Haastattelut

Varun Badhwar, Endor Labsin perustaja ja toimitusjohtaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Varun Badhwar, Endor Labsin perustaja ja toimitusjohtaja, on kyberturvallisuusyrittäjä, joka on tunnustettu yritysten rakentamisesta ja johtamisesta pilvi- ja sovellusturvallisuuden alalla. Vuodesta 2021 lähtien hän on toiminut Endor Labsin johdossa, joka keskittyy ohjelmistokehityksen turvallisuuteen. Aikaisemmin hän toimi Prisma Cloudin SVP:na ja GM:na Palo Alto Networksissa (PANW ) ja RedLockin perustajana, joka on pilviturvallisuusstart-up, jonka Palo Alto Networks hankki.

Endor Labs on sovellusturvallisuusalusta, joka on suunniteltu AI-aikakaudeksi, ja sen tavoitteena on auttaa teknisiä ja turvallisuutiimiä tasapainottamaan nopeuden ja turvallisuuden ohjelmistokehityksessä. Alusta yhdistää ominaisuuksia, kuten reachability-pohjaisen ohjelmistojen koostumisen analyysin, SAST:n, konttien skannauksen, salasanan havaitsemisen ja CI/CD-putkien suojauksen yhtenäiseen näkymään, jotta tiimit voivat tunnistaa, mitkä haavoittuvuudet ovat todella tärkeitä ja priorisoida korjauksia. Se sisältää myös AI-agentteja, jotka analysoivat pull-pyyntöjä arkkitehtonisten muutosten ja havaitsevat riskejä AI-luoduissa koodissa varhain kehityksen elinkaarella.

Entä miten aikaisemmat kokemuksesi suurten turvallisuusyritysten rakentamisesta ja skaalauksesta johtivat Endor Labsin perustamiseen, ja mikä ongelma olit päättänyt ratkaista aluksi?

Vuonna 2021, kun olin Palo Alto Networksissa, SolarWindsin (SWI ) haavoittuvuus iski. Se oli massiivinen. Jokainen asiakas, joka käytti heidän ohjelmistoa, oli vaikuttunut, ja me olimme poikkeus. Kun tutkin, miten hallitsimme omaa ohjelmistoa, tajusin, että meillä oli 450 insinööriä ja 68 000 turvallisuushaavoittuvuutta, mutta insinöörit olivat pääasiassa ignoroinneet ne. Syy? Valtaosa, 80-90 % hälytyksistä, oli väärä positiivisia, ja perinteiset työkalut eivät ymmärtäneet, miten kehittäjät todella työskentelevät.

Silloin se klikkaa: moderni ohjelmistokehitys on enemmän kokoamista kuin luomista. Toimitamme koodia, joka on pääasiassa kolmannen osapuolen kirjastoja, eikä ole takeita laadusta tai turvallisuudesta. Näin eron turvallisuustiimien ja insinöörien välillä, vihamieliset dynamiikat ja poliittinen kitka. Tiesin, että meidän oli uudelleenarvioitava sovellusturvallisuutta alusta alkaen, mikä johti Endor Labsin perustamiseen.

Endor Labs suojaa nyt miljoonia sovelluksia organisaatioille, jotka vaihtelevat fintechistä SaaS-alustoihin. Mitä tyypillisiä käyttötapauksia näet useimmin, ja miksi asiakkaat kääntyvät sinun puoleesi?

Asiakkaamme tulevat meidän luo turvallisuutta varten ohjelmistoketjuja ja kehittäjien putkia. He haluavat vahvistaa avoimen lähdekoodin riippuvuudet ennen tuotannon, automaattisesti merkitä korkea-riskin AI-luotua koodia ja lopulta integroida turvallisuuden kehittäjien työprosesseihin.

Useimmat skannaus työkalut heittävät vain haavoittuvuuksia kehittäjille ja kävelevät pois, luoden melua, jota insinöörit lopulta ignoroi. Endorissa tarjoamme kontekstiherkkää analyysiä ja toimintavinkkejä, jotta turvallisuus- ja insinööritiimit voivat luottaa toisiinsa uudelleen.

Kehittäjät kohtaavat usein jännitettä nopeuden ja turvallisuuden välillä. Miten alustasi auttaa ratkaisemaan tämän haasteen?

Nopeus vastaan turvallisuus on vanhin dilemma ohjelmistokehityksessä. Vibe-koodaus on vain korostanut tätä vaihtoehtoa. 45 % kehittäjistä käyttää päivittäin AI-apuvälineitä, mikä kiihdyttää nopeutta, mutta myös tuo epäturvallista koodia.

Endor Labsissa upotamme turvallisuuden suoraan kehittäjien työprosesseihin. Ajattele IDE:itä, pull-pyyntöjä, Git-putkia. Filosofiamme on yksinkertainen: turvallisuus on vain yksi buggien luokka. Käsittele sitä kuin mitä tahansa ohjelmistovirhettä, ja se tulee luonnolliseksi osaksi kehitysprosessia sen sijaan, että se olisi jälkikäteen. Vähentämällä melua ja tarjoamalla selkeää ohjeistusta, mahdollistamme kehittäjille nopean liikkeen samalla, kun varmistamme, että he toimittavat turvallista ohjelmistoa.

Virheelliset positiiviset havainnot ovat yksi suurimmista kipukohtista turvallisuudessa. Miten lähestyt tätä ongelmaa toisin?

Virheelliset positiiviset havainnot ovat valtavat. Olen nähnyt insinöörien ignoroiden merkittäviä varoituksia, koska ne ovat merkityksettömiä. Se on vaarallista maailmassa, jossa kolmannen osapuolen hyökkäykset kasvavat kaksinumeroisessa tahdissa ja viholliset hyökkäävät kehittäjien putkien sivuovista.

Lähestymistapamme on priorisoida konteksti. Sen sijaan, että vastaamme jokaista yleistä haavoittuvuutta ja altista, analysoimme koodipolkuja, liiketoimintalogiikkaa ja jopa AI-luotuja suunnittelumuutoksia. Kehittäjämme kehittivät myös Endor Labsin Konteksti Protocol (MCP) -palvelimen, joka sallii AI-agenttien soittaa taustajärjestelmiin tarkkaa korjausta varten eikä vain kuvitteellisia korjauksia. Muut työkalut eivät voi tarjota tällaista tarkkuutta, koska ne puuttuvat sovelluksen kontekstista. Ne eivät tiedä, mitä koodisi tekee, miten palvelusi puhuvat toisiinsa tai miltä turvallinen korjaus näyttää. Tuloksena on vähemmän merkityksettömiä hälytyksiä ja enemmän pragmaattista ohjeistusta, jota kehittäjät voivat tosiasiallisesti noudattaa.

Ohjelmistoketju on nyt yksi yritysten kannalta kiireellisimmistä riskeistä. Miksi tämä ongelma on niin kriittinen tänään?

Avoimen lähdekoodin ohjelmistot hallitsevat nyt yritysten ohjelmistoa, ja ohjelmistokehitys on muuttunut ohjelmistokokoamiseksi. Karkeasti 90 % komponenteista modernissa sovelluksissa on ulkoisia, ja AI-koodausavustajat tuovat lisää riippuvuuksia automaattisesti. Tämä tarkoittaa, että yksittäinen haavoittuvuus voi vaikuttaa miljooniin sovelluksiin.

Panokset ovat korkeat: sääntelijät kuvaavat avoimen lähdekoodin kansalliseksi turvallisuuden kysymykseksi. Hyökkäykset, kuten viimeaikainen Shai-Hulud npm -hyökkäys, osoittavat, miten viholliset kohdistavat nämä heikot kohdat. Ilman oikeita suojauksia yritykset ovat alttiina massiivisesti.

AI muuttaa, miten ohjelmistoa kehitetään. Mitä uusia riskejä se luo sovellusturvallisuudelle?

AI-avustajat ovat kuin palkkaamalla tuhannet harjoittelijat kerran – ne voivat lisätä tuottavuutta, mutta myös tuoda kaaosta, jos niitä ei hallita. Tutkimukset osoittavat, että 62 % AI-luodusta koodista sisältää turvallisuuden, laadun tai arkkitehtuurin ongelmia. Tunnettuja CVE:itä lukuun ottamatta nämä käsittävät loogisia virheitä, uusia API-päätepisteitä tai kryptografisia virheitä, joita perinteiset työkalut eivät olleet suunniteltu havaitsemaan.

Uusi haaste on turvallisen koodin tarkastuksen skaalaaminen. Luottaminen ylirasitettuihin vanhempiin insinööreihin, jotka tarkastavat manuaalisesti jokaisen pull-pyynnön, ei toimi. Tarvitset automaattisia järjestelmiä, jotka voivat tarkastaa, priorisoida ja ohjata kehittäjiä samalla nopeudella kuin AI tuottaa koodia.

Jotkut väittävät, että AI tuo enemmän haavoittuvuuksia kuin se estää. Näetkö sen nettovaarana vai nettopaljon tällä vaiheessa?

Se voi olla kumpiakin. AI on fantastista prototyyppien luomiseen ja kokeiluun, mutta kokemattomat kehittäjät, jotka luottavat AI:hen, voivat luoda sokean johtajan skenaarion. Tapa kääntää tämän yhtälön on parittaa AI:ta turvallisuuden suojauksilla. Oikeiden tarkastusjärjestelmien ja MCP-ohjattujen korjausten avulla voit muuttaa AI:n nettovaarasta nettopaljon. Ilman niitä riskit ylittävät hyödyt.

Miten organisaatioiden tulisi ottaa varasuuksia, kun AI-luotu koodi tulee yleisemmäksi, jotta voidaan varmistaa luottamus siihen, mitä he käyttävät?

Käsittele AI-luotua koodia kuin mitä tahansa kolmannen osapuolen riippuvuutta. Tämä tarkoittaa jatkuvaa valvontaa, automaattista vahvistusta ja suojauksia jokaisessa putken vaiheessa. On myös varmistettava, että AI-tarkastustyökalut on koulutettu laadukkaalla, turvalllisella koodilla – ei vain satunnaisilla GitHub-repoilla.

Ja mene yli havaitsemisen. Kun riskialtis riippuvuus on merkitty, työkalujen tulisi suositella päivityspolkua, joka välttää sovelluksen murtumisen. Se on ero kaaoksen ja hallinnan välillä. Pitäisi ajatella sitä kuin keilailun bumper-kaistoja: pallo liikkuu nopeasti, mutta se pysyy raiteilla.

Läpinäkyvyys on keskeinen osa johtamistyyliäsi. Miten voiton ja takaiskujen jakaminen vaikuttaa kulttuuriin ja suorituskykyyn?

Tavoitteenamme on radikaalinen läpinäkyvyys Endor Labsissa. Se tarkoittaa jakamista sekä hyviä että huonoja uutisia – ei vain yrityksen suorituskyvystä, vaan myös asioista, kuten osakeasuista ja strategisista riskeistä. Työntekijät ovat aikuisia. Tiimimme voi käsitellä todellisuutta. Avoin tila luottaa, sitoutumista, omistautumista ja auttaa ihmisiä tekemään parempia päätöksiä.

Usein valjastat nousseita johtajia uransa alussa. Mitä neuvoa annat ensimmäisen kerran johtajiksi nouseville, jotka ottavat suuria vastuuta?

Pidän antamasta lupaaville tiimiläisille suuria rooleja aikaisin ja luottamasta heidän kasvuunsa tehtävään. Mentoroinnin ja tuen avulla he oppivat nopeasti. Neuvoni on: omaksu vastuu, opi virheistä ja luo luottamusta toiminnan kautta. Ihmiset usein yllättävät sinua siitä, mitä he voivat saavuttaa, kun annat heille tilan.

Miten näet suurimmat mahdollisuudet ja haasteet ohjelmistoketjun turvallisuuden kannalta viiden vuoden kuluttua?

Kun AI-koodausavustajat ja kansalaiskehittäjät muokkaavat työprosesseja, tarvitsemme järjestelmiä, jotka toimivat kuin “turvallisuuden pari ohjelmoija”, jotka tarkastavat jokaisen pull-pyynnön reaaliajassa, skaalautuvat turvallisen koodin tarkastukset ja antavat kehittäjille kontekstia, johon he voivat luottaa. Siksi Endor Labsissa kehittävimme MCP-palvelinta ja monen agentin arkkitehtuuria, jotka auttavat jo asiakkaitamme pysymään AI-käytännön kehityksen tahdissa.

Haaste on, että ketju itsessään on vain monimutkaisempi. Tänään koodi on pääasiassa koostettu ulkoisista komponenteista, ja jokainen uusi AI-työkalu tuo mukanaan uuden riippuvuuden kerroksen. Yritykset, jotka eivät uudelleenarvioi mallejaan, löytävät itsensä alttiina.

Näemme tämän kiireellisyyden toteutuvan reaaliajassa – Endor Labs suojaa jo yli 7 miljoonaa sovellusta, skannaa 1,6 miljoonaa pull-pyyntöä kuukaudessa ja vähentää melua yli 90 %:lla insinöörien joukossa. Viiden vuoden kuluttua organisaatiot, jotka nousevat huipulle, ovat ne, jotka käsittävät turvallisen koodauksen kehittäjien tuottavuuden ytimenä.

Kiitos haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla Endor Labsissa.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.