Haastattelut
Willem Delbare, Aikidon perustaja ja toimitusjohtaja – Haastattelusarja

Willem Delbare, Aikidon perustaja ja toimitusjohtaja, on sarjayrittäjä ja tekninen perustaja, jolla on vahva tausta kehittääjäkeskeisten ohjelmistoyhtiöiden rakentamisessa. Ennen Aikidon perustamista vuonna 2022 hän perusti HR-alustan Officientin, kestävän kehityksen aloitteen FutureproofedCitiesin ja CRM-yrityksen Teamleaderin, jossa hän toimi CTO:nä ja auttoi yritystä kasvamaan yhdeksi Belgian merkittävimmistä SaaS-menestyjistä. Koko uransa ajan Delbare on keskittynyt monimutkaisten teknisten haasteiden yksinkertaisuuteen pilvi-infrastruktuurissa, SaaS-ketteryydessä ja kyberTurvallisuudessa. Hänen johdollaan Aikido on kasvanut nopeasti yhdeksi Euroopan nopeimmin kasvavista kyberturvallisuusstartupeista, keskittyen käytännöllisiin turvallisuusratkaisuihin, jotka on suunniteltu modernien kehitystiimien tarpeisiin.
Aikido on Belgian perustettu kyberturvallisuusyhtiö, joka auttaa kehittäjiä ja insinööritiimejä turvaamaan sovellukset ja pilviympäristöt yhden yhdistetyn alustan kautta. Yhtiö yhdistää useita turvallisuustoimintoja, kuten koodin skannauksen, riippuvuusanalyysin, pilviturvallisuusaseman hallinnan, suoritusaikaisen suojelun ja tekoälyavusteisen testauksen, yhteen sujuvaan järjestelmään. Sen lähestymistapa on suunniteltu vähentämään monimutkaisuutta, minimoida väärät positiiviset ja poistamaan organisaatioiden tarve hallita hajanaisia turvallisuuspinoja useiden toimittajien välillä. Kehittäjäkeskeisellä filosofialla Aikido korostaa automaatiota, jatkuvaista seurantaa ja yksinkertaisia korjausvirran työnkulkua auttaakseen yrityksiä integroida turvallisuuden suoraan ohjelmistokehityksen elinkaareen.
Mitkä kokemukset yritysten rakentamisesta ja skaalauksesta, kuten Teamleader ja Officient, johtivat sinut perustamaan Aikido Securityn vuonna 2022, ja miten taustasi teknisenä perustajana muovasi visiota luoda kehittäjäystävällisempi lähestymistapa kyberturvallisuuteen?
Viimeisen kymmenen vuoden aikana olen löytänyt kutsumukseni B2B-SaaS:ssa. Kolme startupia teknisenä perustajana ja CTO:na ja kolme ulosottoa HR-teknologiassa, laskutussovelluksissa ja hiiliniukkauksien laskennassa. Kaikki erilaiset maailmat, mutta samalla intohimolla rakentaa ohjelmistoa, joka ei saa ihmisiä heittämään kannettaviaan ulos ikkunasta.
Mutta jokaisessa niistä yrityksistä turvallisuus piteli minua hereillä. Tietovuodon pelko oli todellinen, ja työkalut, jotka olivat tarkoitettu avuksi, näyttivät F-16-koneen ohjaamolta. Kalliit, hämmentävät ja suunniteltu jollekulle, jolla on tohtorin tutkinto tietokoneen tieteessä, ei kehittäjätiimille, jotka yrittävät toimittaa nopeasti.
Perustimme Aikido Securityn ratkaisemaan suoraan tämän haasteen. Aikido tarjoaa yhdistetyn, kehittäjäkeskeisen ohjelmistoturvallisuusympäristön organisaatioille kaikissa koissa, joka tuo yhteen olennaiset turvallisuusominaisuudet koodissa, pilvessä ja suoritusaikana yhteen paikkaan, jotta kehittäjät voivat toimittaa turvallisesti ja turvallisesti.
Siitä lähtien tekoäly on tehnyt ohjelmistojen toimittamisen vielä nopeammaksi ja hyökkäyspinnan suuremmaksi. Seuraava luku on mahdollistaa organisaatioiden pysyä mukana itsepuolustavalla ohjelmistolla.
Helmikuussa lanseerasimme Aikido Infinite – jatkuvaan tekoälyyn perustuvan penetraatiotestausratkaisun, joka validoi hyökkäysreitit ja sulkee korjausvirran ennen kuin koodi menee tuotantoon.
Kehittäjäympäristöt ovat nyt kuvattu yhdeksi suurimmista turvallisuuden sokeista pisteistä. Mitä on muuttunut äskettäin, jotta tämä on niin kriittinen asia?
Kehittäjien laitteet ovat aina olleet arvokkaita kohteita. Ne sisältävät pilvitunnisteet, SSH-avaimet, npm-julkaisutunnukset, Kubernetes-konfiguraatiot, suoran pääsyn lähdekoodiin. Mutta mitä on muuttunut viimeisen 6-12 kuukauden aikana, on, että hyökkääjät ovat keksineet, kuinka helppoja ne ovat kompromittaa kehittäjien luottamista työkaluista. Olemme seuranneet tätä koko vuoden ajan. Trivy, TanStack, Bitwarden CLI, Nx Console VS Code -laajennus ja nyt GitHub, kaikki rikkoontuneet kehittäjien työkalujen kautta, kaikki kohdistuvat laitteeseen.
Ongelma on, että useimmat turvallisuustiimit eivät ole tietoisia siitä, mitä kehittäjien laitteissa todella suoritetaan. EDR-seuranta seuraa sovellustasolla, mutta se ei näe paketteja, laajennuksia tai tekoälytyökaluja, jotka suoritetaan sovellusten sisällä. Samaan aikaan kehittäjät ottavat käyttöön uusia paketteja, laajennuksia ja tekoälytyökaluja joka päivä hyvin vähäisellä ihmisen valvonnalla. LLM:t ovat myös tehneet siitä helpompaa luoda vakuuttavaa malwarea, mikä on laskenut hyökkääjien kynnystä yleisesti. Se aukko kehittäjien laitteiden ja turvallisuustiimien näkemien asioiden välillä on siellä, missä nämä hyökkäykset tapahtuvat.
Näemme samanaikaisesti toimittajaketjuhyökkäysten nousun ja tekoälyn laajan omaksumisen. Miten tekoäly muuttaa hyökkääjien ja puolustajien tasapainoa?
Tekoäly on tehnyt siitä merkittävästi helpompaa luoda toimittajaketju-malwarea. Vakuuttavien payloadien luominen, koodin peittäminen ja ymmärtäminen, miten pakettirekisterit toimivat, vaativat aiemmin oikean teknisen taidon. Nyt se vaatii vain LLM-tilauksen. Olemme nähneet tämän suoraan TeamPCP:n kanssa, joka on ollut vastuussa useimista suurista toimittajaketjuhyökkäyksistä tänä vuonna, mukaan lukien viimeisin GitHub-rikkoontuminen. He eivät ole erityisen monimutkainen ryhmä, mutta he ovat olleet runsaat, ja tekoäly on suuri osa siitä, miten he ovat skaalautuneet. Vuosi sitten meillä oli vaikeuksia yksittäisten pakettien kompromittauksilla. Nyt näemme itseään toistavia matoja, kuten Shai-Hulud, ja ketjukampanjoita, jotka liikkuvat rekistereiden yli, varastavat tunnistetietoja yhdestä kompromittauksesta toiseen.
Puolustavan puolen tekoäly auttaa myös, mutta eri tavoin. Turvallisuustiimit voivat nyt suorittaa jatkuvaan penetraatiotestausta koko koodipohjassa tekoälyagenttien avulla, jotka testaavat satoja hyökkäysreittejä rinnakkain. Se vapauttaa aikaa niille tuomioille, jotka edelleen vaativat ihmisen. Laitetasolla tekoäly auttaa myös saalistamaan malicious-paketteja aikaisemmin analysoimalla, mitä asennetaan ennen kuin se saapuu kehittäjän laitteeseen. Mutta reaalinen totuus on, että hyökkääjät hyötyvät tällä hetkellä enemmän tekoälystä kuin puolustajat. Este hyökkääjien luomiseksi on laskenut nopeammin kuin esteen havaitsemiseksi.
Aikido puhuu turvallisuuden siirtämisestä ylösvirtaan. Mitä se tarkoittaa käytännössä tiimille, jotka rakentavat ja toimittavat ohjelmistoa tänään?
Suurin osa alan toimijoista on viettänyt vuosia siirtämällä turvallisuutta vasemmalle CI/CD-putkeen. Ongelma on, että hyökkäyspinta on siirtynyt vielä vasemmalle, kehittäjän laitteelle itselleen. GitHub-rikkoontuminen on hyvä esimerkki. Se ei ollut epäturvallista koodia, joka pääsi tuotantoon. Se oli kompromittu VS Code -laajennus yhdellä kehittäjän kannettavalla, joka varasti tunnistetietoja ennen kuin kukaan kirjoitti yhtään koodiriviä.
Käytännössä ylösvirtaan siirtäminen tarkoittaa, että turvallisuuden on toimittava jatkuvasti siellä, missä koodi todella kirjoitetaan ja missä työkaluja asennetaan. Se tarkoittaa kehittäjien laitteiden validointia, malicious-pakettien ja -laajennusten saalistamista ennen kuin ne pääsevät maihin, ja automaattista testausta hyökkäävien riskien tosiasiallisuudesta koodin muutosten aikana ilman odottamista, kunnes joku aikatauluttaa sen. Tavoitteena on suljettu silmukka, jossa havaitseminen, validointi ja korjaaminen tapahtuvat kehitystyön osana, eikä erillisenä prosessina, joka suoritetaan jälkikäteen.
Kun tekoälyagentit lataavat automaattisesti riippuvuuksia ja työkaluja, miten yritysten on uudelleenarvioitava luottamus avoimeen lähdekoodiin ja kolmannen osapuolen koodiin?
Tekoälyagenttien oletusarvo on, että ne lataavat riippuvuuksia ja työkaluja automaattisesti hyvin vähäisellä ihmisen valvonnalla. Se muuttaa luottamismallin perustavasti, koska sinulla on koodi, jota suoritetaan kehittäjien laitteissa, jota kukaan ei ole nimenomaisesti valinnut asentaa. (GOOGL )
Vercelin rikkoontuminen on hyvä esimerkki siitä, mihin tämä menee vikaan. Vercel ei ollut haavoittuvainen suoraan. Legitiimi tekoälylaajennus oli OAuth-pääsy yhden työntekijän Google-tiliin, ja se laajennus oli kompromittu ylösvirtaan infostealerin kautta toimittajan puolella. Tämä on sama malli, jonka näemme aina avoimen lähdekoodin kanssa, jossa luotettu kolmannen osapuolen koodi muuttuu hyökkäyksen kohdeksi. Riski kasvaa, koska kompromittu kehittäjän työasema antaa hyökkääjalle saman tason pääsyn kuin luotetulla insinöörillä. He voivat muuttaa koodia, lisätä malicious-riippuvuuksia tai julkaista väärennettyjä versioita legitiimejä ohjelmistoja, ja nämä muutokset otetaan build-putkistoon ja leviävät luotettujen päivitysten kautta alaspäin.
Yritysten on aloitettava kaiken, mitä kehittäjien laitteissa suoritetaan, osana heidän hyökkäyspintaansa. Se sisältää tekoälyagentit, työkalut, jotka ne asentavat, laajennukset, jotka ne riippuvat, kaiken. Jos sinulla on vain näkyvyys tunnetuille avoimen lähdekoodin paketeille, sinä olet väärässä siellä, missä nämä hyökkäykset todella tapahtuvat.
Itsepuolustavan ohjelmiston käsite on viehättävä. Mitkä ovat keskeiset ominaisuudet, joita tarvitaan, jotta tämä visio toimisi laajassa mittakaavassa?
Jotta itsepuolustava ohjelmisto toimisi laajassa mittakaavassa, tarvitaan suljettu silmukka. Järjestelmän on kyettävä testaamaan todellisia hyökkäysreittejä, kun koodi muuttuu, vahvistamaan, onko jokin asia todella hyökkäävissä, ja poistamaan sen, jos se ei ole, ja generoimaan ja soveltamaan korjauksia kehitystyön sisällä ja uudelleentestaamaan, jotta varmistetaan, että korjaus toimi. Koko tämä sykli on suoritettava jatkuvasti ilman, että joku aikatauluttaa sen. Tärkeintä on, että tämä ei ole ihmisten poistamisesta turvallisuudesta. Se on käsittelemään jatkuvaan työtä, jotta turvallisuustiimit voivat keskittyä niihin päätöksiin, jotka edellyttävät todella tuomiota.
Kehittäjät usein kamppailevat liian monien hälytysten ja väärän positiivisten ilmoitusten kanssa turvallisuustyökaluista. Miten Aikido auttaa tiimejä keskittymään siihen, mikä todella on tärkeää?
Kolme neljäsosaa turvallisuusjohtajista Aikidon State of AI in Security & Development -tutkimuksessa sanoi, että heidän tiiminsä oli ohittanut turvallisuusprosessit, hylännyt löydökset tai viivästänyt korjauksia väärän positiivisten ilmoitusten vuoksi. Se on oikea kustannus meluisista työkaluista. Se ei ainoastaan haaskaa aikaa, se alentaa todella turvallisuutta, koska ihmiset lopettavat luottamisen hälytyksiin.
Tapa, jolla Aikido lähestyy tätä, on käsittelyetäisyysanalyysi ja automaattinen triage. Sen sijaan, että merkintä kaikkia haavoittuvuuksia ja jättäminen turvallisuustiimille, jotta he voivat päättää, mikä on tärkeää, analysoimme, onko haavoittuvuus todella saatavilla koodissasi ja voidaanko se hyödyntää ympäristössäsi. Jos se ei voi, tiimisi ei näe sitä. Se leikkaa merkittävästi hälytysten määrää ja tarkoittaa, että kun jotain tulee läpi, se on arvokasta toimia.
Aikidon alusta yhdistää koodin, pilven, suoritusaikaisen turvallisuuden ja automaattisen penetraatiotestauksen. Miksi yhdistetty lähestymistapa on tehokkaampi kuin useiden erillisten työkalujen käyttäminen?
Aikidon State of AI in Security & Development -tutkimus osoitti jotain vastoin odotuksia: turvallisuustiimit, jotka kärsivät tapahtumista, suorittivat todella enemmän toimittajatyökaluja kuin ne, jotka eivät kärsineet. Enemmän työkaluja ei tarkoittanut parempaa turvallisuutta. Se tarkoitti enemmän melua, enemmän duplikaattilöydöksiä ja enemmän aikaa, jota vietetään korreloimalla hälytyksiä eri työkalujen välillä sen sijaan, että olisi todella korjattu asioita.
Siksi rakensimme Aikidon yhtenäiseksi alustaksi koodille, pilvelle, suoritusaikaiselle, riippuvuuksille ja putkistolle. Kun kaikki nämä signaalit ovat yhdessä paikassa, voit poistaa duplikaatit, ymmärtää, onko haavoittuvuus koodissasi todella saatavilla pilviympäristössäsi, ja priorisoida todellisen riskin perusteella eikä käsittelyjärjestyksessä. Tiimit viettävät vähemmän aikaa triage-työkalujen välillä ja enemmän aikaa korjaamalla sitä, mikä todella on tärkeää. Ja jokainen näistä kyvyistä on oltava yhtä hyvä tai parempi kuin erillinen vaihtoehto, muuten konsolidointiargumentti hajoaa.
Aikido on kasvanut nopeasti ja saavuttanut merkittävän otteen lyhyessä ajassa. Mitkä ovat olleet suurimmat haasteet rakentaa ja kasvattaa kyberturvallisuusyhtiötä tämän tahdissa?
Ilmeinen haaste on ollut olla kyberturvallisuusyhtiö Belgiasta. Ala on perinteisesti rakennettu Tel Avivista ja Silicon Valleysta, ja aluksi oli epäilyksi siitä, voitaisiinko maailmanluokan turvallisuusalusta rakentaa mistä tahansa muualta. Mutta se etäisyys osoittautui lopulta eduksi. Emme uusineet samoja pelikirjoja. Aloimme kehittäjäkeskeisellä lähestymistavalla ja paketoimme tuotteen, joka teki siitä helppoa tiimille itseilmoittautua, ja se on, miten nousimme hiljalleen johtavaksi kehittäjien turvallisuusalustaksi PK-yrityksille.
Suurempi haaste on vain vauhti. Saavutimme yksisarvisen aseman tammikuussa 2026 sarjan B:n kanssa, liikevaihto kasvoi viisinkertaisesti viime vuonna, ja nyt luotamme yli 100 000 tiimiin, mukaan lukien Premier League, Revolut ja SoundCloud. Tänä vuonna olemme lanseeranneet laitteen suojauksen toimittajaketjun turvallisuuteen, Infinite-ai-penetraatiotestauksen ja kumppanuuden Lovablelle upotettuun turvallisuuteen vibe-ohjelmointityökaluissa. Liikkuminen nopeasti ja pitäminen laadun korkealla jokaisessa alustan osassa on jatkuva haaste. Mutta se on hyvä ongelma.
Kun tekoälykäyttö muuttuu vakiintuneeksi, miltä näyttää ohjelmistoturvallisuuden tulevaisuus seuraavien muutaman vuoden aikana?
Rehellinen vastaus on, että perinteiset turvallisuusprosessit kamppailevat jo pitääkseen vauhtia. Ajoittaiset tarkastukset, aikataulutetut penetraatiotestit, jälkikäteen skannaus, kaikki olettaa kehityksen vauhtia, joka ei todella ole enää olemassa. Tekoälygeneroitu koodi ja autonomiset agentit esittelevät muutoksia nopeammin kuin nuo prosessit voivat vahvistaa niitä.
Me uskomme, että turvallisuuden on muututtava jatkuvaan palautusilmaisimaksi, joka on rakennettu suoraan ohjelmistokehitykseen. Kutsumme tätä itsepuolustavaksi ohjelmistoksi. Jokainen koodin muutos testataan todellisten hyökkäysreittien osalta, löydökset vahvistetaan todellisen hyökkäävyyden osalta, korjaukset generoidaan ja sovelletaan ja uudelleentestataan, kaikki ilman, että joku aikatauluttaa sitä. Varhaiset versiot tästä ovat jo olemassa, ja rakennamme sitä koodille, pilvelle, suoritusaikaiselle ja toimittajaketjulle.
Seuraava askel siitä eteenpäin on itsehoitava ohjelmisto, jossa turvallisuus ei ole ainoastaan havaitseminen ja korjaaminen vaan myös koodipohjan terveyden ylläpitäminen ajan myötä. Se on vielä tulevaisuudessa, mutta perustukset rakennetaan jo nyt. Yksi asia on varma: esteiden raja tekoälyn avulla on jo romahtanut, joten puolustavan puolen on liikuttava samalla vauhdilla.
Kiitos hienosta haastattelusta, lukijat, jotka haluavat oppia enemmän, voivat vierailla Aikidon sivustolla.












