インタビュー

デビッド・マイトン、アークジェットのCEO – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

デビッド・マイトン、アークジェットの創設者兼CEOは、開発者向けのセキュリティスタートアップを率いています。アークジェットは、ボット検出、レート制限、メール検証、攻撃緩和、データ削除などの堅牢な保護をアプリケーションコードに直接組み込むことで、チームを支援しています。マイトンは2023年6月にCEOに就任しました。また、Consoleの共同創設者であり、Seedcampのエキスパート・イン・レジデンスを務め、StackPathの製品エンジニアリングを担当していました。マイトンは、持続可能なコンピューティングとテクノロジーに関するトピックについて強い関心を持っています。

アークジェットは、「セキュリティ・アズ・コード」の哲学に基づいて構築されています。開発者は、シンプルなSDK統合でアプリケーションをセキュアにすることができます。セキュリティロジックはビジネスロジックと同じレベルで実行され、低遅延のコンテキスト感覚の決定が可能になります。アークジェットは、ボットブロッキング、レート制限、機密データフィルタリングなどの保護を提供し、ローカルAIセキュリティモデルや拡張フレームワークサポートなどの機能を追加して成長しています。(fly.io)

あなたは、インフラストラクチャを大規模に実行するための標準化が現在よりも遥かに低かったときにServer Densityを設立しました。最終的に会社を成長させ、売却しました。開発者向けのツールを構築し、プロダクションシステムを運用することについて、どのような重要な教訓を学びましたか?また、その経験は、現在のソフトウェアに対するあなたの考え方をどのように形作っていますか。

ほとんどの開発者向けツールはデモでは勝つものの、プロダクションでは敗北します。新しいものをインストールするように開発者を説得することは難しいので、「クイックスタート」は無理なく行える必要があります。しかし、それがテーブル上の賭けです。本当の失敗モードは、「動作する」あとのことです。製品は制限され、真剣なチームはすぐに苛立つようになり、製品を取り除きます。

そのため、アークジェットのコード内アプリケーションセキュリティは、2つの現実を設計しています。即時の解決策が必要です。サインアップスパム、口座詐欺、ボット攻撃、API乱用などに対して。また、特別なコントロールへのエスケープハッチも必要です。ユーザーごとのクォータ、リスクベースのルール、コンテキスト感覚の決定などを、すべてを書き直す必要はありません。

製品はUIではありません。製品はランタイムの動作、エッジケース、例、開発者が信頼できるリファレンスドキュメントです。

その経験から、アークジェットを設立することになった背景を教えてください。また、アプリケーションセキュリティの次の大きな変化は、ネットワークやインフラストラクチャ層ではなく、コード自体の中で起こる必要があると感じた理由を教えてください。

パーミーター・セキュリティは、間違ったものを最適化しています。開発者はダッシュボードではなくコードでビルドし、出荷します。AIコーディング・エージェントはセキュリティ・コンソールを「クリックして」アプリを保護することはできません。

保護がコードとして表現できない場合、それは「開発者向けセキュリティ」ではありません。プルリクエストでレビューされ、CIでテストされ、アプリケーションと共にデプロイされる必要があります。

アークジェットは、アプリケーション層にセキュリティが必要であるため存在します。バージョン管理された、テスト可能な、観測可能な、ビジネスロジックに近い場所で意図が実際に存在します。

アークジェットは、アプリケーション要求ハンドラー内にAIパワードの脅威検出を直接組み込みます。技術的な観点から、このローカルな、コード内アプローチは、従来のパーミーター・ベースのセキュリティツールに比べてどのような利点がありますか。

要求ハンドラー内では、アイデンティティ、セッション状態、購入履歴、口座年齢、機能フラグ、データベースの真実があります。次のような決定ができます。「これは奇妙に見えますが、忠実な顧客です。ブロッキングの代わりに検証を強化します。」ネットワークプロキシではそれができないのです。顧客が何であるかを知らないからです。

目標は最大のブロッキングではありません。目標はコンテキスト感覚のセキュリティで偽陽性を最小限に抑えることです。最も高価なセキュリティのミスは、合法的なチェックアウトをブロッキングしたり、実際のユーザーをロックアウトしたりすることです。

AIは、ボットスクラピングやスパムサインアップから自動化されたAPIの悪用まで、乱用の経済学を劇的に変化させました。現在、プロダクションで最も頻繁に見かける攻撃は何ですか?また、攻撃者がより高度なAIシステムを採用するにつれて、それらはどのように進化していますか。

AIの生産性の向上は、攻撃者にも役立っています。大きい変化は、ボリュームとイテレーションのスピードです。資格情報の詰め込み、自動化されたサインアップスパム、ボットスクラピング、APIの探査が増えています。また、新しい脆弱性の「兵器化」も速くなっています。

攻撃者は、防御をテストし、プロンプトとペイロードを適応させ、インフラストラクチャを回転させ、侵入するまで続けます。現在は、洗練されたものではなく、スピードが重要です。

ベストプラクティスに従っている人はまだ少ないです。パスワードマネージャーを使用したり、フィッシュ耐性のある資格情報やハードウェアキーのような2要素認証をデプロイしたり、依存関係を最新に保ったりすることが重要です。攻撃のボリュームが増えるにつれて、それがますます重要になります。

セキュリティでは、アプリケーションを保護することと開発のスピードを維持することの間で、バランスを取ることが大きな課題です。アークジェットを使用するチームは、セキュリティをワークフローに統合しながら、リリースサイクルを維持するためにどのようにしていますか。

アークジェットは、コーディング環境であるラップトップを含むすべての環境で実行できます。つまり、開発者はプロダクションにデプロイすることなくテストすることができます。これは大きな利点です。特別な許可やプロダクションへの影響を必要とせずに、検証して統合を実証できます。これは、セキュリティチームが開発者に機能を損なうツールを採用することを強要する古典的な問題を解決します。

アークジェットは、AIネイティブ製品や電子商取引プラットフォームで初期のトラクションを獲得しています。これらの環境は、現代の自動化攻撃に対して特に脆弱です。レガシーディフェンスは何故短所を来しますか。

これら2つのカテゴリは、すべての乱用要求が直接コストをもたらすという点で類似しています。

AI製品はトークンと推論に支払います。攻撃者はスクラピング、自動化、無料枠の農業によってマージンをプレイグラウンドに変えます。電子商取引は、詐欺、チャージバック、在庫乱用、口座乗っ取りに対して支払います。両方とも、偽陽性に対して非常に敏感です。実際のユーザーをブロッキングすることは、実際の収益損失です。

レガシーディフェンスは、主に帯域幅とインフラストラクチャを保護します。現代の攻撃者はビジネスロジックを標的にします。サインアップフロー、チェックアウトフロー、プロモーションロジック、口座回復、APIエンドポイントです。従来のパーミーター制御や「CAPTCHAで解決する」アプローチは、ますます短所を来します。

セキュリティ製品を構築することは、監視やモニタリングとは異なるトレードオフを伴います。セキュリティ製品を開発することと、以前のインフラストラクチャツールとの経験を比べると、どのようなことが驚きでしたか。

監視の場合、顧客は利用可能性を信頼しています。セキュリティの場合、顧客は安全性とサプライチェーンの新しい脆弱性にならないことを信頼しています。

セキュリティ製品を構築することは、セキュリティ会社を運営することを意味します。SOC 2などのフレームワークを使用し、第三者依存関係を最小限に抑え、開発者のラップトップやツールへのアクセスをプロダクション資産として扱います。つまり、多くの監視と潜在的な問題への迅速な対応が必要です。

アプリケーションがユーザーの代わりに行動するAIエージェントに依存するにつれて、開発者はアイデンティティ、意図、信頼について、アプリケーション層で再考する必要があります。どのように再考する必要がありますか。

AIエージェントがユーザーの代わりに行動する場合、アイデンティティは二元的なログイン状態ではなく、委任問題になります。誰が行動し、誰のために、どのような許可で、どのくらいの期間、どのような制約で行動するかです。

開発者は、連続的な検証に移行する必要があります。コンテキストに基づいて毎回の要求に対して新しい信頼の決定を下す必要があります。ユーザーの履歴、デバイスの信号、セッションの動作、行動のリスクです。「意図」は、ヘッダーで主張されたのではなく、時間の経過とともに動作から推測されます。

これは、高リスクの行動 such as パスワードのリセット、チェックアウト、トークンの作成 around の「ステップアップ」の瞬間 (検証、レート制限、摩擦) を構築することを意味します。コード内で制御を配置することで、アプリケーションは盗まれたクッキーを持つボットと忠実な顧客を区別できます。

今後、AI生成トラフィックが増加するにつれて、コード内、コンテキスト感覚のセキュリティの役割がどのように進化すると思いますか。

パーミーター・ツールは消えません。ただし、DDoS攻撃のようなネットワークで扱うべきものに対する粗いフィルタとして機能します。正確な決定は、アプリ内で、リアルなコンテキストで行われます。

埋め込みセキュリティが現代のアプリケーションのデフォルトモデルになる場合、開発者がプロダクションシステムの安全性についてテスト、デプロイ、推論する方法はどのように変化しますか。

埋め込みセキュリティが標準になる場合、チームは、セキュリティのユニットテスト、再現可能な攻撃シミュレーション、リスクの高いエンドポイントのCIチェックを、正しさをテストするのと同じように行うでしょう。

より大きな変化は、AIコーディングエージェントがセキュリティをコードとして実装することです。セキュリティはダッシュボードの構成ではありません。エージェントは、保護がリポジトリ内に存在する場合にのみ、変更を提案、レビュー、検証して安全に出荷できます。ポリシー、ルール、テスト、インストルメンテーションです。如果「セキュリティ層」がWeb UIである場合、エージェントは変更をテストして安全に出荷することはできません。

それが「セキュリティ・イン・コード」が勝つ本当の理由です。現代のソフトウェア (およびAI支援開発) が実際に構築される方法に適しています。

素晴らしいインタビュー、ありがとうございます。詳しく知りたい読者は、アークジェットを訪問してください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。