साक्षात्कार

डेविड माइटन, आर्कजेट के सीईओ – साक्षात्कार श्रृंखला

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

डेविड माइटन, आर्कजेट के संस्थापक और सीईओ, डेवलपर-केंद्रित सुरक्षा स्टार्टअप का नेतृत्व करते हैं जो टीमों को बॉट डिटेक्शन, रेट लिमिटिंग, ईमेल सत्यापन, हमला शमन और डेटा रेडक्शन जैसे मजबूत सुरक्षा उपायों को सीधे अनुप्रयोग कोड में एम्बेड करने में मदद करता है, जून 2023 में पद संभालने के बाद। उन्होंने कंसोल की भी सह-स्थापना की, एक लोकप्रिय डेवटूल्स न्यूजलेटर और पॉडकास्ट, और सीडकैंप में एक्सपर्ट इन रेसिडेंस जैसी सलाहकार भूमिकाओं में काम किया है, और स्टैकपाथ में उत्पाद इंजीनियरिंग का नेतृत्व किया जब उनकी क्लाउड मॉनिटरिंग कंपनी का अधिग्रहण किया गया था, जबकि स्थायी कंप्यूटिंग में मजबूत रुचि बनाए रखी और तकनीकी विषयों पर सक्रिय लेखन किया।

आर्कजेट एक “सुरक्षा-कोड” दर्शन के आसपास बनाया गया है जो डेवलपर्स को सरल एसडीके एकीकरण के साथ अनुप्रयोगों को सुरक्षित करने देता है, व्यवसाय तर्क के साथ सुरक्षा तर्क को रखकर कम-विलंबता, संदर्भ-जागरूक निर्णयों के लिए और अलग बुनियादी ढांचे की आवश्यकता को समाप्त करता है; प्लेटफ़ॉर्म बॉट ब्लॉकिंग, रेट सीमाएं और संवेदनशील डेटा फ़िल्टरिंग जैसे सुरक्षा उपायों का समर्थन करता है और स्थानीय एआई सुरक्षा मॉडल और विस्तारित फ्रेमवर्क समर्थन जैसी सुविधाओं के साथ विकसित होता रहता है, जो आधुनिक ऐप्स के लिए कोड में सुरक्षा को डिफ़ॉल्ट बनाने के अपने मिशन को प्रतिबिंबित करता है। (फ्लाई.आईओ)

आपने सर्वर डेंसिटी की स्थापना एक समय में की जब बुनियादी ढांचे को पैमाने पर चलाना आज की तुलना में बहुत कम मानकीकृत था, और अंततः इसे बढ़ाया और बेचा। पीछे मुड़कर देखते हुए, डेवलपर्स के लिए निर्माण और उत्पादन प्रणालियों का संचालन करने के बारे में आप क्या सबसे महत्वपूर्ण सबक सीखे, और उस अनुभव ने आपको सॉफ़्टवेयर के बारे में कैसे सोचने के तरीके को आकार दिया?

अधिकांश डेवलपर टूल्स डेमो जीतते हैं और उत्पादन में हारते हैं। किसी नए को स्थापित करने के लिए एक डेवलपर को प्राप्त करना मुश्किल है, इसलिए “त्वरित प्रारंभ” को घर्षण रहित होना चाहिए – लेकिन यह टेबल के दांव है। असली विफलता मोड यह है कि “यह काम करता है” के बाद क्या होता है: उत्पाद इतना सीमित हो जाता है कि गंभीर टीमें जल्दी से निराश हो जाती हैं और इसे बाहर निकाल देती हैं।

इसका कारण यह है कि आर्कजेट की कोड में अनुप्रयोग सुरक्षा दो वास्तविकताओं के लिए डिज़ाइन की गई है: आपको साइनअप स्पैम, खाता धोखाधड़ी, बॉट हमलों, एपीआई दुरुपयोग आदि के लिए तुरंत समाधान की आवश्यकता है, और आपको उन्नत नियंत्रणों में एक एस्केप हैच की भी आवश्यकता है – प्रति-उपयोगकर्ता कोटा, जोखिम-आधारित नियम, और संदर्भ-जागरूक निर्णय – बिना कुछ भी फिर से लिखे।

उत्पाद यूआई नहीं है। उत्पाद रनटाइम व्यवहार है, एज केस, उदाहरण, और संदर्भ दस्तावेज़ हैं जिन पर डेवलपर्स भरोसा कर सकते हैं।

उस अनुभव से, आपको आर्कजेट शुरू करने के लिए क्या प्रेरित किया, और आप क्यों महसूस करते हैं कि अनुप्रयोग सुरक्षा में अगला बड़ा बदलाव नेटवर्क या बुनियादी ढांचे की परत के बजाय स्वयं कोड में होने की आवश्यकता है?

परिधि सुरक्षा गलत चीज़ को अनुकूलित कर रही है। डेवलपर कोड में बनाते और जहाज़ करते हैं, डैशबोर्ड में नहीं – और एआई कोडिंग एजेंट सुरक्षा कंसोल के चारों ओर “क्लिक करें” नहीं करेंगे ताकि एक ऐप की रक्षा की जा सके।

यदि आपकी सुरक्षा को कोड के रूप में व्यक्त नहीं किया जा सकता है, तो पुल अनुरोध में समीक्षा की जा सकती है, सीआई में परीक्षण किया जा सकता है और अनुप्रयोग के साथ तैनात किया जा सकता है, तो यह “डेवलपर-पहली सुरक्षा” नहीं है।

आर्कजेट का अस्तित्व इसलिए है क्योंकि सुरक्षा अनुप्रयोग परत में होनी चाहिए: संस्करण-नियंत्रित, परीक्षण योग्य, देखने योग्य, और व्यवसाय तर्क के करीब जहां वास्तविक इरादा रहता है।

आर्कजेट अनुप्रयोग अनुरोध हैंडलर में सीधे एआई-संचालित खतरा पता लगाने को एम्बेड करता है। तकनीकी दृष्टिकोण से, यह स्थानीय, कोड में दृष्टिकोण पारंपरिक परिधि-आधारित सुरक्षा उपकरणों की तुलना में क्या लाभ प्रदान करता है?

एक अनुरोध हैंडलर के अंदर आपके पास पहचान, सत्र राज्य, खरीद इतिहास, खाता आयु, सुविधा झंडे, और डेटाबेस सच्चाई है। आप एक निर्णय ले सकते हैं जैसे: “यह अजीब दिखता है, लेकिन यह एक वफादार ग्राहक है – पुष्टि को बढ़ाने के बजाय ब्लॉक करने के लिए।” एक नेटवर्क प्रॉक्सी ऐसा नहीं कर सकता क्योंकि इसके पास “ग्राहक” की कोई जानकारी नहीं है।

लक्ष्य अधिकतम ब्लॉकिंग नहीं है। लक्ष्य संदर्भ-जागरूक सुरक्षा के साथ झूठी सकारात्मकता को कम करना है क्योंकि सबसे महंगी सुरक्षा गलती एक वैध चेकआउट को ब्लॉक करना या एक वास्तविक उपयोगकर्ता को बाहर करना है।

एआई ने दुरुपयोग की अर्थव्यवस्था को नाटकीय रूप से बदल दिया है, बॉट स्क्रैपिंग और स्पैम साइनअप से लेकर स्वचालित एपीआई शोषण तक। आज उत्पादन में आप सबसे अधिक हमलों को देख रहे हैं, और वे हमलावरों द्वारा अधिक उन्नत एआई प्रणालियों को अपनाने के रूप में कैसे विकसित हो रहे हैं?

एआई की उत्पादकता लाभ हमलावरों की भी मदद कर रही है! बड़ा बदलाव आयतन और पुनरावृत्ति गति है: अधिक पासवर्ड स्टफिंग, अधिक स्वचालित साइनअप स्पैम, अधिक बॉट स्क्रैपिंग, अधिक एपीआई प्रोबिंग, और तेजी से ताज़ा कमजोरियों का “हथियारीकरण”।

हम हमलावरों को तंग फीडबैक लूप चलाते हुए भी देख रहे हैं: वे रक्षा का परीक्षण करते हैं, प्रॉम्प्ट और पेलोड को अनुकूलित करते हैं, बुनियादी ढांचे को घुमाते हैं, और तब तक जारी रखते हैं जब तक वे अंदर नहीं जाते। यह वर्तमान में जटिलता के बजाय गति के बारे में है।

अब भी बहुत कम लोग सर्वोत्तम प्रथाओं का पालन कर रहे हैं जैसे कि पासवर्ड मैनेजर का उपयोग करना, 2-फैक्टर प्रमाणीकरण को फ़िश-रोधी क्रेडेंशियल्स के साथ तैनात करना जैसे पासकी या हार्डवेयर कुंजी, और निर्भरताओं को अद्यतित रखना। हमलों की मात्रा बढ़ने के साथ यह और भी महत्वपूर्ण हो जाएगा।

सुरक्षा को अनुप्रयोगों की सुरक्षा के बिना विकास को धीमा करने के लिए एक बड़ा तनाव है। आर्कजेट का उपयोग करने वाली टीमें अपने कार्य प्रवाह में सुरक्षा को एकीकृत करने और तेज़ रिलीज़ चक्र बनाए रखने में कैसे सक्षम रही हैं?

आर्कजेट किसी भी वातावरण में चलता है, जिसमें लैपटॉप पर कोडिंग वातावरण भी शामिल है। इसका मतलब है कि डेवलपर्स इसे तैनात किए बिना भी परीक्षण कर सकते हैं। यह एक महत्वपूर्ण लाभ है क्योंकि वे इसे मान्य कर सकते हैं और एकीकरण को प्रदर्शित कर सकते हैं बिना विशेष अनुमतियों की आवश्यकता के और उत्पादन को प्रभावित किए बिना। यह क्लासिक समस्या का समाधान करता है जिसमें सुरक्षा टीमें डेवलपर्स को ऐसे उपकरण अपनाने के लिए मजबूर करती हैं जो उनकी क्षमता को प्रभावित करते हैं।

आर्कजेट ने एआई-मूल उत्पादों और ई-कॉमर्स प्लेटफ़ॉर्म के साथ शुरुआती गति प्राप्त की है। ये वातावरण आधुनिक स्वचालित हमलों के लिए विशेष रूप से क्यों कमजोर हैं, और विरासती रक्षा क्यों अक्सर कम पड़ जाती है?

इन दोनों श्रेणियों में एक समानता है जहां हर दुर्भाग्यपूर्ण अनुरोध की एक सीधी लागत है।

एआई उत्पाद टोकन और अनुमान के लिए भुगतान करते हैं – हमलावर आपके मार्जिन को उनके खेल के मैदान में बदल देते हैं स्क्रैपिंग, स्वचालन, और मुफ्त-टियर फ़ार्मिंग के माध्यम से। ई-कॉमर्स धोखाधड़ी के लिए, चार्जबैक, इन्वेंट्री दुरुपयोग, और खाता अधिग्रहण के लिए भुगतान करता है। और दोनों झूठी सकारात्मकता के प्रति अत्यधिक संवेदनशील हैं क्योंकि वास्तविक उपयोगकर्ताओं को ब्लॉक करना वास्तविक राजस्व हानि है।

विरासती रक्षा मुख्य रूप से बैंडविड्थ और बुनियादी ढांचे की रक्षा करती है। आधुनिक हमलावर व्यवसाय तर्क को लक्षित करते हैं: साइनअप प्रवाह, चेकआउट प्रवाह, प्रमो तर्क, खाता पुनर्प्राप्ति, और एपीआई एंडपॉइंट। यही कारण है कि जेनेरिक परिधि नियंत्रण और “इसे कैप्चा के साथ हल करें” बढ़ते जोखिमों के लिए कम प्रभावी होते जा रहे हैं।

सुरक्षा सॉफ़्टवेयर बनाने में अवलोकन या निगरानी की तुलना में बहुत अलग व्यापार होते हैं। सुरक्षा उत्पाद विकसित करने की तुलना में आपके पिछले बुनियादी ढांचे के टूलिंग के अनुभव से आपको सबसे ज्यादा क्या आश्चर्य हुआ?

अवलोकन के साथ, ग्राहक आपको उपलब्ध होने पर भरोसा करते हैं। सुरक्षा के साथ, ग्राहक आपको सुरक्षित होने और उनके नए आपूर्ति-श्रृंखला शोषण नहीं बनने पर भरोसा करते हैं।

एक सुरक्षा उत्पाद बनाने का मतलब एक सुरक्षा कंपनी चलाना है। हम एसओसी 2 जैसे फ्रेमवर्क का उपयोग करते हैं, अपनी तीसरे पक्ष की निर्भरताओं को कम करते हैं, और डेवलपर लैपटॉप और उपकरणों तक पहुंच को उत्पादन संपत्ति के रूप में मानते हैं। इसका मतलब है कि बहुत सारी निगरानी और संभावित समस्याओं के लिए तेजी से प्रतिक्रिया है।

चूंकि अनुप्रयोग बढ़ते रूप से उपयोगकर्ताओं की ओर से कार्य करने वाले एआई एजेंटों पर निर्भर करते हैं, इसलिए डेवलपर्स को पहचान, इरादा, और अनुप्रयोग परत पर विश्वास की अवधारणाओं को कैसे पुनः सोचना चाहिए?

जैसे ही एआई एजेंट उपयोगकर्ताओं के लिए कार्य करते हैं, पहचान एक द्विआधारी लॉगिन राज्य से एक प्रतिनिधि समस्या बन जाती है: कौन कार्य कर रहा है, किसकी ओर से, किन अनुमतियों के साथ, कितने समय के लिए, और किन प्रतिबंधों के साथ।

डेवलपर्स को निरंतर सत्यापन में स्थानांतरित करना चाहिए: प्रत्येक अनुरोध को ताज़ा विश्वास निर्णय के रूप में मानें जो संदर्भ – उपयोगकर्ता इतिहास, डिवाइस संकेत, सत्र व्यवहार, और कार्रवाई जोखिम – पर आधारित है। “इरादा” हेडर में दावा किए जाने के बजाय व्यवहार से समय के साथ अनुमानित है।

इसका मतलब है कि उच्च जोखिम वाले कार्यों के आसपास कदम-दर-कदम पुष्टि (सत्यापन, दर सीमाएं, घर्षण) बनाना – पासवर्ड रीसेट, चेकआउट, और टोकन निर्माण – और उन नियंत्रणों को कोड में रखें जहां अनुप्रयोग एक वफादार ग्राहक को बॉट से एक चोरी किए गए कुकी से अलग बता सकता है।

आगे देखते हुए, आप कैसे देखते हैं कि संदर्भ-जागरूक सुरक्षा की भूमिका अगले कुछ वर्षों में एआई-उत्पन्न यातायात के बढ़ते जोखिम के रूप में विकसित होगी?

परिधि उपकरण गायब नहीं होंगे – लेकिन वे नेटवर्क जैसी चीजों के लिए एक मोटा फिल्टर होंगे जैसे कि डीडीओएस हमले। सटीक निर्णय अनुप्रयोग के अंदर होंगे, वास्तविक संदर्भ का उपयोग करके।

यदि एम्बेडेड सुरक्षा आधुनिक अनुप्रयोगों के लिए डिफ़ॉल्ट मॉडल बन जाती है, तो यह परिवर्तन उत्पादन प्रणालियों में सुरक्षा के लिए परीक्षण, तैनाती, और तर्क के तरीके को कैसे प्रभावित करेगा?

यदि एम्बेडेड सुरक्षा मानक बन जाती है, तो टीमें सुरक्षा को उसी तरह परीक्षण करेंगी जैसे वे सही परीक्षण करते हैं: सुरक्षा इकाई परीक्षण, पुनरावृत्ति योग्य हमला सिमुलेशन, और जोखिम वाले एंडपॉइंट्स के लिए सीआई जांच।

बड़ा बदलाव यह है कि एआई कोडिंग एजेंट सुरक्षा को कोड के रूप में लागू करेंगे, न कि डैशबोर्ड कॉन्फ़िगरेशन के रूप में। एजेंट केवल तभी सुरक्षित रूप से सुरक्षा को प्रस्तावित, समीक्षा और सत्यापित कर सकते हैं जब नियंत्रण रिपॉजिटरी में रहते हैं: नीतियां, नियम, परीक्षण, और साधन। यदि “सुरक्षा परत” एक वेब यूआई है, तो एजेंट सुरक्षित रूप से जहाज़ करने के लिए परिवर्तनों का परीक्षण नहीं कर सकता है।

यही कारण है कि “सुरक्षा कोड में” जीतता है – यह आधुनिक सॉफ़्टवेयर (और आधुनिक एआई-सहायता प्राप्त विकास) के वास्तविक निर्माण के तरीके को फिट करता है।

साक्षात्कार के लिए धन्यवाद, पाठक जो अधिक जानना चाहते हैं उन्हें आर्कजेट पर जाना चाहिए।

एंटोनी एक दूरदर्शी नेता और यूनाइट.एआई के संस्थापक भागीदार हैं, जो कि एआई और रोबोटिक्स के भविष्य को आकार देने और बढ़ावा देने के लिए एक अटूट जुनून से प्रेरित हैं। एक连续 उद्यमी, वह मानता है कि एआई समाज के लिए उतना ही विघटनकारी होगा जितना कि बिजली, और अक्सर विघटनकारी प्रौद्योगिकियों और एजीआई की संभावना के बारे में उत्साहित होता है।

एक भविष्यवाणी के रूप में, वह इन नवाचारों के बारे में जानने के लिए समर्पित है कि वे हमारी दुनिया को कैसे आकार देंगे। इसके अलावा, वह सिक्योरिटीज़.io के संस्थापक हैं, जो एक मंच है जो भविष्य को फिर से परिभाषित करने और पूरे क्षेत्रों को पुनः आकार देने वाली नवीनतम प्रौद्योगिकियों में निवेश पर केंद्रित है।