साक्षात्कार
वरुण बाधवार, एंडोर लैब्स के संस्थापक और सीईओ – साक्षात्कार श्रृंखला

वरुण बाधवार, एंडोर लैब्स के संस्थापक और सीईओ, एक साइबर सुरक्षा उद्यमी हैं जो क्लाउड और एप्लिकेशन सुरक्षा में अग्रणी कंपनियों का निर्माण और नेतृत्व करने के लिए जाने जाते हैं। 2021 से, उन्होंने एंडोर लैब्स का नेतृत्व किया है, जो एआई-ड्रिवन सॉफ्टवेयर विकास को सुरक्षित करने पर केंद्रित है। इससे पहले, वह पालो अल्टो नेटवर्क्स में प्रिज्मा क्लाउड के एसवीपी और जीएम थे (PANW ) और रेडलॉक के संस्थापक थे, एक क्लाउड सुरक्षा स्टार्टअप जिसे पालो अल्टो नेटवर्क्स द्वारा अधिग्रहित किया गया था।
एंडोर लैब्स एक एप्लिकेशन सुरक्षा प्लेटफ़ॉर्म है जो एआई युग के लिए बनाया गया है, जो इंजीनियरिंग और सुरक्षा टीमों को सॉफ़्टवेयर विकास में गति और सुरक्षा के बीच संतुलन बनाने में मदद करने के लिए डिज़ाइन किया गया है। प्लेटफ़ॉर्म में रीचेबिलिटी-आधारित सॉफ़्टवेयर संरचना विश्लेषण, सास्ट, कंटेनर स्कैनिंग, सीक्रेट डिटेक्शन और सीआई/सीडी पाइपलाइन सुरक्षा जैसी सुविधाओं को एक एकीकृत दृश्य में एकीकृत करता है, जो टीमों को यह पहचानने में मदद करता है कि कौन से दोष वास्तव में महत्वपूर्ण हैं और उन्हें प्राथमिकता देने के लिए। यह एआई एजेंटों को भी शामिल करता है जो वास्तुकला परिवर्तन के लिए पुल अनुरोधों का विश्लेषण करते हैं और विकास चक्र के शुरुआती चरण में एआई-जेनरेटेड कोड में जोखिमों का पता लगाते हैं।
आपने पहले प्रमुख सुरक्षा उद्यमों का निर्माण और विस्तार किया — उन अनुभवों ने आपको एंडोर लैब्स की स्थापना के लिए कैसे प्रेरित किया, और शुरुआत में आप किस समस्या का समाधान करने के लिए सबसे अधिक निर्धारित थे?
2021 में, मैं पालो अल्टो नेटवर्क्स में था जब सोलरविंड्स (SWI ) उल्लंघन हुआ। यह विशाल था। प्रत्येक ग्राहक जो उनके सॉफ़्टवेयर का उपयोग कर रहा था, प्रभावित था, और हम कोई अपवाद नहीं थे। जब मैंने यह देखने के लिए खुदाई की कि हम अपने सॉफ़्टवेयर का प्रबंधन कैसे कर रहे थे, तो मुझे एहसास हुआ कि हमारे पास 450 इंजीनियर और 68,000 सुरक्षा दोष थे, लेकिन इंजीनियर उनमें से अधिकांश को अनदेखा कर रहे थे। कारण? एक भारी 80-90% अलर्ट झूठे सकारात्मक थे, और पारंपरिक उपकरणों ने नहीं समझा कि वास्तव में डेवलपर कैसे काम करते हैं।
यह तब हुआ जब यह समझ में आया: आधुनिक सॉफ़्टवेयर विकास वास्तव में निर्माण की तुलना में असेंबली अधिक है। हम कोड को जहाज कर रहे हैं जो अधिकांश तृतीय-पक्ष पुस्तकालयों से बना है, जिनकी गुणवत्ता या सुरक्षा के बारे में कोई गारंटी नहीं है। मैंने सुरक्षा टीमों और इंजीनियरों के बीच डिस्कनेक्ट, विरोधी गतिविधियों और राजनीतिक घर्षण को देखा। मुझे पता था कि हमें एप्लिकेशन सुरक्षा को मूल रूप से पुनः सोचने की आवश्यकता है, जिसने एंडोर लैब्स की स्थापना की।
एंडोर लैब्स अब फिनटेक से लेकर सास प्लेटफ़ॉर्म तक के संगठनों के लिए लाखों अनुप्रयोगों की सुरक्षा करता है। आप सबसे अधिक बार किस प्रकार के उपयोग के मामलों को देख रहे हैं, और ग्राहक आपके पास क्यों आ रहे हैं?
हमारे ग्राहक हमारे पास अपनी सॉफ़्टवेयर आपूर्ति श्रृंखला और डेवलपर पाइपलाइनों की सुरक्षा करने के लिए आते हैं। वे उत्पादन से पहले खुले स्रोत निर्भरताओं को सत्यापित करना चाहते हैं, स्वचालित रूप से उच्च जोखिम वाले एआई-जेनरेटेड कोड को झंडी दिखाना चाहते हैं, और अंततः सुरक्षा को विकासकर्ता कार्यों में एकीकृत करना चाहते हैं।
अधिकांश स्कैनर बस दोषों को विकासकर्ताओं पर फेंक देते हैं और चले जाते हैं, जो शोर पैदा करते हैं जिसे इंजीनियर अंततः अनदेखा कर देते हैं। और वाइब कोडिंग अब मुख्यधारा में होने के साथ यह दृष्टिकोण काम नहीं करता है। एंडोर में, हम संदर्भ-जागरूक विश्लेषण और कार्रवाई योग्य अंतर्दृष्टि प्रदान करते हैं, ताकि सुरक्षा और इंजीनियरिंग टीमें एक दूसरे पर फिर से भरोसा कर सकें।
विकासकर्ताओं को अक्सर गति और सुरक्षा के बीच तनाव का सामना करना पड़ता है। आपका प्लेटफ़ॉर्म इस चुनौती का समाधान कैसे मदद करता है?
गति बनाम सुरक्षा सॉफ़्टवेयर विकास में सबसे पुराना दुविधा है। वाइब कोडिंग ने केवल इस ट्रेड-ऑफ़ को और अधिक स्पष्ट कर दिया है। पैंतालीस प्रतिशत विकासकर्ता दैनिक रूप से एआई सहायकों का उपयोग कर रहे हैं, जो वेग को तेज़ करते हैं लेकिन असुरक्षित कोड भी पेश करते हैं।
एंडोर लैब्स में, हम सुरक्षा को विकासकर्ताओं द्वारा उपयोग किए जाने वाले कार्यों में सीधे एम्बेड करते हैं। सोचें आइडी, पुल अनुरोध, गिट पाइपलाइन। हमारा दर्शन सरल है: सुरक्षा किसी भी अन्य सॉफ़्टवेयर दोष की एक श्रेणी है। इसे किसी अन्य सॉफ़्टवेयर दोष की तरह व्यवहार करें, और यह विकास प्रक्रिया का एक स्वाभाविक हिस्सा बन जाता है और एक बाद के विचार के बजाय। शोर को कम करके और स्पष्ट मार्गदर्शन प्रदान करके, हम विकासकर्ताओं को तेजी से आगे बढ़ने की अनुमति देते हैं जबकि यह सुनिश्चित करते हैं कि वे जो सॉफ़्टवेयर जहाज करते हैं वह सुरक्षित है।
झूठे सकारात्मक एक सुरक्षा में सबसे बड़ी दर्द बिंदु हैं। आप इस समस्या को अलग तरह से कैसे हल कर रहे हैं?
झूठे सकारात्मक बहुत बड़े हैं। मैंने देखा है कि इंजीनियर महत्वपूर्ण स्वाइप अलर्ट को अनदेखा कर देते हैं क्योंकि वे अर्थहीन हैं। यह एक ऐसे दुनिया में खतरनाक है जहां तृतीय-पक्ष हमले दो अंकों में बढ़ रहे हैं और विरोधी डेवलपर पाइपलाइनों में पार्श्व दरवाजों का फायदा उठा रहे हैं।
हमारा दृष्टिकोण संदर्भ को प्राथमिकता देना है। किसी निर्भरता से मेल खाने वाले प्रत्येक सामान्य दोष और जोखिम के बजाय, हम कोड पथ, व्यवसाय तर्क और यहां तक कि एआई-जेनरेटेड डिज़ाइन परिवर्तनों का विश्लेषण करते हैं। हमने एंडोर लैब्स मॉडल कॉन्टेक्स्ट प्रोटोकॉल (एमसीपी) सर्वर भी विकसित किया है, जो एआई एजेंटों को बैकएंड टूल्स में सटीक समाधानों के लिए कॉल करने देता है, न कि हॉलुसिनेटेड वाले। अन्य उपकरण इस स्तर की सटीकता प्रदान नहीं कर सकते हैं क्योंकि उनमें एप्लिकेशन संदर्भ की कमी है। वे नहीं जानते कि आपका कोड क्या करता है, आपकी सेवाएं एक दूसरे से कैसे बात करती हैं, या सुरक्षित समाधान क्या दिखता है। परिणाम अर्थहीन अलर्ट की कमी है और विकासकर्ता वास्तव में कार्रवाई कर सकते हैं।
सॉफ़्टवेयर आपूर्ति श्रृंखला अब उद्यमों के लिए सबसे तत्काल जोखिमों में से एक के रूप में देखी जा रही है। यह मुद्दा आज इतना महत्वपूर्ण क्यों है?
खुले स्रोत अब उद्यम सॉफ़्टवेयर को प्रमुख बनाते हैं, और सॉफ़्टवेयर विकास सॉफ़्टवेयर असेंबली में परिवर्तित हो गया है। लगभग निन्यानबे प्रतिशत आधुनिक अनुप्रयोगों में घटक बाहरी हैं, और एआई कोडिंग सहायक स्वचालित रूप से और भी निर्भरताएं पेश कर रहे हैं। इसका मतलब है कि एक एकल दोष लाखों अनुप्रयोगों में फैल सकता है।
दांव ऊंचे हैं: नियामक अब खुले स्रोत को एक राष्ट्रीय सुरक्षा मुद्दे के रूप में फ्रेम करते हैं। और हाल के शाई-हुलुद नपम सॉफ़्टवेयर आपूर्ति श्रृंखला हमले जैसे हमले दिखाते हैं कि विरोधी इन कमजोर बिंदुओं को सक्रिय रूप से लक्षित कर रहे हैं। सही गार्डरेल्स के बिना, उद्यम एक विशाल पैमाने पर उजागर होते हैं।
एआई सॉफ़्टवेयर के निर्माण के तरीके को कैसे बदल रहा है। यह एप्लिकेशन सुरक्षा के लिए किस प्रकार के नए जोखिम पैदा करता है?
एआई सहायक ऐसे हैं मानो एक बार में हजारों इंटर्न नियुक्त करना — वे उत्पादकता में सुधार कर सकते हैं लेकिन अव्यवस्था पैदा कर सकते हैं जब उन्हें अव्यवस्थित छोड़ दिया जाता है। अध्ययनों से पता चलता है कि 62% एआई-जेनरेटेड कोड में सुरक्षा, गुणवत्ता या वास्तुकला संबंधी समस्याएं हैं। ज्ञात सीवीई के अलावा, वे तार्किक दोष, नए एपीआई एंडपॉइंट, या क्रिप्टोग्राफिक गलतियां शामिल हैं जिन्हें विरासत उपकरण पकड़ने के लिए डिज़ाइन नहीं किया गया था।
नई चुनौती सुरक्षित कोड समीक्षा को स्केल करना है। अधिभारित वरिष्ठ इंजीनियरों पर हर पुल अनुरोध की मैनुअल जांच पर निर्भर रहना काम नहीं करता है। आपको स्वचालित प्रणालियों की आवश्यकता है जो एआई उत्पादन की उसी गति से विकासकर्ताओं की समीक्षा, प्राथमिकता और मार्गदर्शन कर सकती हैं।
कुछ लोग तर्क देते हैं कि एआई अधिक दोष पेश करता है जितना वह रोकता है। क्या आप इसे इस चरण में एक शुद्ध जोखिम या एक शुद्ध लाभ के रूप में देखते हैं?
यह दोनों हो सकता है। एआई प्रोटोटाइप और प्रयोग के लिए शानदार है, लेकिन अनुभवहीन विकासकर्ता जो एआई पर निर्भर हैं एक अंधे को नेतृत्व करने वाले दृश्य में आ सकते हैं। इस समीकरण को पलटने का तरीका एआई को सुरक्षा गार्डरेल्स के साथ जोड़ना है। सही समीक्षा प्रणाली और एमसीपी-संचालित सुधारों के साथ, आप एआई को एक शुद्ध जोखिम से एक शुद्ध लाभ में बदल सकते हैं। उनके बिना, जोखिम लाभों से अधिक हैं।
एआई-जेनरेटेड कोड अधिक सामान्य होते जा रहे हैं, तो संगठनों को कौन से सुरक्षा उपाय लगाने चाहिए ताकि वे जो तैनात करते हैं उसमें विश्वास कर सकें?
एआई-जेनरेटेड कोड को किसी भी तृतीय-पक्ष निर्भरता की तरह व्यवहार करें। इसका मतलब है कि निरंतर निगरानी, स्वचालित सत्यापन, और पाइपलाइन के हर चरण में गार्डरेल्स। आपको यह सुनिश्चित करने की भी आवश्यकता है कि आपके एआई समीक्षा उपकरण उच्च गुणवत्ता वाले सुरक्षित कोड पर प्रशिक्षित हैं, न कि केवल यादृच्छिक गिटहब भंडार।
और फिर पता लगाने से आगे बढ़ें। जब एक जोखिम भरा निर्भरता झंडी दिखाई जाती है, तो आपके उपकरण को अपग्रेड पथ की सिफारिश करनी चाहिए जो आपके ऐप को तोड़ने से बचाता है। यह अव्यवस्था और नियंत्रण के बीच का अंतर है। मुझे यह गेंद को ट्रैक पर रखने के लिए बोलिंग में बंपर लेन की तरह लगता है।
पारदर्शिता आपके नेतृत्व शैली का केंद्र है। दोनों जीत और सेटबैक साझा करना संस्कृति और प्रदर्शन पर कैसे प्रभाव डालता है?
हम एंडोर लैब्स में कट्टरपंथी पारदर्शिता के लिए लक्ष्य रखते हैं। इसका मतलब है कि अच्छा और बुरा दोनों साझा करना – और केवल कंपनी के प्रदर्शन नहीं, बल्कि स्टॉक योजनाओं और रणनीतिक जोखिमों जैसी चीजों को भी। कर्मचारी वयस्क हैं। हमारी टीम वास्तविकता को संभाल सकती है। खुलापन विश्वास, जुड़ाव और स्वामित्व बनाता है, और लोगों को बेहतर निर्णय लेने में मदद करता है।
आप अक्सर अपने करियर की शुरुआत में उदयी नेताओं को सशक्त बनाते हैं। आप बड़ी जिम्मेदारियों को संभालने वाले पहली बार प्रबंधकों को क्या सलाह देते हैं?
मुझे बड़े पदों में टीम के सदस्यों को जल्दी देना और उन्हें पद में बढ़ने पर विश्वास करना पसंद है। मेंटरशिप और समर्थन के साथ, वे जल्दी से सीखते हैं। मेरी सलाह है: जिम्मेदारी को अपनाएं, असफलताओं से सीखें, और कार्रवाई के माध्यम से विश्वास बनाएं। लोग अक्सर आश्चर्यचकित करते हैं कि वे क्या हासिल कर सकते हैं जब आप उन्हें जगह देते हैं।
आगे देखते हुए पांच साल, आप सॉफ़्टवेयर आपूर्ति श्रृंखला की सुरक्षा में सबसे बड़े अवसर और चुनौतियों को क्या देखते हैं?
एआई कोडिंग सहायकों और नागरिक विकासकर्ताओं के साथ कार्यों को फिर से बनाने के साथ, हमें वास्तविक समय में प्रत्येक पुल अनुरोध की समीक्षा करने वाले एक “सुरक्षा पेयर प्रोग्रामर” जैसी प्रणाली की आवश्यकता होगी, सुरक्षित कोड समीक्षा को स्केल करना, और विकासकर्ताओं को संदर्भ प्रदान करना जिस पर वे विश्वास कर सकते हैं। यही कारण है कि एंडोर लैब्स में हमने अपने एमसीपी सर्वर और मल्टी-एजेंट आर्किटेक्चर का निर्माण किया है, जो पहले से ही ग्राहकों को एआई-मूल विकास के साथ तालमेल रखने में मदद कर रहे हैं।
चुनौती यह है कि आपूर्ति श्रृंखला खुद और भी जटिल होती जा रही है। आज, कोड मुख्य रूप से बाहरी घटकों से असेंबल किया जाता है, और प्रत्येक नई एआई टूल एक और निर्भरता परत पेश करती है। जो कंपनियां अपने मॉडल को पुनः नहीं सोचती हैं वे खुद को उजागर पाएंगी।
हम इस तत्कालता को वास्तविक समय में खेलते हुए देख रहे हैं – एंडोर लैब्स अब 7 मिलियन से अधिक अनुप्रयोगों की सुरक्षा कर रहा है, प्रति माह 1.6 मिलियन पुल अनुरोधों की स्कैनिंग कर रहा है, और इंजीनियरिंग टीमों के लिए शोर को 90% से अधिक कम कर रहा है। पांच साल से अब, जो संगठन शीर्ष पर आएंगे वे वे होंगे जो सुरक्षित कोडिंग को विकासकर्ता उत्पादकता का एक मूल हिस्सा मानते हैं।
साक्षात्कार के लिए धन्यवाद, पाठक जो और जानना चाहते हैं उन्हें एंडोर लैब्स पर जाना चाहिए।












