インタビュー
CycodeのCTO兼共同創設者、Ronen Slavin – インタビューシリーズ

Ronen Slavin、CycodeのCTO兼共同創設者は、シリアルエントレプレナーであり、イスラエル国防軍のUnit 8200の元オフィサーです。Cycodeを2019年に立ち上げる前に、Reason Securityに2018年に買収されたFileLockを共同創設し、Reason Cybersecurityの研究責任者を務めました。マルウェア検出、脆弱性研究、エクスプロイトに関する深い専門知識を持つSlavinは、先進的なセキュリティ研究と製品イノベーションの交差点でキャリアを築いてきました。
Cycodeは、コードからランタイムまでのアクション可能なコンテキストでセキュリティと開発チームを統合するAIネイティブのアプリケーションセキュリティプラットフォームです。AST、ASPM、ソフトウェアサプライチェーンセキュリティを収束させることで、AI生成コードと人間が生成したコードの両方をセキュアにします。独自のRisk Intelligence Graph(RIG)、プロプライエタリスキャナー、統合によって、Cycodeはインスタントリスク検出、変更影響分析(CIA)、AI駆動の修正を提供し、可視性ギャップを閉じ、修復を加速し、コストを初日から低減します。
あなたをCycodeを開始させるきっかけとなったのは何ですか?そして、ソフトウェアセキュリティにおけるどのような重要な問題を解決しようとしていましたか?
Cycodeのアイデアは、繰り返し観察されたものに由来します。ソースコードが盗まれたり、間違った手に渡ったりすることがあります。サイバーセキュリティとオフенсивセキュリティの分野で数年間働き、Reasonでのエンドポイント保護のリーダーを務めた後、私たちはソースコードがどれほど重要であるかを実感しました。ソースコードは、単なるコード行ではなく、会社の最も貴重な資産の一つです。それは、それにふさわしいセキュリティが提供されていませんでした。
その目覚ましい実感が私をCycodeを始めるきっかけとなりました。最初から、私たちの使命は明確でした。ソースコードを、書かれた瞬間から出荷される瞬間まで、開発者の勢いを妨げることなく、すべての段階で保護することです。セキュリティとエンジニアリングが、セキュリティがロードブロックではなく、日常のワークフローにシームレスに統合されるように、協力して働くことを目指しました。
最も重要なことは、チームに必要な可視性、説明責任、コラボレーションを提供することでした。開発者は、セキュリティのために生産性を犠牲にする必要はありません。セキュリティチームは、コンテキストやコントロールなしで運用する必要はありません。Cycodeは、両方が可能になるように設計されました。
あなたの前の経験、特にイスラエルのエリートインテリジェンスユニット、Unit 8200での経験と、サイバーセキュリティエントレプレナーとしての経験は、Cycodeでの技術アプローチにどのような影響を与えましたか?
イスラエルのサイバーセキュリティエコシステム、特にエリートな技術環境での私の経験は、精度、適応性、不屈の好奇心の精神を私に植え付けました。Unit 8200や初期のスタートアップでの私の経験では、攻撃者と守備者の両方のように考えることを学びました。その二重の視点は、Cycodeを構築する私たちの方法の基盤となりました。
サイバーセキュリティエントレプレナーとして、私はセキュリティランドスケープがどれほど断片化され、反応的になっているかを目にしました。セキュリティツールは、事後的に追加され、開発者はコンテキストのないアラートの迷宮をナビゲートしなければなりませんでした。私たちは、それを変えることを目指しました。
Cycodeでは、システムレベルのアプローチを取り、ソースコードを重要な資産として扱い、ソフトウェア開発ライフサイクルからセキュリティを構築しました。私のバックグラウンドは、私に教えました。セキュリティは、予防的で、コンテキストに基づいて、開発者に優しいものでなければならない。私たちが自動化、可視性、セキュリティとソフトウェア開発のギャップを埋めることに重点を置く理由です。脆弱性を見つけることだけではなく、重要なものを迅速に修正することについてです。
Cycodeは、AST(アプリケーションセキュリティテスト)とASPM(アプリケーションセキュリティポストゥアマネジメント)を含む複数の保護レイヤーを組み合わせています。これらの要素はどのようにして一緒に動作し、Cycodeのアプローチは何がユニークなのでしょうか?
もちろん。Cycodeでは、モダンソフトウェアをセキュアにするには、コードをスキャンするだけでなく、コードがどのように構築、展開、維持されるかを包括的に理解する必要があります。AIネイティブのアプリケーションセキュリティプラットフォームとして、私たちのアプローチは、AST、ASPM、ソフトウェアサプライチェーンセキュリティの収束によって異なります。
ASTツール、たとえばSAST、DAST、SCAは、コード、依存関係、インフラストラクチャの脆弱性を特定するのに効果的ですが、しばしばシロで動作し、コンテキストのないアラートを生成します。そのため、ASPMが必要です。ASPMは、アプリケーションセキュリティポストゥアを、リスク優先順位とアクション可能な修復とともに、全ソフトウェア開発ライフサイクルにわたって可視性を提供します。SSCSは、プラットフォームをセキュアにするために、CI/CDパイプラインを保護するサンドイッチとして機能します。
Cycodeがユニークであるのは、これらのレイヤーを統合し、新しいエンタープライズスタンダードを設定する方法にあります。今日のAIの時代、セキュリティはより賢くなければなりません。私たちは、AST、ASPM、SSCSの基盤にAIエージェントを構築して、重要なものをより迅速に優先して修正し、先ほど述べたセキュリティギャップを閉じるために取り組んでいます。
Cycodeは、GitHub、GitLab 、またはAzure DevOpsなどのモダンDevOpsパイプラインとどのように統合して、ライフサイクルの中で早期にリスクを検出しますか?
Cycodeは、モダンDevOpsを念頭に置いて構築されました。セキュリティを、開発の各段階に、チームを遅らせることなく、統合します。ソースコントロールとCI/CDシステムに接続して、コード、構成、ワークフローを継続的に監視します。プルリクエストをリアルタイムでスキャンし、開発者はコードをマージする前に、脆弱性に関する即時フィードバックを受け取ります。コミット履歴とメタデータを分析して、問題を正しい所有者に割り当て、摩擦を減らし、修復を迅速化します。
私たちのアプローチでは、アラートを提示するだけでなく、完全なコンテキストを提供します。これには、問題の起源、潜在的な影響、解決方法が含まれます。JIRAなどのツールと統合することで、自動的にチケットを作成して追跡し、セキュリティとエンジニアリングを同期させます。
最終的に、私たちの目標は、セキュリティを制御された、開発者に優しい方法で左にシフトさせることです。リスクは早期に特定され、迅速に解決され、後でパイプラインのブロッカーにならないようにします。
CycodeのRisk Intelligence Graphは、コード、コンテナ、インフラストラクチャ、ランタイム全体で脅威をチームに接続するのにどのように役立ちますか?
はい、それは私たちが提供する機能です。Risk Intelligence Graph、またはRIGは、Cycodeがソフトウェアサプライチェーン全体にわたるセキュリティデータを関連付けてコンテキスト化する能力の背後にあるエンジンです。
RIGを、コード、オープンソース依存関係、CI/CDパイプライン、アーティファクトレジストリ、ランタイム環境をすべて結びつけるダイナミックマップと考えてください。ただデータを収集するだけでなく、関係を理解します。コンテナに脆弱性が見つかった場合、RIGはそれを、正確なコード行、コミットした開発者、ビルドしたパイプライン、実行中のインフラストラクチャにまで遡ります。
このレベルの可視性は、セキュリティチームがリスクを、重大度スコアだけでなく、実際の影響に基づいて優先順位付けできるようにするために不可欠です。内蔵されたAIにより、開発者はアクション可能な洞察と完全なコンテキストを提供され、問題をより迅速に、自信を持って修正できます。
重要なのは、RIGが単なるダッシュボードではなく、意思決定ツールであるということです。断片化されたシステム全体にわたるリスクを浮き彫りにし、実際に重要なリスクを表面化するのに役立ちます。検出から解決まで、DevOpsのスピードでチームを動かします。
Cycodeは、OpenAIやHugging Faceなどのサービスとの統合を含むAI生成コードに関連するリスクをどのように検出して管理しますか?
AI生成コードは、特に外部サービスから生成された場合、複雑さとリスクの新しい層を導入します。Cycodeでは、この進化する脅威のランドスケープに対処するための機能を構築しました。最近、私たちのAI Exploitability AgentとMCP Serverは、AI開発とコードのワークフローをセキュアにするために導入されました。
プラットフォームについては、ソフトウェアエコシステム内のすべてのコンポーネント、包括AIモデル、サードパーティAIライブラリ、OpenAIやHugging Faceなどのサービスとの統合をマッピングするアプリケーションアセットインベントリを提供します。これにより、チームは、どこでAIが使用されているか、スタックの中で深く埋もれている場合でも、完全な可視性を得ることができます。
2つ目に、私たちの独自のコード分析ツールは、キーワードマッチングを超えて動作します。これらのツールは、AI生成コードパターンと、機械学習、NLP、または生成AIに関連するライブラリやフレームワークを特定できます。たとえそれらが明示的にラベル付けされていない場合でもです。
3つ目に、Cycodeは、伝統的なASTツールがしばしば見逃す、AI特有の脆弱性を継続的にスキャンします。たとえば、攻撃者が利用できる表面、データ汚染リスク、モデル抽出リスクなどです。これらのリスクを重大度とビジネスへの影響に基づいて優先順位付けし、AIのコンテキストに合わせた修復ガイダンスを提供します。
最後に、EU AI Actなどの規制に従うために、AIコンポーネント、目的、潜在的な影響に関する自動化ドキュメントと透明性を提供します。これは、内部ガバナンスと外部監査の両方に不可欠です。
簡単に言えば、CycodeはAI関連のリスクを検出するだけでなく、完全なコンテキスト、説明責任、コンプライアンスを念頭に置いて管理します。
モダンSDLC環境でのシークレット検出における最大の課題は何ですか?Cycodeはこれらの課題をどのように解決していますか?
シークレット検出は、モダンソフトウェア開発で最も重要で、かつ見過ごされやすい課題の一つです。シークレット、たとえばAPIキー、トークン、資格情報は、しばしばソースコード、CI/CDパイプライン、設定ファイルにハードコードされます。分散チーム、オープンソース依存関係、迅速なリリースサイクルの台頭により、これらのシークレットは簡単にパブリックリポジトリに漏洩したり、攻撃者によって利用されたりする可能性があります。
課題は、シークレットがコードの中にだけではなく、ビルド環境、Artifactレジストリ、サードパーティツールの中にもあることです。伝統的なスキャナーはこれらを見逃したり、ノイズを大量に生成したりすることがあり、チームが行動を起こすのが難しくなります。
Cycodeでは、ホリスティックなアプローチを取ります。プラットフォームは、コードリポジトリからCI/CDパイプライン、ランタイム環境まで、SDLC全体をスキャンして、シークレットをリアルタイムで検出します。コンテキストと関連付けて、チームはシークレットがどこで漏洩したか、誰によってコミットされたか、どれほど重要かを知ることができます。
また、最小権限アクセスとパイプライン設定を強制して、シークレットが悪用されるのを防ぎます。開発者ワークフローと課題追跡システムとの統合により、修復は迅速で摩擦が少なくなります。
最終的に、シークレット検出は、漏洩を検出することだけではなく、ソフトウェアファクトリー全体をセキュアにすることです。那がCycodeのプラットフォームが構築された目的です。
あなたは、脆弱性やシークレットをスキャンする際に、正確性を確保し、誤検出を減らすためにどのような手法を取り入れていますか?
誤検出に悩まされることは、開発者にとって非常に苛立たしいものです。チームが無関係なアラートで常にバッテリーされていると、アクティブな脅威がスリップスルーするのを許してしまう可能性があります。私たちのSASTエンジンを通じて、チームはコードの弱点を特定し、正確性を達成し、真のポジティブに焦点を当てて時間を節約し、ソフトウェアの提供を加速するのに役立ちます。OWASPベンチマークテストでは、Cycodeは2.1%の誤検出率を達成し、代替手法と比較して94%以上の削減を実現しました。
まず、私たちはコンテキストの相関に焦点を当てています。潜在的な問題をフラグし、そこで止まるのではなく、組織のソフトウェアサプライチェーン全体のより大きな絵にそれをマッピングします。したがって、コミットでシークレットが発見された場合、その発見をビルドしたパイプライン、デプロイされた環境、追加した開発者と関連付けます。この追加のコンテキストは、問題が実際のリスクを表すか、または単に無害であるかを判断するのに役立ちます。
次に、私たちの独自のスキャニングアルゴリズムは、基本的なパターンマッチングを超えています。シークレット検出エンジンは、パターン、エントロピー、文字列の使用方法を分析し、実際のシークレットと類似したエンティティ、たとえばテストデータまたはプレースホルダーテキストを区別することができます。
また、課題追跡システムや開発者ワークフローと統合して、すべてを接続します。脆弱性またはシークレットが確認され、修正されると、そのフィードバックは私たちのモデルをより賢くします。コード所有権に基づいて問題を割り当て、不要な複製を減らし、修復を迅速化するのに役立ちます。
最終的に、私たちの目標は、チームが頼れるセキュリティを作ることです。誤ったアラートが少なく、発見がより正確で、解決がより迅速であることを目指しています。そうすれば、チームは実際の問題を解決することに集中できます。
「開発者優先」のセキュリティツールの価値は何ですか?Cycodeはどのようにしてワークフローを妨げるのを避けていますか?
本質的に、開発者優先のセキュリティは、保護を迅速、関連性のある、必要なだけの可視性で行うことです。那が開発を進めながらソフトウェアの安全性を維持する方法です。
セキュリティツールが開発者を遅らせたり、多すぎるアラートで圧倒したりすると、ツールが無視される危険があります。那がCycodeが開発者を助けるように設計された理由です。
実際の価値は、セキュリティを開発者の日常のワークフローに直接取り込むことから来ます。Cycodeでは、セキュリティチェックは、開発者がコードを書いたりレビューしたりする場所で、たとえばIDEまたはプルリクエスト中に、瞬時に実行されます。開発者は、必要なときにフィードバックを受け取り、セキュアなコーディング習慣を構築するのに役立ち、余分な手間がかからないことを意味します。
コンテキストも重要です。漠然としたアラートではなく、開発者に正確な詳細を提供します。脆弱性が何であるか、どこで発生したか、誰が責任があるか、どのように解決するかを知ることができます。この種の情報は、混乱を減らし、チームが問題をより効率的に解決できるようにします。
また、人気のCI/CDツールや課題追跡システムとの統合により、セキュリティが開発プロセスの一部となり、開発者はタスクに集中でき、セキュリティチームは必要な監視を得ることができます。
開発ワークフローにAIを採用する会社が増えるにつれて、どのような種類の攻撃や脆弱性が増加する可能性がありますか?
AIが開発ワークフローに不可欠な部分となると、技術的な課題以外の新しい脆弱性が現れる可能性があります。開発者がAI生成コードに過度に依存する可能性があります。AIはプロセスを加速するのに役立ちますが、完璧ではありません。開発者がAIのすべての提案が正しいと仮定すると、隠れたバグやセキュリティの問題を意図せずに導入する可能性があります。コードがマシンから来ている場合、責任の線が曖昧になる可能性があり、これらの問題は気付かれずにスリップスルーする可能性があります。
AIモデルやAPIを特に標的としたサプライチェーン攻撃のリスクも増えています。たとえば、信頼できるサービスであるOpenAIやHugging Faceが妥協されたり、ワークフローに悪意のあるモデルが潜り込んだりした場合、攻撃者は出力を変更したり、機密情報を盗んだりする可能性があります。
データ汚染も新たな脅威です。このシナリオでは、攻撃者は、AIモデルの動作に影響を与える、微妙で戦略的な方法でトレーニングデータを変更します。この種の攻撃は、セキュリティが重要な分野、たとえば不正検出やアクセス制御で特に危険です。
さらに、会社は、説明可能性とコンプライアンスの圧力に直面します。EU AI Actなどの新しい規制では、組織は、AIシステムがどのように決定を下すか、その根拠を説明する必要があります。これは、モデルがブラックボックスであるか、または透明性のないサードパーティツールを使用している場合に特に課題です。
Cycodeでは、AI特有のリスク、たとえば攻撃者が利用できる表面、モデル誤用、セキュリティのない統合を特定するツールを開発しています。また、開発者がコードを出荷する責任を負い、AIが生成されたかどうかに関係なく、保証します。
5年先を見て、AIの役割はソフトウェアサプライチェーンのセキュリティをどのように進化させるでしょうか?
AIはすでにアプリケーションセキュリティへのアプローチを変えていますが、その影響はソフトウェアサプライチェーン全体に及んでいます。次の5年間で、AIはリスクを特定、優先順位付け、解決するための不可欠なツールになります。
まず、AIはセキュリティと開発チームをより近くにします。現在、セキュリティツールはワークフローを妨げたり、コンテキストが不足していることがあります。AIは、セキュリティの発見をアクション可能な洞察に変え、自動的に修正を提案し、チームのワークフローに合わせたセキュアなコードソリューションを生成することで、これらのギャップを埋める可能性があります。
AIは、リアルタイムで何が起こっているかを理解する上でも重要になります。ビルド環境、コンテナ、APIを監視して、発生と同時に異常なアクティビティを特定します。これは、サプライチェーン攻撃がより巧妙で検出が難しくなっているため、検出のみでなく、リアルタイムでの検出が必要な時代に不可欠です。
さらに、AIは規制の複雑さを乗り越えるのに役立ちます。政府がAIの使用に関する新しい規制を導入するにつれて、組織は、AIの決定の根拠を説明し、モデルがどこから来ているかを追跡し、透明性を保つツールが必要になります。私たちは、AIがこれらの文書化、依存関係のマッピング、ポリシーの適用を支援するツールを構築することを目しています。
それでも、人間の監督は重要です。AIは、人間を置き換えるものではなく、人間を強化するものです。開発者とセキュリティチームは、特にAI生成コードが新しいリスクをもたらす可能性がある場合に、責任を負い続ける必要があります。那が私たちが、AIを透明で説明可能で説明責任のあるものにすることを目指している理由です。
最終的に、AIはソフトウェアサプライチェーンをより安全にする、つなぐ糸になります。しかし、それは、私たちがそれを賢く、人間を巻き込んだ状態で使用する場合のみです。
素晴らしいインタビュー、詳しく知りたい読者はCycodeを訪問してください。












