インタビュー

Willem Delbare, Aikidoの共同創設者兼CEO – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

Willem Delbare、Aikidoの共同創設者兼CEOは、デベロッパー向けのソフトウェア会社を構築する強力な背景を持つシリアルSaaS起業家であり、テクニカル・ファウンダーです。Aikidoを2022年に立ち上げる前に、彼はHRプラットフォームのOfficient、持続可能なイニシアチブのFutureproofedCities、CRM会社のTeamleaderを共同創設し、そこでCTOとして会社をベルギーの著名なSaaS成功事例の一つに成長させました。彼のキャリアを通じて、Delbareはクラウドインフラストラクチャ、SaaSのスケーラビリティ、サイバーセキュリティにおける複雑なテクニカルな課題を解決することに焦点を当ててきました。彼のリーダーシップの下で、Aikidoはモダンな開発チーム向けの実用的なセキュリティソリューションに焦点を当てることで、急成長を遂げ、ヨーロッパで最も急速に成長しているサイバーセキュリティ・スタートアップの一つになりました。

Aikidoは、ベルギーを拠点とするサイバーセキュリティ会社で、開発者とエンジニアリングチームがアプリケーションとクラウド環境を単一の統一されたプラットフォームを通じてセキュアにすることを支援します。同社は、コードスキャニング、依存関係分析、クラウドセキュリティポストゥア管理、ランタイム保護、AI支援テストなどの複数のセキュリティ機能を1つのストリームラインシステムに統合しています。そのアプローチは、複雑さを減らし、誤検知を最小限に抑え、組織が複数のベンダーに対して断片化されたセキュリティスタックを管理する必要性を排除することを目的としています。デベロッパー・ファーストの哲学で構築されたAikidoは、自動化、継続的な監視、簡素化された修復ワークフローを強調し、会社がセキュリティをソフトウェア開発ライフサイクルに直接統合することを支援します。

TeamleaderやOfficientのような会社を構築し、スケールアップさせたときの経験は、2022年にAikido Securityを共同創設するきっかけとなりましたか?また、テクニカル・ファウンダーとしての彼の背景は、よりデベロッパー・フレンドリーなセキュリティ・アプローチの創出にどのように影響しましたか?

過去10年間、私はB2B SaaSに携わってきました。3つのスタートアップでテクニカル・コファウンダーおよびCTOを務め、3つのエグジットを経験しました。HRテック、請求書テック、炭素会計など、すべて異なる分野でしたが、ソフトウェアを構築する際の共通の目標は、ユーザーがラップトップを投げ出すようなソフトウェアを構築しないことでした。

しかし、それらの会社のすべてで、セキュリティは私を夜も眠れなくさせました。データ漏洩の恐怖は現実的で、セキュリティを支援するはずのツールは、F-16のコックピットの内部のように見えました。高価で、圧倒的で、コンピューター科学の博士号を持つ人向けに構築されており、開発チームが迅速に出荷するのではなくてです。

私たちは、Aikido Securityを直接この課題を解決するために共同創設しました。Aikidoは、コード、クラウド、ランタイム全体で必要なセキュリティ機能を1つの場所にまとめた、統一されたデベロッパー・ファーストのソフトウェアセキュリティプラットフォームを提供します。そうすることで、開発者が安全に、セキュアに出荷することが容易になります。

その後、AIはソフトウェアの配信をさらに迅速化し、攻撃対象領域を拡大しました。私たちの次の章は、組織が自己セキュアなソフトウェアを可能にすることです。

2月に、私たちはAikido Infiniteを立ち上げました。これは、コードが本番環境に到達する前に、悪用可能性を検証し、修復ループを閉じる、継続的なAIペネトレーションテストのソリューションです。

最近、開発環境は最大のセキュリティ盲点の一つと説明されています。開発環境がこのような重大な問題になるように何が変化しましたか?

開発者マシンは常に貴重なターゲットでした。クラウド資格情報、SSHキー、npmパブリッシュトークン、Kubernetes構成、直接のソースコードへのアクセスを保持しています。しかし、過去6〜12ヶ月で変化したのは、攻撃者が開発者が既に信頼しているツールを通じてこれらのマシンを簡単に妥協できることを発見したことです。私たちはこれを1年間追跡してきました。Trivy、TanStack、Bitwarden CLI、Nx Console VS Code拡張機能、そして今はGitHubすべてが、開発者ツールを通じて侵害され、すべてデバイスをターゲットにしています。

問題は、ほとんどのセキュリティチームが実際にこれらのマシンで実行されているものを把握していないことです。EDRはアプリケーションレベルで監視しますが、内部で実行されているパッケージ、拡張機能、またはAIツールは見えません。一方、開発者は毎日新しいパッケージ、拡張機能、またはAIツールを引き込んでおり、チェックはほとんどありません。LLMはまた、説得力のあるマルウェアを作成することを容易にしました。これは、攻撃者全体のバーを下げました。セキュリティチームが実際に見ることができるものと開発者マシン上にあるものの間のギャップが、すべての攻撃が着陸する場所です。

サプライチェーン攻撃が増加するのと同じ時期に、AIの採用が広がっています。AIは攻撃者と守備者のバランスをどのように変えましたか?

AIはサプライチェーンマルウェアを作成することを大幅に容易にしました。説得力のあるペイロードを構築し、コードを不明瞭にし、パッケージレジストリの動作を十分に理解してそれを悪用することは、実際的なテクニカルスキルを必要としました。現在では、LLMサブスクリプションのみが必要です。TeamPCPが今年の主要なサプライチェーン攻撃のほとんどを担っているのを直接見てきました。彼らは特に洗練されたグループではありませんが、AIのおかげでスケールアップできました。1年前は単一のパッケージ妥協に取り組んでいました。現在はShai-Huludのような自己複製ワームや、レジストリ全体を移動し、1つの妥協から次の妥協への資格情報を盗む連鎖キャンペーンを見ています。

守備側では、AIも助けていますが、異なる方法でです。セキュリティチームは現在、AIエージェントを使用してコードベース全体に対する継続的なペネトレーションテストを実行できます。これにより、人間の判断が必要な決定に集中できます。デバイスレベルでは、AIはまた、パッケージが開発者のマシンに到達する前にインストールされているものを分析することで、悪意のあるパッケージを早期に検出するのにも役立ちます。しかし、正直な現実は、攻撃者が現在、守備者よりもAIから多くの利益を得ていることです。マルウェアを作成するためのバーは、検出するためのバーよりも速く下がりました。

Aikidoはセキュリティを「上流」にシフトすることを話しています。現在ソフトウェアを構築し、出荷するチームにとって、実用的には何を意味しますか?

業界のほとんどは、CI/CDパイプラインにセキュリティを「左」にシフトすることに多くの年を費やしてきました。問題は、攻撃対象領域がさらに左にシフトしており、開発者のマシン自体にシフトしています。GitHubの侵害は良い例です。それは不確実なコードが本番環境に到達したのではなく、開発者のラップトップ上の妥協されたVS Code拡張機能がコードを書く前に資格情報を流出させたものでした。

実用的には、セキュリティを「上流」にシフトすることは、コードが実際に書かれている場所で、ツールがインストールされている場所で、継続的にセキュリティが動作することを意味します。つまり、開発者デバイス上で実行されているものを検証し、悪意のあるパッケージや拡張機能を捕捉し、コードが変更されるたびに実行可能なリスクを自動的にテストする必要があります。目標は、検出、検証、修復が開発ワークフローの一部として行われる、閉じたループです。そのプロセスは後で実行される別のプロセスではありません。

AIエージェントが自動的に依存関係やツールをダウンロードする場合、オープンソースやサードパーティコードに対する信頼をどのように再考する必要がありますか?

AIエージェントのデフォルトは、人間の監督なしに依存関係やツールを自動的にプルすることです。那は信頼モデルを根本的に変更します。なぜなら、誰もが明示的にインストールすることを選択していないコードが開発者マシン上で実行されているからです。 (GOOGL )

Vercelの侵害は、ここで何が間違っているかを示す良い例です。Vercelは直接侵害されませんでした。OAuthアクセスを従業員のGoogleアカウントに持っていた正当なAI拡張機能が、ベンダーの側でインフォステーラーを通じて上流で侵害されました。これは、オープンソースで繰り返し見られるパターンです。信頼できるサードパーティコードが侵害の入口になります。リスクは複合し、開発者ワークステーションが侵害されると、攻撃者は信頼されたエンジニアと同じレベルのアクセス権を得ることができます。彼らはコードを変更したり、悪意のある依存関係を挿入したり、正当なソフトウェアの改ざんされたバージョンを公開したりし、そしてそれらの変更はビルドパイプラインによって拾われ、ダウンストリームで信頼できる更新を介して広まります。

企業は、開発者のマシン上で実行されているすべてのものを、攻撃対象領域の一部として扱い始める必要があります。AIエージェント、インストールするツール、依存する拡張機能、すべてが含まれます。オープンソースパッケージのみが見えている場合、攻撃が実際に発生しているレイヤーを見逃しています。

自己セキュアなソフトウェアの概念は魅力的です。どのようなコア機能が、このビジョンを大規模に実現するために必要ですか?

自己セキュアなソフトウェアを大規模に実現するには、閉じたループが必要です。システムは、コードが変更されるたびに実際の攻撃パスをテストし、実際に悪用可能かどうかを確認し、開発ワークフロー内で修復を生成して適用し、そして修復が機能したことを確認するためにテストを再実行する必要があります。全体のサイクルは、誰かがそれをスケジュールするのを待たずに継続的に実行される必要があります。重要なことは、これが人間をセキュリティから除外することではないということです。これは、継続的な作業を処理することです。セキュリティチームが判断を必要とする決定に集中できるようにします。

開発者は、セキュリティツールからのアラートや誤検知に悩まされることがよくあります。Aikidoは、チームが本当に重要なものに集中できるようにどのように支援しますか?

私たちの「AIとセキュリティおよび開発の状態」調査で、セキュリティのリーダーの3分の2は、セキュリティプロセスをバイパスしたり、調査結果を却下したり、修復を遅らせたりしたことがあると回答しました。誤検知の本当のコストは、時間の浪費だけではありません。警告を信頼するのを止めることです。

私たちがAikidoでこれに対処する方法は、リーチャビリティ分析とオートトリアージです。すべての脆弱性をフラグ付けし、セキュリティチームが何が重要かを判断するのを待つのではなく、脆弱性が実際にコードで到達可能かどうかを分析します。到達できない場合は、チームはそれを見ません。警告の量を大幅に削減し、警告が出たときにそれに従う価値があります。

あなたのプラットフォームはコード、クラウド、ランタイムセキュリティ、自動ペネトレーションテストを組み合わせています。単一のツールよりも統一されたアプローチがより効果的である理由は何ですか?

私たちの「AIとセキュリティおよび開発の状態」調査研究では、意外なことがわかりました。セキュリティチームがインシデントに遭遇したチームは、実際にインシデントに遭遇しなかったチームよりも、ベンダーツールをより多く実行していました。より多くのツールは、より良いセキュリティを意味しませんでした。ノイズが多く、重複した調査結果が多く、ダッシュボード全体で警告を相関させる時間が多く、実際に問題を修復する時間が少ないことを意味しました。

そのため、私たちはAikidoを、コード、クラウド、ランタイム、依存関係、パイプライン全体で単一のプラットフォームとして構築しました。すべてのシグナルが1つの場所にあると、調査結果を重複排除し、コードの脆弱性がクラウド環境で到達可能かどうかを理解し、実際のリスクに基づいて優先順位を付けることができます。チームはツール全体でトリアージを費やす時間を減らし、実際に重要なものを修復する時間を増やします。プラットフォームの各部分は、スタンドアロンツールと同等かそれ以上の性能を発揮する必要があります。そうでない場合、統合の議論は崩壊します。

Aikidoは急速に拡大し、短期間で大きな牽引力を得てきました。サイバーセキュリティ会社をこのペースで構築し、成長させることの最大の課題は何でしたか?

明らかなのは、ベルギーからサイバーセキュリティ会社を立ち上げたことです。業界は伝統的にテルアビブとシリコンバレーで構築されてきました。ベルギーから世界クラスのセキュリティプラットフォームが生まれる可能性については、初期の懐疑がありました。しかし、その距離は最終的に利点となりました。私たちは同じ古いプレイブックを繰り返すのではなく、開発者向けのアプローチと、チームが自己オンボーディングを容易にするバンドル製品から始めました。那が、私たちがSMB向けの開発者セキュリティプラットフォームの支配的な地位を確立する方法でした。

より大きな課題は、単にペースです。2026年1月にシリーズBでユニコーンの地位に達し、収益は昨年5倍に成長しました。現在、私たちは100,000以上のチーム、プレミアリーグ、Revolut、SoundCloudを含む、多くの企業に信頼されています。この年だけで、デバイス保護をサプライチェーンセキュリティのために、InfiniteをAIペネトレーションテストのために、そしてLovableと組んでvibeコーディングワークフローに埋め込まれたセキュリティのために立ち上げました。質の高いプラットフォーム全体を維持しながらこの速さで動くことは、常に課題ですが、良い問題です。

AIネイティブ開発が標準になるにつれて、次の数年間でソフトウェアセキュリティの将来はどうなりますか?

正直な答えは、従来のセキュリティワークフローはすでに開発のペースに追いついていないことです。定期的なレビュー、スケジュールされたペネトレーションテスト、アフターザファクトのスキャニングはすべて、開発のペースが存在しないと想定しています。AI生成コードと自律エージェントは、検証するよりも早く変更を導入しています。

私たちは、セキュリティがソフトウェアの開発方法に直接組み込まれた、継続的なフィードバックループになるべきだと考えています。私たちはこれを自己セキュアなソフトウェアと呼びます。コードの変更ごとに実際の攻撃パスがテストされ、調査結果が実際の悪用可能性について検証され、修復が生成され、再テストされ、すべて人間がスケジュールするのを待たずに実行されます。早期のバージョンはすでに今日存在しています。私たちは、コード、クラウド、ランタイム、サプライチェーン全体でそれを構築しています。

その次のステップは、自己メンテナンスソフトウェアです。セキュリティは問題を捕捉して修復するのではなく、コードベースの健全性を積極的に維持します。那はさらに先ですが、基盤は現在構築されています。確実なのは、AIのおかげで、洗練された攻撃を実行するための障壁がすでに崩壊しているため、守備側も同じスピードで動く必要があるということです。

素晴らしいインタビュー、ありがとうございます。読者がもっと学びたい場合は、Aikidoを訪けてください。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。