인터뷰
엔도르 랩스의 바룬 바드와르, 설립자 및 최고경영자 – 인터뷰 시리즈

바룬 바드와르, 엔도르 랩스의 설립자 및 최고경영자는 클라우드 및 애플리케이션 보안 분야에서 선도적인 기업을 구축하고 이끌어온 사이버 보안 기업가입니다. 2021년부터 엔도르 랩스를 이끌어 왔으며, AI驱動 소프트웨어 개발을 보안하는 데 중점을 두었습니다. 이전에는 팔로 알토 네트웍스의 Prisma Cloud의 부사장 및 총괄 매니저였으며, 팔로 알토 네트웍스에서 인수한 클라우드 보안 스타트업인 RedLock의 설립자이기도 합니다.
(PANW )엔도르 랩스는 AI 시대에 구축된 애플리케이션 보안 플랫폼으로, 엔지니어링 및 보안 팀이 소프트웨어 개발에서 속도와 안전을 균형 있게 유지하도록 도와줍니다. 플랫폼은 리치빌리티 기반 소프트웨어 구성 분석, SAST, 컨테이너 스캔, 시크릿 감지, CI/CD 파이프라인 보호 등의 기능을 통합한 뷰를 제공하여 팀이 실제로 중요한 취약성을 식별하고 수정에 우선순위를 지정할 수 있도록 합니다. 또한 개발 라이프사이클 초기에 건축 변경과 AI 생성 코드의 위험을 분석하는 AI 에이전트도 포함되어 있습니다.
이전에는 주요 보안 벤처를 구축하고 확장했습니다. 그 경험은 엔도르 랩스를 설립하는 데 어떻게 기여했으며, 처음에 어떤 문제를 해결하려고 했나요?
2021년, 나는 팔로 알토 네트웍스에서 솔라윈즈 침해 사건이 발생했을 때 있었습니다. 그것은 엄청난 규모였습니다. 그들의 소프트웨어를 사용하는 모든 고객이 영향을 받았으며, 우리는 예외가 아니었습니다. 내가 우리가 소프트웨어를 관리하는 방식을 조사했을 때, 450명의 엔지니어와 68,000개의 보안 취약성이 있었음에도 불구하고 엔지니어가 대부분의 취약성을 무시한다는 것을 알게 되었습니다. 이유는 80~90%의 경고가 거짓 양성이었고, 전통적인 도구가 개발자가 실제로 어떻게 일하는지 이해하지 못했기 때문입니다.
(SWI )그때 깨달았습니다: 현대적인 소프트웨어 개발은 창조보다는 조립에 더 가깝습니다. 우리는 대부분 第三方 라이브러리로 구성된 코드를 출하하며, 품질이나 보안에 대한 보장이 없습니다. 나는 보안 팀과 엔지니어 간의 단절, 적대적인 역학, 정치적인 마찰을 보았습니다. 나는 애플리케이션 보안을 근본적으로 재고해야 한다고 생각했으며, 이것이 엔도르 랩스를 설립하는 계기가 되었습니다.
엔도르 랩스는現在 금융, SaaS 플랫폼을 포함한 다양한 조직의 수백만 개의 애플리케이션을 보호합니다. 가장 자주 보는 사용 사례는 무엇이며, 고객이 당신에게 왜 오는가요?
고객은 소프트웨어 공급망과 개발자 파이프라인을 보호하기 위해 우리에게 왔습니다. 그들은 프로덕션 전에 오픈 소스 종속성을 확인하고, 자동으로 고위험 AI 생성 코드를 플래그하고, 궁극적으로 보안을 개발자 워크플로에 직접 통합하고 싶습니다.
대부분의 스캐너는 개발자에게 취약성을 던지고 떠나버리며, 엔지니어가 결국 무시하게 만드는 노이즈를 생성합니다. 그리고 바이브 코딩이 이제 주류가 된 상황에서 이러한 접근 방식은 더 이상 작동하지 않습니다. 엔도르에서는 컨텍스트 인식 분석과 행동 가능한 통찰력을 제공하여 보안 및 엔지니어링 팀이 다시 서로를 신뢰할 수 있도록 합니다.
개발자는 속도와 보안 사이의 긴장을经常적으로 겪습니다. ваш 플랫폼은 어떻게 이러한 도전을 해결하나요?
속도 대 보안은 소프트웨어 개발에서 가장 오래된 딜레마입니다. 바이브 코딩은 이러한 트레이드오프를 더 Pronounced하게 만들었습니다. 45%의 개발자는 매일 AI 어시스턴트를 사용하고 있으며, 이는 속도를 가속화하지만 또한 불안전한 코드를 도입합니다.
엔도르 랩스에서는 보안을 개발자가 이미 사용하는 워크플로에 직접 통합합니다. IDE, 풀 리퀘스트, Git 파이프라인 등을 생각하세요. 우리의 철학은 간단합니다: 보안은 다른 종류의 버그입니다. 이를 다른 소프트웨어 버그와 같이 취급하면 개발 프로세스의 자연스러운 부분이 됩니다. 노이즈를 줄이고 명확한 지침을 제공함으로써, 우리는 개발자가 빠르게 이동하면서도 안전한 소프트웨어를 출하할 수 있도록 합니다.
거짓 양성은 보안의 가장 큰 고통 중 하나입니다. 당신은 어떻게 이 문제에 접근하고 있나요?
거짓 양성은巨大합니다. 나는 엔지니어가 의미 없는 경고를 무시하는 것을 보았습니다.それは 위험합니다. 第三方 공격이 두 자릿수에서 증가하고 있으며, 적대자는 개발자 파이프라인의 측면문을 악용하고 있습니다.
우리의 접근 방식은 컨텍스트를 우선시하는 것입니다. 공통 취약성 및 노출(CVE)에 대한 종속성을 일치시키는 대신, 우리는 코드 경로, 비즈니스 논리, 심지어 AI 생성 디자인 변경을 분석합니다. 우리는 또한 AI 에이전트가 백엔드 도구에 대한 정밀한 수정을 위해 호출할 수 있는 엔도르 랩스 모델 컨텍스트 프로토콜(MCP) 서버를 개발했습니다. 다른 도구는 이러한 수준의 정밀도를 제공할 수 없습니다. 왜냐하면 그들은 애플리케이션 컨텍스트를缺乏하기 때문입니다. 그들은 코드가 무엇을 하는지, 서비스가 어떻게 통신하는지, 안전한 수정이 무엇인지 모릅니다. 결과는 의미 없는 경고가 줄어들고 개발자가 실제로 행동할 수 있는 실용적인 지침이 됩니다.
소프트웨어 공급망은 현재 기업들에게 가장 긴급한 위험 중 하나로 간주되고 있습니다. 왜 이 문제가 오늘날 så 중요합니까?
오픈 소스가 기업 소프트웨어를 지배하고 있으며, 소프트웨어 개발은 소프트웨어 조립으로 변환되었습니다. 거의 90%의 현대 애플리케이션 구성 요소는 외부 구성 요소이며, AI 코딩 어시스턴트는 자동으로 더 많은 종속성을 도입합니다. 이는 단일 취약성이 수백만 개의 애플리케이션에 걸쳐 퍼질 수 있습니다.
잠재적 손실은 높습니다: 규제 기관은 이제 오픈 소스를 국가 보안 문제로 프레임합니다. 그리고 최근의 Shai-Hulud npm 익스플로잇과 같은 공격은 적대자가 이러한 약점을 적극적으로 타ーゲ팅하고 있음을 보여줍니다. 적절한 가드레일 없이 기업은巨大한 규모로 노출됩니다.
AI는 소프트웨어가 구축되는 방식을 어떻게 변환시키고 있나요? 이것은 애플리케이션 보안에 어떤 새로운 위험을 만들까요?
AI 어시스턴트는 한 번에 수천 명의 인턴을 고용하는 것과 같습니다 – 그들은 생산성을 높일 수 있지만, 관리되지 않으면 혼란을 일으킬 수 있습니다. 연구에 따르면 62%의 AI 생성 코드에는 보안, 품질 또는 아키텍처 문제가 있습니다. 알려진 CVE를 넘어서, 이러한 문제에는 논리적 결함, 새로운 API 엔드포인트 또는 암호화 오류가 포함되며, 레거시 도구는 이러한 문제를 잡기 위해 설계되지 않았습니다.
새로운 도전은 보안 코드 리뷰를 확장하는 것입니다. 과부하된 시니어 엔지니어가 매뉴얼로 모든 풀 리퀘스트를 확인하는 것은 작동하지 않습니다. 당신은 개발자가 AI와 같은 속도로 코드를 생성하는 속도로 코드를 검토하고, 우선순위를 지정하고, 개발자를 안내할 수 있는 자동화된 시스템이 필요합니다.
일부에서는 AI가 방지하는 것보다 더 많은 취약성을 도입한다고 주장합니다. 현재 단계에서 AI를 순수한 위험 또는 순수한 이익으로 보나요?
둘 다 가능합니다. AI는 프로토타이핑 및 실험에 훌륭하지만, 경험이 없는 개발자가 AI를 의존하면盲人導盲의 시나리오가 발생할 수 있습니다. 방정식을 뒤집는 방법은 AI와 보안 가드레일을 짝지어하는 것입니다. 올바른 검토 시스템과 MCP 주도 수정이 있는 경우, AI를 순수한 위험에서 순수한 이익으로 전환할 수 있습니다. 그렇지 않으면 위험은 이익을 초과합니다.
AI 생성 코드가 더 일반화됨에 따라, 조직은 배포하는 코드를 신뢰할 수 있도록 어떤 보호 장치를 마련해야 합니까?
AI 생성 코드를 다른 第三方 종속성과 같이 취급하세요. 즉, 지속적인 모니터링, 자동화된 검증 및 파이프라인의 모든 단계에서 가드레일이 필요합니다. 또한 AI 검토 도구가 높은 품질의 보안 코드에서 훈련되어 있지 않은지 확인해야 합니다 – 그냥 랜덤한 깃허브 리포지토리가 아닙니다.
그리고 탐지 넘어갑니다. 위험한 종속성이 플래그될 때, 도구는 앱을 깨지 않는 업그레이드 경로를 추천해야 합니다. 이것이 혼란과 통제의 차이입니다. 나는 이것을 볼링의 범퍼 레인에 비유합니다 – 볼은 여전히 빠르게 움직이지만, 트랙에 머물러 있습니다.
투명성은 귀하의 리더십 스타일의 핵심입니다. 승리와 실패를 공유하는 것이 문화와 성과에 어떤 영향을 미칩니까?
우리는 엔도르 랩스에서 근본적인 투명성을 목표로 합니다. 즉, 회사 성과뿐만 아니라 주식 계획, 전략적 위험 등도 공유하는 것을 의미합니다. 직원들은 성인입니다. 우리 팀은 현실을 처리할 수 있습니다. 공개적으로 정보를 공유하면 신뢰, 참여, 소유권을 구축하고, 사람들이 더 나은 결정을 내릴 수 있도록 도와줍니다.
귀하는 초기 경력에 있는 라이징 리더들을 자주 권한을 부여합니다. 첫 번째 관리자로서 큰 책임을 맡게 된 사람에게 귀하는 어떤 조언을 하십니까?
나는 유망한 팀원에게 초기에 큰 역할을 주고, 그들이 그 역할에 성장하도록 신뢰합니다. 멘토링과 지원을 통해, 그들은 빠르게 배우게 됩니다. 내 조언은 책임을 받아들이고, 실패에서 배우고, 행동을 통해 신뢰를 구축하는 것입니다. 사람들이 자신에게 주어진 공간에서 무엇을 성취할 수 있는지 종종 удив일 것입니다.
5년 후, 소프트웨어 공급망을 보안하는 데 있어 가장 큰 기회와 도전은 무엇이라고 생각하십니까?
AI 코딩 어시스턴트와 시티즌 개발자가 워크플로를 재구성함에 따라, 우리는 모든 풀 리퀘스트를 실시간으로 검토하는 “보안 페어 프로그래머”와 같은 시스템이 필요할 것입니다. 이는 보안 코드 리뷰를 확장하고, 개발자가 신뢰할 수 있는 컨텍스트를 제공하는 것입니다. 이것이 엔도르 랩스에서 우리가 MCP 서버와 멀티 에이전트 아키텍처를 구축한 이유입니다. 이미 고객이 AI 네이티브 개발과 함께 보안을 유지하도록 도와주고 있습니다.
도전은 공급망 자체가 더 복잡해지고 있다는 것입니다. 오늘날, 코드는 주로 외부 구성 요소로 조립되며, 새로운 AI 도구는 종속성의 또 다른 계층을 도입합니다. 모델을 재고하지 않는 회사는 노출될 것입니다.
우리는 이러한 긴급성을 실시간으로 확인하고 있습니다 – 엔도르 랩스는 현재 700만 개 이상의 애플리케이션을 보호하고, 매월 160만 개의 풀 리퀘스트를 스캔하며, 엔지니어링 팀의 노이즈를 90% 이상 줄이고 있습니다. 5년 후, 최상단에 오를 조직은 개발자 생산성의 핵심 부분으로 안전한 코딩을 다루는 것입니다.
멋진 인터뷰 감사합니다. 더 많은 정보를 원하는 독자는 엔도르 랩스를 방문할 수 있습니다.












