Interviste
Javed Hasan, CEO e Co-Fondatore, Lineaje – Serie di Interviste

Javed Hasan, CEO e co-fondatore di Lineaje, è un veterano dell’industria della sicurezza informatica e del software aziendale con decenni di esperienza di leadership in aziende come Oracle (ORCL ), Symantec, McAfee e Trellix. Nel corso della sua carriera, Hasan ha guidato grandi team di prodotto, ingegneria e strategia focalizzati sulla sicurezza degli endpoint, sull’infrastruttura cloud, sulla trasformazione SaaS e sull’innovazione della sicurezza informatica aziendale. In Lineaje, si concentra sull’affrontare una delle sfide più veloci dell’industria: garantire la sicurezza della catena di approvvigionamento del software moderno fornendo alle organizzazioni la visibilità sui componenti open-source e di terze parti incorporati all’interno delle applicazioni software.
Lineaje è un’azienda di sicurezza informatica specializzata nella sicurezza della catena di approvvigionamento del software, aiutando le organizzazioni a identificare, proteggere e gestire i rischi nascosti all’interno delle dipendenze software moderne. La sua piattaforma si concentra fortemente sulla tecnologia Software Bill of Materials (SBOM), che funziona come un elenco degli ingredienti per il software, catalogando ogni componente, libreria e dipendenza utilizzata in un’applicazione. L’azienda fornisce strumenti per l’analisi dei rischi contestuali, la rimozione automatica delle vulnerabilità, la gestione della conformità e i flussi di lavoro di “auto-guarigione” della catena di approvvigionamento del software guidati dall’AI, progettati per identificare e risolvere automaticamente le debolezze di sicurezza prima della distribuzione. La tecnologia di Lineaje è sempre più rilevante poiché le aziende e i governi affrontano minacce crescenti legate alle vulnerabilità open-source, agli attacchi alla catena di approvvigionamento del software e ai mandati di conformità che circondano la trasparenza dell’SBOM.
Ha ricoperto ruoli di leadership senior in aziende come Oracle, McAfee, Symantec e Trellix, aiutando a plasmare i prodotti di sicurezza informatica aziendale per decenni. Quali esperienze in quei ruoli l’hanno portata a co-fondare Lineaje nel 2022 e qual è il problema principale che si è determinata a risolvere con l’azienda?
Con più di tre decenni nella sicurezza informatica, ho costruito e scalato più di 50 prodotti di sicurezza aziendale, tra cui la transizione di Symantec al cloud con Integrated Cyber Defense Manager (ICDM) e il lancio di una delle più grandi piattaforme di sicurezza degli endpoint SaaS a livello globale. In tutta la mia esperienza in Oracle, McAfee, Symantec e Trellix, ho visto un modello coerente: le organizzazioni erano chiamate a fidarsi del software che non comprendevano appieno.
L’industria aveva ottimizzato la velocità, ma non la visibilità. I componenti open-source, di terze parti, l’automazione e ora il codice generato dall’AI hanno reso il software più veloce da costruire, ma più difficile da comprendere. La fiducia è diventata qualcosa di assunto invece di verificato.
L’AI non ha creato questo problema; lo ha accelerato e esposto. È questo che ci ha portato a co-fondare Lineaje nel 2022: per dare alle organizzazioni una comprensione continua e a pieno ciclo di vita di ciò che si trova nel loro software e ora nell’AI, da dove proviene e come governarlo prima che diventi un rischio di sicurezza o di conformità.
Gli attacchi alla catena di approvvigionamento del software sono diventati una delle minacce di sicurezza informatica in più rapida crescita, spesso diffondendosi attraverso dipendenze open-source e codice di terze parti. Perché gli strumenti di sicurezza tradizionali lottano per affrontare efficacemente questi rischi?
Gli strumenti di sicurezza tradizionali sono stati in gran parte costruiti per un modello operativo diverso. La sicurezza legacy è stata costruita per le applicazioni. Il rischio moderno vive negli ecosistemi. Sono stati progettati per ispezionare applicazioni statiche, eventi di perimetro o vulnerabilità note in isolamento. Di conseguenza, molte organizzazioni stanno ancora operando in modo reattivo, mentre il rischio è ora distribuito tra dipendenze, sistemi di build, repository di pacchetti, contenitori, librerie open-source transitive e componenti di terze parti, spesso introdotti molto prima della produzione.
La maggior parte degli strumenti legacy manca della profonda genealogia, della visibilità continua e della comprensione contestuale necessarie per determinare se un componente a rischio sia veramente sfruttabile, come sia entrato nell’ambiente e cosa si connette a valle. Ciò lascia le organizzazioni a reagire in un panorama che richiede sempre più il controllo continuo e a pieno ciclo di vita.
Lineaje si concentra sulla sicurezza della catena di approvvigionamento del software a pieno ciclo di vita, aiutando le organizzazioni a comprendere esattamente quali componenti esistono nelle loro applicazioni e quanto potrebbero essere vulnerabili. Perché questo livello di trasparenza è diventato così critico nell’era del software generato dall’AI?
L’AI comprime il tempo tra la creazione e l’esposizione. Accelerare la creazione del codice senza aumentare automaticamente la provenienza, la tracciabilità o la fiducia. Quando gli sviluppatori e gli assistenti AI possono produrre codice e flussi di lavoro a una velocità senza precedenti, l’organizzazione deve ancora sapere esattamente quali modelli, librerie, agenti e servizi esterni vengono introdotti nell’ambiente.
Senza quella visibilità, non è possibile governare ciò che viene costruito, convalidare la conformità e spedire con fiducia il software ai clienti. Nel mondo guidato dall’AI di oggi, le organizzazioni devono essere in grado di tracciare ogni dipendenza e interazione del modello, da dove proviene e se è sicuro.
Lineaje sta introducendo UnifAI, un controller di policy AI autonomo progettato per governare e proteggere le applicazioni AI agentiche al momento della costruzione. Qual è il gap nell’ecosistema di sviluppo AI attuale che questo prodotto si propone di affrontare?
Le aziende stanno passando dall’esperimentazione AI alla distribuzione di agenti autonomi in flussi di lavoro reali. In breve, hanno bisogno di un piano di controllo di sicurezza e conformità per l’AI agenticia. Tuttavia, la maggior parte di loro non ha ancora un piano di controllo centrale per scoprire quegli asset AI, definire politiche coerenti e applicare barriere di sicurezza e conformità mentre quei sistemi vengono costruiti.
UnifAI è stato progettato per colmare quella lacuna. Funziona come un orchestratore di policy AI autonomo che incorpora la governance direttamente nel flusso di lavoro di sviluppo. Inoltre, continua a scoprire asset AI, crea un elenco dei materiali AI, deriva politiche e applica barriere di sicurezza prima che le applicazioni raggiungano la produzione.
Molte organizzazioni stanno correndo per distribuire agenti AI e applicazioni generate dall’AI, ma i team di sicurezza si preoccupano dei rischi come l’iniezione di prompt, le librerie open-source vulnerabili e le problematiche di conformità. Quanto sono gravi questi rischi oggi e dove le aziende sono più esposte?
Questi rischi sono molto reali e gravi oggi. Forse la più grande sfida con l’AI agenticia è che la superficie di attacco è più ampia e meno prevedibile rispetto al software statico. Ci sono l’iniezione di prompt, la perdita di dati, le dipendenze open-source vulnerabili e l’applicazione debole delle politiche, la manipolazione del ragionamento, la deriva dell’autorizzazione e la presa di decisioni invisibile attraverso ambienti a basso codice e senza codice.
A mio parere, le aziende sono più esposte perché la velocità ha superato la governance, soprattutto quando i team aziendali possono assemblare potenti flussi di lavoro AI senza un quadro di sicurezza unificato, o quando le organizzazioni non possono vedere tutti i modelli, gli agenti, le competenze e le connessioni di dati operanti nel loro ambiente. Il sistema potrebbe non fallire tecnicamente; potrebbe comportarsi correttamente, ma ragionare fino a un esito insicuro. È lì che si accumula il rischio nascosto più velocemente.
Una delle sfide che le aziende affrontano è bilanciare la produttività degli sviluppatori con la governance della sicurezza. Come possono strumenti come UnifAI incorporare controlli di sicurezza nei flussi di lavoro di sviluppo senza rallentare l’innovazione?
Il giusto approccio è rendere la governance operativa dove gli sviluppatori già lavorano. UnifAI è stato costruito per integrarsi direttamente con gli assistenti di codifica e le piattaforme AI agenticie a basso codice o senza codice, in modo che le politiche possano essere applicate mentre le applicazioni vengono create, piuttosto che attraverso la revisione manuale dopo il fatto.
Può scoprire automaticamente gli asset, raccomandare o derivare politiche, tradurre i documenti di governance interni in controlli applicabili e applicare barriere di sicurezza nel flusso di lavoro stesso. Ciò significa che le politiche diventano applicabili dalle macchine, invece di essere stratificate. Quando fatto bene, gli sviluppatori si muovono più velocemente perché non devono fermarsi per interpretare la conformità da zero, e i team di sicurezza guadagnano coerenza senza diventare un collo di bottiglia.
Lineaje ha costruito strumenti guidati dall’AI per analizzare le catene di approvvigionamento del software e rimediare automaticamente alle vulnerabilità. Come l’AI cambia la gestione del rischio rispetto all’analisi statica tradizionale o alle revisioni di sicurezza manuali?
L’AI cambia la gestione del rischio rendendola continua, contestuale e sempre più autonoma. L’analisi statica tradizionale e la revisione manuale hanno ancora valore, ma sono troppo lente e troppo frammentate per la scala e la velocità dello sviluppo del software e dell’AI moderni. L’obiettivo non è più avvisi. L’obiettivo è eliminare l’esposizione prima della distribuzione. L’AI può mappare continuamente gli ambienti, correlare le dipendenze, valutare il rischio nel contesto, raccomandare politiche e, in molti casi, guidare la correzione automaticamente.
Invece di aspettare che un essere umano scopra un problema, lo triaggi e decida cosa fare dopo, le organizzazioni possono muoversi verso sistemi che identificano problemi più precocemente, comprendono il loro impatto probabile e prendono azioni correttive molto più velocemente. Questo è il fondamento della sicurezza AI basata sul risultato: muoversi dalla rilevazione alla prevenzione e, infine, all’eliminazione.
Man mano che l’AI inizia a generare porzioni più grandi del codice dell’applicazione, come le organizzazioni dovrebbero ripensare il loro approccio alla provenienza del software, alla tracciabilità e alla fiducia in ciò che spediscono ai clienti?
Le organizzazioni devono trattare la provenienza come un requisito di prima classe. In un modello di sviluppo assistito dall’AI, la tracciabilità deve abbracciare l’intera catena di input, inclusi codice, dipendenze open-source, modelli, agenti e politiche applicate durante lo sviluppo e la distribuzione. Ciò richiede bill of materials dinamici, un’attestazione più forte e un modello operativo in cui la fiducia viene verificata continuamente invece di essere assunta.
Lo standard deve diventare: se non puoi tracciare, governare ed explicare, non dovresti spedirlo.
Le normative e i mandati di conformità stanno sempre più plasmando la sicurezza del software e dei sistemi AI. Come vede l’influenza dei quadri normativi globali sull’adozione delle tecnologie di governance AI da parte delle aziende nei prossimi anni?
La regolamentazione sarà un grande acceleratore. Man mano che le richieste relative alla garanzia del software e alla governance dell’AI diventano più esplicite, la governance sta diventando infrastruttura operativa, non un esercizio di conformità di back-office. Le aziende avranno bisogno di sistemi che possano tradurre le politiche in controlli applicabili all’interno degli ambienti di sviluppo e di runtime.
Le organizzazioni stanno già cercando di allinearsi con quadri emergenti come l’Atto AI dell’UE e linee guida stabilite come il Top Ten AI di OWASP, ma hanno bisogno di tecnologie che possano tradurre quelle richieste in controlli applicabili all’interno degli ambienti di sviluppo e di runtime.
Negli anni a venire, le piattaforme di governance si muoveranno da essere un optional a essere parte dello stack di controllo aziendale di base perché i regolatori, i clienti e i consigli di amministrazione si aspetteranno prove dimostrabili di supervisione. La prova di supervisione diventerà obbligatoria.
Guardando avanti, qual è il futuro della governance delle applicazioni guidate dall’AI? Si aspetta che i sistemi autonomi gestiscano alla fine grandi parti del ciclo di vita della sicurezza del software?
Sì, credo che i sistemi autonomi gestiranno una quota molto più grande del ciclo di vita della sicurezza del software, ma con la supervisione umana focalizzata sulla politica, sulla tolleranza del rischio e sulla gestione delle eccezioni. I team di sicurezza non possono più inseguire ogni problema attraverso ecosistemi software e AI in continua espansione. La governance deve operare alla velocità dell’AI.
Il futuro è un modello in cui gli esseri umani definiscono l’intento e la politica mentre i sistemi autonomi eseguono continuamente. Le piattaforme intelligenti scopriranno continuamente gli asset, manterranno bill of materials live, rileveranno le minacce, applicheranno le politiche e rimedieranno ai problemi in tempo reale. I team umani stabiliranno ancora la direzione e prenderanno decisioni ad alto impatto, ma la governance continua, l’applicazione autonoma e la fiducia operativa live diventeranno il fondamento. Questo è l’unico modo sostenibile per governare il software e l’AI agenticia alla velocità con cui le organizzazioni si aspettano di costruire.
Grazie per la grande intervista, i lettori che desiderano saperne di più possono visitare Lineaje.












