos. Ese es el costo real de herramientas ruidosas. No solo desperdicia tiempo, sino que también degrada la seguridad porque la gente deja de confiar en las alertas.
La forma en que abordamos esto en Aikido es a través del análisis de alcance y la autotriaje. En lugar de marcar cada vulnerabilidad y dejar que el equipo de seguridad figure out qué es importante, analizamos si una vulnerabilidad es realmente alcanzable en su código y puede ser explotada en su entorno. Si no puede, su equipo nunca la ve. Eso reduce drásticamente el volumen de alertas y significa que cuando algo pasa, vale la pena actuar sobre ello.
Su plataforma combina seguridad de código, nube, tiempo de ejecución y pruebas de penetración automatizadas. ¿Por qué un enfoque unificado es más efectivo que el uso de múltiples herramientas independientes?
Nuestra investigación sobre el Estado de la IA en Seguridad y Desarrollo encontró algo contradictorio: los equipos de seguridad que sufrieron incidentes en realidad ejecutaron más herramientas de proveedores que aquellos que no. Más herramientas no significaron mejor seguridad. Significaron más ruido, más hallazgos duplicados y más tiempo gastado en correlacionar alertas en paneles en lugar de realmente arreglar las cosas.
Es por eso que construimos Aikido como una plataforma única a través de código, nube, tiempo de ejecución, dependencias y tuberías. Cuando todas esas señales están en un solo lugar, puedes deduplicar hallazgos, entender si una vulnerabilidad en su código es realmente alcanzable en su entorno de nube y priorizar según el riesgo real en lugar de tratar la salida de cada escáner como igualmente urgente. Los equipos gastan menos tiempo en triaje a través de herramientas y más tiempo remediando lo que realmente importa. Y cada una de esas capacidades tiene que sostenerse por sí sola. Una plataforma unificada que es mediocre en todo es solo consolidar el problema. Cada parte de la plataforma tiene que ser tan buena o mejor que la alternativa independiente, de lo contrario, el argumento de consolidación se desmorona.
Aikido ha escalado rápidamente y ha alcanzado una tracción significativa en un corto período de tiempo. ¿Cuáles han sido los mayores desafíos al construir y hacer crecer una empresa de ciberseguridad a este ritmo?
El obvio es ser una empresa de ciberseguridad de Bélgica. La industria tradicionalmente se ha construido desde Tel Aviv y Silicon Valley, y hubo escepticismo temprano sobre si una plataforma de seguridad de clase mundial podría provenir de cualquier otro lugar. Pero esa distancia resultó ser una ventaja. No estábamos reciclando los mismos libros de jugadas. Empezamos con un enfoque “primero el desarrollador” y un producto empaquetado que hizo que fuera fácil para los equipos auto-registrarse, lo que es cómo nos convertimos silenciosamente en la plataforma de seguridad de desarrolladores dominante para las PYME.
El desafío más grande es solo el ritmo. Alcanzamos el estatus de unicornio en enero de 2026 con nuestra Serie B, el crecimiento de los ingresos se quintuplicó el año pasado, y ahora somos confiados por más de 100,000 equipos, incluyendo la Premier League, Revolut y SoundCloud. Solo este año, hemos lanzado Device Protection para la seguridad de la cadena de suministro, Infinite para pruebas de penetración de IA y una asociación con Lovable para seguridad integrada en flujos de trabajo de codificación vibe. Moverse tan rápido mientras se mantiene la calidad alta en cada parte de la plataforma es el desafío constante. Pero es un buen problema tener.
¿Cómo se ve el futuro de la seguridad del software en los próximos años, a medida que el desarrollo nativo de IA se convierte en el estándar?
La respuesta honesta es que los flujos de trabajo de seguridad tradicionales ya están luchando por mantenerse al día. Las revisiones periódicas, las pruebas de penetración programadas, el escaneo después del hecho, todo eso asume un ritmo de desarrollo que ya no existe. El código generado por IA y los agentes autónomos están introduciendo cambios más rápido de lo que esos procesos pueden validarlos.
Creemos que la seguridad tiene que convertirse en un bucle de retroalimentación continuo construido directamente en cómo se desarrolla el software. Llamamos a esto software que se protege a sí mismo. Cada cambio de código se prueba para rutas de ataque reales, los hallazgos se validan para explotabilidad real, las soluciones se generan y se vuelven a probar, todo sin esperar a que un humano lo programe. Las primeras versiones de esto ya existen hoy, y estamos construyendo hacia ello a través de código, nube, tiempo de ejecución y cadena de suministro.
El siguiente paso más allá de eso es el software que se mantiene a sí mismo, donde la seguridad no solo es atrapar y solucionar problemas, sino también mantener activamente la salud de la base de código con el tiempo. Eso está más lejos, pero las bases se están estableciendo ahora. Lo único seguro es que la barrera para ejecutar ataques sofisticados ya se ha derrumbado gracias a la IA, así que el lado defensivo tiene que moverse a la misma velocidad.
Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar Aikido.












