Wawancara

Ronen Slavin, CTO dan Co-pendiri, Cycode – Seri Wawancara

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Ronen Slavin, CTO dan Co-pendiri, Cycode, adalah seorang wirausaha serial dan mantan perwira Unit 8200 dari Pasukan Pertahanan Israel. Sebelum meluncurkan Cycode pada 2019, ia mendirikan FileLock, yang diakuisisi oleh Reason Security pada 2018, dan menjabat sebagai Kepala Penelitian di Reason Cybersecurity. Dengan keahlian yang mendalam dalam deteksi malware, penelitian kerentanan, dan eksploitasi, Slavin telah membangun karirnya di persimpangan penelitian keamanan lanjutan dan inovasi produk.

Cycode adalah platform keamanan aplikasi AI-native yang mempersatukan tim keamanan dan pengembangan dengan konteks yang dapat ditindaklanjuti dari kode ke runtime. Dengan menggabungkan AST, ASPM, dan keamanan rantai pasokan perangkat lunak, itu mengamankan kode yang dihasilkan AI dan manusia. Didukung oleh Risk Intelligence Graph (RIG), pemindai proprietary, dan integrasi, Cycode menyediakan deteksi risiko instan, Analisis Dampak Perubahan (CIA), dan perbaikan yang digerakkan AI—menutup celah visibilitas, mempercepat perbaikan, dan mengurangi biaya sejak hari pertama.

Apa yang memotivasi Anda untuk memulai Cycode, dan apa masalah kunci dalam keamanan perangkat lunak yang Anda coba selesaikan dari awal?

Gagasan untuk Cycode berasal dari sesuatu yang kami amati berulang kali; kode sumber yang dicuri atau tidak sengaja bocor ke tangan yang salah. Setelah menghabiskan waktu bertahun-tahun di bidang keamanan siber dan ruang keamanan ofensif, dan memimpin perlindungan endpoint di Reason, kami menyadari betapa kritisnya kode sumber—tidak hanya sebagai baris kode, tetapi sebagai salah satu aset paling berharga perusahaan. Itu tidak mendapatkan keamanan yang pantas.

Penyadaran yang membuka mata itu adalah yang menginspirasi saya untuk memulai Cycode. Dari awal, misi kami jelas: melindungi kode sumber pada setiap tahap, dari saat itu ditulis hingga saat itu dikirim, semua tanpa menghambat pengembang. Kami bertujuan untuk memastikan bahwa keamanan dan rekayasa dapat bekerja bersama, dengan keamanan yang terintegrasi secara mulus ke dalam alur kerja sehari-hari, bukan sebagai penghalang.

Apa yang paling penting adalah memberikan tim visibilitas, akuntabilitas, dan kolaborasi yang mereka butuhkan. Pengembang tidak harus mengorbankan produktivitas mereka untuk keamanan, dan tim keamanan tidak harus beroperasi tanpa konteks atau kontrol. Cycode diciptakan untuk membuat keduanya memungkinkan.

Bagaimana pengalaman Anda sebelumnya sebagai wirausaha keamanan siber dan layanan Anda di unit intelijen elit Israel, Unit 8200, membentuk pendekatan teknis Anda di Cycode?

Waktu saya di ekosistem keamanan siber Israel, terutama di lingkungan teknis elit, menginstal mindset presisi, adaptabilitas, dan rasa ingin tahu yang tak henti-hentinya. Apakah saya berada di Unit 8200 atau di hari-hari awal startup saya, saya belajar untuk berpikir seperti penyerang dan pembela. Perspektif ganda itu telah menjadi landasan bagaimana kami membangun Cycode.

Sebagai wirausaha keamanan siber, saya melihat langsung bagaimana lanskap keamanan telah menjadi sangat terfragmentasi dan reaktif. Alat keamanan sering kali dipasang setelah fakta, meninggalkan pengembang untuk menavigasi labirin peringatan tanpa konteks. Itulah yang kami coba ubah.

Di Cycode, kami telah mengambil pendekatan sistemik, mengobati kode sumber sebagai aset kritis dan membangun keamanan ke dalam siklus hidup pengembangan perangkat lunak dari awal. Latar belakang saya telah mengajari saya bahwa keamanan harus proaktif, kontekstual, dan ramah pengembang. Itulah mengapa kami fokus banyak pada otomatisasi, visibilitas, dan menjembatani kesenjangan antara keamanan dan pengembangan perangkat lunak. Ini tidak hanya tentang menemukan kerentanan, tetapi tentang memperbaiki apa yang penting, cepat.

Cycode menggabungkan beberapa lapisan perlindungan, termasuk AST (Pengujian Keamanan Aplikasi) dan ASPM (Manajemen Postur Keamanan Aplikasi). Bagi mereka yang tidak terbiasa, dapatkah Anda menjelaskan bagaimana elemen-elemen ini bekerja bersama—dan apa yang membuat pendekatan Cycode unik?

Tentu. Di Cycode, mengamankan perangkat lunak modern membutuhkan lebih dari sekadar memindai kode; itu menuntut pemahaman holistik tentang bagaimana kode itu dibangun, diterapkan, dan dipelihara. Sekarang sebagai platform keamanan aplikasi AI-native, pendekatan kami adalah pembeda karena konvergensi Pengujian Keamanan Aplikasi (AST), Manajemen Postur Keamanan Aplikasi (ASPM), dan Keamanan Rantai Pasokan Perangkat Lunak (SSCS).

Alat AST, seperti SAST, DAST, dan SCA, efektif dalam mengidentifikasi kerentanan dalam kode, ketergantungan, dan infrastruktur. Namun, mereka sering beroperasi dalam silo, menghasilkan peringatan tanpa konteks. Itulah di mana ASPM masuk. ASPM menghubungkan titik-titik di seluruh siklus hidup pengembangan perangkat lunak. Ini menyediakan visibilitas ke dalam postur keamanan aplikasi dengan prioritas risiko dan remediasi yang dapat ditindaklanjuti, SSCS menyandwich platform untuk mengamankan pipa CI/CD.

Apa yang membuat Cycode unik adalah bagaimana kami mempersatukan lapisan-lapisan ini dan menetapkan standar baru perusahaan. Hari ini di era AI, keamanan akan perlu menjadi lebih pintar. Kami telah membangun fondasi kami dengan AST, ASPM, dan SSCS dengan agen AI untuk membantu memprioritaskan dan memperbaiki apa yang penting lebih cepat, menutup celah keamanan yang saya sebutkan sebelumnya.

Bagaimana Cycode mengintegrasikan dengan pipa DevOps modern seperti GitHub, GitLab , atau Azure DevOps untuk mendeteksi risiko lebih awal dalam siklus hidup?

Cycode dibangun dengan DevOps modern dalam pikiran. Kami mengintegrasikan langsung ke platform seperti GitHub, GitLab, dan Azure DevOps untuk menyematkan keamanan ke setiap fase siklus hidup pengembangan perangkat lunak, tanpa memperlambat tim.

Platform kami terhubung ke sistem kontrol sumber dan CI/CD untuk terus memantau kode, konfigurasi, dan alur kerja. Kami memindai dan meminta tarik dalam waktu nyata, sehingga pengembang menerima umpan balik segera tentang kerentanan sebelum kode digabungkan. Kami juga menganalisis riwayat komit dan metadata untuk mengassign masalah ke pemilik yang tepat, mengurangi gesekan dan mempercepat perbaikan.

Dalam pendekatan kami, kami tidak hanya menyajikan peringatan; kami menyediakan konteks penuh. Ini termasuk asal masalah, dampak potensial, dan langkah-langkah untuk memecahkannya. Dan karena kami mengintegrasikan dengan alat seperti JIRA, kami dapat membuat dan melacak tiket secara otomatis, menjaga keamanan dan rekayasa tetap sinkron.

Akhirnya, tujuan kami adalah untuk menggeser keamanan ke kiri dengan cara yang terkendali dan ramah pengembang, sehingga risiko diidentifikasi awal, ditangani segera, dan tidak menjadi penghalang nanti di pipa.

Dapatkah Anda menjelaskan bagaimana Risk Intelligence Graph Cycode membantu tim menghubungkan ancaman di seluruh kode, kontainer, infrastruktur, dan runtime?

Ya, ini adalah fitur yang kami banggakan. Risk Intelligence Graph, yang kami sebut RIG, adalah mesin di balik kemampuan Cycode untuk mengorelasikan dan mengkontekstualisasikan data keamanan di seluruh rantai pasokan perangkat lunak.

Bayangkan RIG sebagai peta dinamis yang menghubungkan semua mulai dari kode sumber dan ketergantungan open-source hingga pipa CI/CD, registri artifact, dan lingkungan runtime. Ini tidak hanya mengumpulkan data—itu memahami hubungan. Jadi, ketika kerentanan ditemukan dalam kontainer, RIG dapat melacaknya kembali ke baris kode yang tepat, pengembang yang mengkomitmennya, pipa yang membangunnya, dan infrastruktur yang menjalankannya.

Tingkat visibilitas ini sangat kritis. Ini memungkinkan tim keamanan untuk memprioritaskan risiko berdasarkan dampak aktual, bukan hanya skor keparahan. Dengan AI yang dibangun di dalam, itu menyediakan pengembang dengan wawasan yang dapat ditindaklanjuti dan konteks penuh, memungkinkan mereka untuk memperbaiki masalah lebih cepat dan lebih percaya diri.

Sangat penting untuk dicatat bahwa RIG bukan hanya dasbor; itu adalah alat pengambilan keputusan. Ini membantu tim berpindah dari deteksi ke resolusi dengan kecepatan DevOps, menghubungkan titik-titik di seluruh sistem yang terfragmentasi dan menyajikan risiko yang benar-benar penting.

Bagaimana Cycode mendeteksi dan mengelola risiko yang terkait dengan kode yang dihasilkan AI dan integrasi dengan layanan seperti OpenAI atau Hugging Face?

Kode yang dihasilkan AI memperkenalkan lapisan kompleksitas dan risiko baru, terutama ketika itu berasal dari layanan eksternal seperti OpenAI atau Hugging Face. Di Cycode, kami telah membangun kemampuan khusus untuk menangani lanskap ancaman yang berkembang ini. Baru-baru ini, kami memiliki Agen Eksplotabilitas AI dan Server MCP untuk mengamankan pengembangan AI dan alur kerja coding.

Untuk platform kami, kami menyediakan Inventori Aset Aplikasi yang terpusat yang memetakan semua komponen dalam ekosistem perangkat lunak, termasuk model AI, perpustakaan AI pihak ketiga, dan integrasi dengan layanan seperti OpenAI atau Hugging Face. Ini memberikan tim visibilitas lengkap tentang di mana AI digunakan, bahkan jika itu sangat tertanam dalam tumpukan.

Kedua, kami menggunakan alat analisis kode proprietary yang melampaui pencocokan pola dasar. Alat-alat ini dapat mendeteksi pola kode yang dihasilkan AI dan mengidentifikasi perpustakaan atau kerangka kerja yang umumnya terkait dengan pembelajaran mesin, NLP, atau AI generatif—bahkan jika mereka tidak secara eksplisit dilabeli sebagai demikian.

Ketiga, Cycode terus memindai untuk kerentanan khusus AI, seperti permukaan serangan lawan, risiko pencemaran data, dan ancaman ekstraksi model. Ini adalah vektor yang muncul yang alat AST tradisional sering lewatkan. Kami memprioritaskan risiko ini berdasarkan keparahan dan dampak bisnis, dan kami menyediakan panduan perbaikan yang disesuaikan dengan konteks AI.

Akhirnya, kami membantu organisasi tetap patuh dengan peraturan seperti Undang-Undang AI UE dengan mengotomatisasi dokumentasi dan menyediakan transparansi ke dalam penggunaan AI di seluruh aplikasi. Ini termasuk menghasilkan laporan tentang komponen AI, tujuan, dan dampak potensial, yang sangat penting untuk tata kelola internal dan audit eksternal.

Singkatnya, Cycode tidak hanya mendeteksi risiko yang terkait AI; itu membantu mengelolanya dengan konteks penuh, akuntabilitas, dan kepatuhan.

Apa tantangan terbesar dalam deteksi rahasia di lingkungan SDLC modern, dan bagaimana Cycode memecahkan mereka?

Deteksi rahasia adalah salah satu tantangan paling kritis dan diabaikan dalam pengembangan perangkat lunak modern. Rahasia, seperti kunci API, token, dan kredensial, sering kali dikodekan secara keras ke kode sumber, pipa CI/CD, dan file konfigurasi. Dan dengan munculnya tim yang terdistribusi, ketergantungan open-source, dan siklus rilis yang cepat, rahasia-rahasia ini dapat dengan mudah bocor ke repositori publik atau dieksploitasi oleh penyerang.

Tantangannya adalah bahwa rahasia tidak lagi hanya berada di kode. Mereka ada di mana-mana, di lingkungan build, registri artifact, dan bahkan alat pihak ketiga. Pemindai tradisional sering melewatkan mereka atau menghasilkan kebisingan yang berlebihan, membuat tim sulit untuk mengambil tindakan.

Di Cycode, kami mengambil pendekatan holistik terhadap keamanan. Platform kami memindai seluruh SDLC, dari repositori kode ke pipa CI/CD dan lingkungan runtime, untuk mendeteksi rahasia yang terbuka dalam waktu nyata. Kami mengorelasikan temuan dengan konteks, sehingga tim tahu tidak hanya apa yang terbuka, tetapi di mana, oleh siapa, dan seberapa kritis itu.

Kami juga menerapkan akses terbatas dan konfigurasi pipa yang aman untuk mencegah rahasia disalahgunakan. Dan karena kami mengintegrasikan dengan sistem pelacakan masalah dan alur kerja pengembang, perbaikan menjadi cepat dan tanpa gesekan.

Akhirnya, deteksi rahasia bukan hanya tentang menemukan kebocoran tetapi mengamankan seluruh pabrik perangkat lunak. Itulah yang dibangun platform Cycode untuk dilakukan.

Bagaimana Anda memastikan akurasi dan mengurangi positif palsu saat memindai kerentanan atau rahasia?

Menghadapi positif palsu dapat sangat frustrasi bagi pengembang. Ketika tim terus-menerus dibombardir dengan peringatan yang tidak relevan, mudah untuk mulai mengabaikannya, dan itulah saat ancaman sebenarnya dapat terlewatkan. Melalui mesin SAST kami, kami membantu tim mengidentifikasi kelemahan kode, mencapai akurasi, dan fokus pada positif sebenarnya untuk menghemat waktu dan mempercepat pengiriman perangkat lunak. Dalam tes benchmark OWASP, Cycode mencapai tingkat positif palsu sebesar 2,1%, mewakili pengurangan lebih dari 94% dibandingkan dengan metode alternatif.

Pertama, kami fokus pada korelasi kontekstual. Alih-alih hanya menandai potensi masalah dan melanjutkan, platform kami memetakan itu ke gambaran besar rantai pasokan perangkat lunak organisasi. Oleh karena itu, jika rahasia ditemukan dalam komit, kami mengasosiasikan temuan itu dengan pipa yang membangunnya, lingkungan di mana itu diterapkan, dan pengembang yang menambahkannya. Konteks tambahan ini membantu kami menentukan apakah sesuatu itu benar-benar berisiko atau hanya tidak berbahaya.

Berikutnya, algoritma pemindai kami melakukan lebih dari sekadar pencocokan pola dasar. Mesin deteksi rahasia kami menganalisis pola, entropi, dan cara string digunakan, memungkinkan kami untuk membedakan antara rahasia sebenarnya dan entitas yang serupa, seperti data tes atau teks placeholder.

Kami juga mengintegrasikan dengan sistem pelacakan masalah dan alur kerja pengembang untuk menjaga semua terhubung. Ketika kerentanan atau rahasia dikonfirmasi dan diperbaiki, umpan balik itu membantu membuat model kami lebih pintar. Dengan mengassign masalah berdasarkan kepemilikan kode, kami membantu memastikan bahwa masalah diarahkan ke orang yang tepat tanpa duplikasi yang tidak perlu.

Akhirnya, tujuan kami sangat sederhana. Kami bertujuan untuk membuat keamanan menjadi sesuatu yang tim dapat andalkan: peringatan palsu yang lebih sedikit, temuan yang lebih akurat, dan resolusi yang lebih cepat. Dengan cara itu, tim dapat fokus pada memecahkan masalah nyata yang paling penting.

Apa jenis serangan atau kerentanan yang Anda harapkan akan meningkat ketika lebih banyak perusahaan mengadopsi AI dalam alur kerja pengembangan mereka?

Ketika AI menjadi bagian yang semakin integral dari pekerjaan pengembangan sehari-hari, kami kemungkinan akan menghadapi serangkaian kerentanan baru. Ini tidak hanya akan menjadi tantangan teknis—beberapa akan datang dari cara orang dan tim berinteraksi dengan alat-alat ini.

Salah satu risiko terbesar adalah bahwa pengembang mungkin menjadi terlalu bergantung pada kode yang dihasilkan AI. Sementara AI dapat membantu mempercepat proses, itu tidak sempurna. Jika pengembang menganggap setiap saran AI benar, mereka mungkin secara tidak sengaja memperkenalkan bug tersembunyi atau masalah keamanan. Karena garis tanggung jawab dapat menjadi kabur ketika kode berasal dari mesin, masalah ini mungkin terlewatkan.

Ada juga kekhawatiran yang meningkat tentang serangan rantai pasokan yang secara khusus menargetkan model AI dan API. Misalnya, jika layanan tepercaya seperti OpenAI atau Hugging Face dikompromikan, atau jika seseorang menyelundupkan model berbahaya ke dalam alur kerja, penyerang dapat mengubah output atau mencuri informasi sensitif.

Ancaman lain yang muncul adalah pencemaran data. Dalam skenario ini, penyerang membuat modifikasi halus, strategis pada data pelatihan yang dapat kemudian mempengaruhi bagaimana model AI berperilaku. Jenis serangan ini sangat berbahaya di area seperti deteksi penipuan atau kontrol akses, di mana keamanan sangat kritis.

Di Cycode, kami sedang mengembangkan alat yang membantu tim mengidentifikasi risiko khusus AI, seperti kerentanan lawan, penyalahgunaan model, dan integrasi yang tidak aman. Kami juga ingin memastikan bahwa pengembang tetap bertanggung jawab atas kode yang mereka kirim, baik itu ditulis oleh orang atau dihasilkan secara otonom.

Melihat lima tahun ke depan, bagaimana Anda melihat peran AI berkembang dalam mengamankan rantai pasokan perangkat lunak?

AI sudah mengubah cara kami mendekati keamanan aplikasi, tetapi pengaruh penuhnya terhadap rantai pasokan perangkat lunak baru saja dimulai. Dalam lima tahun ke depan, saya percaya AI akan menjadi bagian integral dari cara kami mengidentifikasi, memprioritaskan, dan mengatasi risiko di seluruh proses pengembangan.

Pertama, AI akan membantu membawa tim keamanan dan pengembangan lebih dekat. Saat ini, sering ada ketegangan, karena alat keamanan dapat mengganggu alur kerja atau kekurangan konteks esensial. AI memiliki potensi untuk menghaluskan tepi-tepi itu dengan mengubah temuan keamanan menjadi wawasan yang dapat ditindaklanjuti, merekomendasikan perbaikan secara otomatis, dan bahkan menghasilkan solusi kode yang aman yang disesuaikan dengan alur kerja tim.

AI juga akan menjadi semakin penting dalam memahami apa yang terjadi dalam waktu nyata. Ini akan memantau lingkungan build, kontainer, dan API, mengidentifikasi aktivitas yang tidak biasa saat terjadi. Pemantauan waktu nyata ini akan sangat penting karena serangan rantai pasokan menjadi lebih canggih dan lebih sulit dideteksi dengan pemindaian tradisional saja.

Tambahnya, AI akan membantu perusahaan menavigasi labirin peraturan yang semakin kompleks. Ketika pemerintah memperkenalkan lebih banyak aturan tentang bagaimana AI harus digunakan, organisasi akan membutuhkan alat yang dapat menjelaskan alasan di balik setiap keputusan AI, melacak dari mana model berasal, dan mempertahankan akuntabilitas di seluruh sistem yang kompleks. Saya melihat AI masuk untuk membuat dokumentasi, memetakan ketergantungan, dan membantu menegakkan kebijakan di seluruh sistem.

Masih, dengan semua kemajuan ini, pengawasan manusia akan tetap kritis. AI tidak ada untuk menggantikan orang, tetapi untuk memberdayakan mereka. Pengembang dan tim keamanan akan selalu perlu mengambil tanggung jawab, terutama ketika kode yang dihasilkan AI dapat memperkenalkan risiko baru. Itulah alasan besar mengapa kami berkomitmen untuk membangun alat yang membuat AI menjadi transparan, dapat dipahami, dan akuntabel.

Akhirnya, AI akan menjadi benang penghubung yang membuat rantai pasokan perangkat lunak lebih aman, tetapi hanya jika kami menggunakannya dengan bijak dan menjaga orang terlibat setiap langkah di sepanjang jalan.

Terima kasih atas wawancara yang luar biasa, pembaca yang ingin mempelajari lebih lanjut harus mengunjungi Cycode

Antoine adalah seorang pemimpin visioner dan rekan pendiri Unite.AI, yang dipandu oleh semangat tak tergoyahkan untuk membentuk dan mempromosikan masa depan AI dan robotika. Sebagai seorang wirausaha serial, ia percaya bahwa AI akan menjadi sangat mengganggu masyarakat seperti listrik, dan sering tertangkap berbicara tentang potensi teknologi disruptif dan AGI.

Sebagai seorang futuris, ia berdedikasi untuk mengeksplorasi bagaimana inovasi ini akan membentuk dunia kita. Selain itu, ia adalah pendiri Securities.io, sebuah platform yang berfokus pada investasi di teknologi-teknologi canggih yang mendefinisikan kembali masa depan dan membentuk kembali seluruh sektor.