インタビュー

エンドルラボスのVarun Badhwar氏 – インタビュー

mm
Unite.AI を Google の優先ソースに追加

Varun Badhwar氏は、エンドルラボスの創設者兼CEOであり、クラウドとアプリケーションセキュリティの分野で先駆的な企業を築き、リードしてきたサイバーセキュリティのエントレプレナーです。2021年からエンドルラボスを率いており、AI駆動のソフトウェア開発のセキュリティに焦点を当てています。以前は、Palo Alto Networks (PANW ) のPrisma CloudのSVPおよびGMであり、クラウドセキュリティのスタートアップであるRedLockの創設者でした。

エンドルラボスは、AI時代のアプリケーションセキュリティプラットフォームであり、エンジニアリングとセキュリティチームがソフトウェア開発でスピードと安全性のバランスをとるのを支援するように設計されています。プラットフォームは、リーチャビリティベースのソフトウェア構成分析、SAST、コンテナスキャニング、シークレット検出、CI/CDパイプライン保護などの機能を統一されたビューに統合し、チームがどの脆弱性が真正に重要であるかを特定し、修正に優先順位を付けるのを支援します。また、プルリクエストのアーキテクチャ変更を分析し、開発ライフサイクルの初期段階でAI生成コードのリスクを検出するAIエージェントも含まれています。

以前、主要なセキュリティベンチャーを構築してスケールアップしましたが、それらの経験がエンドルラボスの創設につながったのはどうなのか、それから最も解決しようとした問題は何でしたか?

2021年に私はPalo Alto Networksにいましたが、SolarWinds (SWI ) の脆弱性が発生しました。それは巨大なものでした。ソフトウェアを使用しているすべての顧客が影響を受けました。私たちも例外ではありませんでした。私が私たちのソフトウェアをどのように管理しているかを調べると、450人のエンジニアと68,000のセキュリティ脆弱性があるのに、エンジニアはほとんどそれらを無視していることに気づきました。理由は、80〜90%のアラートが誤検知だったからです。従来のツールは、実際に開発者がどのように作業しているかを理解していませんでした。

そのとき、現代のソフトウェア開発は創造ではなく、アセンブリに似ていることがわかりました。私たちは、ほとんどがサードパーティのライブラリであるコードを出荷しています。品質やセキュリティについての保証はありません。セキュリティチームとエンジニアの断絶、対立的なダイナミクス、政治的摩擦を見ました。アプリケーションセキュリティを根本から再考する必要があることを知り、エンドルラボスを創設することになりました。

エンドルラボスは現在、FinTechからSaaSプラットフォームまで、さまざまな組織の数百万のアプリケーションを保護しています。どのようなユースケースが最も多く見られ、顧客はあなたたちに何のために来ていますか?

私たちの顧客は、ソフトウェアサプライチェーンと開発者パイプラインをセキュアにするために私たちに来ます。彼らは、プロダクション前にオープンソースの依存関係を検証し、自動的に高リスクのAI生成コードをフラグし、最終的にセキュリティを開発者ワークフローに直接統合したいと考えています。

ほとんどのスキャナーは、開発者に脆弱性を投げつけてから歩き去ります。そのアプローチでは、エンジニアは必然的にそれらを無視します。Vibeコーディングが主流になっている現在、そのアプローチは機能しません。エンドルでは、コンテキストを理解した分析と行動可能な洞察を提供します。セキュリティとエンジニアリングのチームが互いに再び信頼できるようになります。

開発者は、スピードとセキュリティのバランスをとることが難しいことがあります。プラットフォームは、開発者がこの課題を解決するのをどのように支援していますか?

スピードと安全性のトレードオフは、ソフトウェア開発で最も古いジレンマです。Vibeコーディングによって、そのトレードオフはさらに顕著になりました。 45% の開発者は毎日AIアシスタントを使用していますが、それにより速度が上がりますが、セキュリティも低下します。

エンドルラボスでは、セキュリティを開発者が使用しているワークフローに直接組み込みます。IDE、プルリクエスト、Gitパイプラインなどを考えてみてください。私たちの哲学はシンプルです。セキュリティは、他のバグと同じです。セキュリティをソフトウェアバグとして扱うと、開発プロセスの自然な部分となり、後から考えるものではなくなります。ノイズを減らし、明確な指針を提供することで、開発者は迅速に移動しながらも、出荷するソフトウェアが安全であることを保証できます。

誤検知はセキュリティの大きな痛みです。エンドルラボスはこの問題にどのように対処していますか?

誤検知は大きな問題です。私は、重要なアラートを無視するエンジニアを見たことがあります。第三者攻撃が二桁の成長率で増加し、攻撃者が開発者パイプラインの脆弱性を利用している世界では、それは危険です。

私たちのアプローチは、コンテキストを優先することです。CVEを依存関係にマッチングするのではなく、コードパス、ビジネスロジック、AI生成の設計変更を分析します。また、エンドルラボスのモデルコンテキストプロトコル(MCP)サーバーを開発しました。これにより、AIエージェントがバックエンドツールに精確な修正を依頼できます。他のツールは、コンテキストが不足しているため、このレベルの精度を提供できません。アプリケーションのコンテキストを理解していないからです。コードが何をしているか、サービスがどのように通信するか、安全な修正がどのようなものかを知りません。結果として、意味のないアラートは少なくなり、開発者が実際に行動できる実用的ガイダンスが得られます。

ソフトウェアサプライチェーンは、企業にとって最も緊急なリスクの1つと見なされています。なぜこの問題は今日、こんなに重要なのか?

オープンソースが企業ソフトウェアを支配しており、ソフトウェア開発はアセンブリに変化しました。現代のアプリケーションの約 90% のコンポーネントは外部です。AIコーディングアシスタントは、さらに多くの依存関係を自動的に導入しています。つまり、1つの脆弱性が数百万のアプリケーションに波及する可能性があります。

賭けは高くなっています。規制当局は、オープンソースを国家安全保障問題として位置付けました。Shai-Hulud npm 攻撃のような攻撃は、攻撃者がこれらの弱点を積極的に標的にしていることを示しています。適切なガードレールがなければ、企業は大量にさらされることになります。

AIは、ソフトウェアの構築方法を変えているのです。アプリケーションセキュリティにとって、これはどのような新しいリスクをもたらしますか?

AIアシスタントは、同時に何千人ものインターンを雇用することと同じです。生産性を高めることができますが、管理されていない場合は混乱をもたらす可能性があります。研究によると、62% のAI生成コードには、セキュリティ、品質、またはアーキテクチャの問題があります。これらには、既知のCVE以外に、ロジックの欠陥、新しいAPIエンドポイント、または暗号化のミスが含まれますが、これらは従来のツールが検出することができませんでした。

新しい課題は、セキュアコードレビューをスケーリングすることです。過負荷のシニアエンジニアに毎回プルリクエストを手動でチェックしてもらうことは機能しません。AIがコードを生成するのと同じスピードで開発者をレビューし、優先順位を付けてガイダンスする自動化システムが必要です。

一部の人々は、AIが防ぐよりも多くの脆弱性を導入するという意見があります。現在の段階では、AIをリスクまたは利点として見ていますか?

両方が可能です。AIはプロトタイピングや実験には素晴らしいですが、経験のない開発者がAIに頼る場合、盲導きの盲導きのシナリオになる可能性があります。方程式を反転させる方法は、AIにセキュリティガードレールをペアにすることです。適切なレビューシステムとMCPドリブンの修正が配置されている場合、AIをリスクから利点に変えることができます。そうでない場合、リスクが利点を上回ります。

AI生成コードが一般的になるにつれて、組織は信頼できるコードを展開するために、どのような安全対策を講じるべきですか?

AI生成コードを、他の第三者依存関係と同様に扱ってください。つまり、継続的な監視、自動検証、パイプラインの各段階でのガードレールが必要です。また、AIレビューツールが高品質のセキュアコードでトレーニングされていることを確認する必要があります。GitHubリポジトリだけでは十分ではありません。

検出を超えて進みましょう。リスクのある依存関係がフラグされると、ツールはアプリケーションを壊さないアップグレードパスを推奨する必要があります。那が混沌とコントロールの違いです。ボウリングのバンパーレーンのように考えることができます。ボールは速く動きますが、軌道を外れません。

あなたのリーダーシップスタイルは透明性を重視しています。勝利と失敗の両方を共有することは、文化とパフォーマンスにどのような影響を与えますか?

エンドルラボスでは、徹底的な透明性を目指しています。つまり、会社のパフォーマンスだけでなく、ストックプランや戦略的リスクなど、良いことと悪いことの両方を共有するということです。従業員は大人です。私たちのチームは現実を受け止めることができます。オープンな姿勢は信頼、関与、所有権を築き、人々がより良い決定を下すのを助けます。

あなたは、キャリアの初期段階で新進のリーダーをエンパワーメントすることが多いのですが、新しい責任を負う最初のマネージャーに何のアドバイスをしますか?

私は、チームメンバーに早くから大きな役割を与え、サポートとメンターを提供して役割に適応することを好みます。彼らはすぐに学びます。私のアドバイスは、責任を引き受け、失敗から学び、行動を通じて信頼を築くことです。人々は、スペースを与えられれば何ができるか驚くことになります。

5年先を見て、ソフトウェアサプライチェーンのセキュリティにおいて、最大の機会と課題は何でしょうか?

AIコーディングアシスタントやシチズンデベロッパーがワークフローを変えている今、リアルタイムでプルリクエストをレビューする「セキュリティペアプログラマー」ようなシステムが必要になります。セキュアコードレビューをスケーリングし、開発者に信頼できるコンテキストを提供する必要があります。那が、私たちがエンドルラボスでMCPサーバーとマルチエージェントアーキテクチャを構築した理由です。これらはすでに、顧客がAIネイティブ開発のペースを維持するのを支援しています。

課題は、サプライチェーン自体がさらに複雑になることです。今日、コードは主に外部コンポーネントから構築されています。毎に新しいAIツールは、さらに多くの依存関係を導入します。モデルを再考しない企業は、弱点をさらすことになります。

私たちは、この緊急性が現実の時間に実現しているのを目撃しています。エンドルラボスは、現在700万以上のアプリケーションを保護し、毎月160万のプルリクエストをスキャニングし、エンジニアリングチームのノイズを90%以上削減しています。5年後、トップに立っている組織は、セキュアコーディングを開発者の生産性の核心として扱う組織です。ありがとう、この素晴らしいインタビューに、読者はエンドルラボスを訪れて、さらに詳しく知ることができます。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。