인터뷰
Willem Delbare, Aikido의 공동 창립자 및 CEO – 인터뷰 시리즈

Willem Delbare, Aikido의 공동 창립자 및 CEO는 시리즈 기업가이자 기술 창립자로서 개발자 중심의 소프트웨어 회사 구축에 강한 배경을 가지고 있습니다. 2022년 Aikido를 출시하기 전에, 그는 HR 플랫폼 Officient, 지속 가능성 이니셔티브 FutureproofedCities, CRM 회사 Teamleader를 공동 창립하였으며,そこ에서 그는 CTO로 일하며 벨기에의 주목할만한 SaaS 성공 사례 중 하나로 회사를 성장시키는데 도움을 주었습니다. 그의 경력 동안, Delbare는 클라우드 인프라, SaaS 확장성, 사이버 보안의 복잡한 기술적인 도전에 대한 해결책을 찾는 것에 집중해 왔습니다. 그의 리더십 하에, Aikido는 개발자 팀을 위한 실용적인 보안 솔루션에 초점을 맞춤으로써 유럽에서 가장 빠르게 성장하는 사이버 보안 스타트업 중 하나로 빠르게 성장했습니다.
Aikido는 벨기에 기반의 사이버 보안 회사로서 개발자와 엔지니어 팀이 애플리케이션과 클라우드 환경을 하나의 통합 플랫폼을 통해 보호하도록 도와주는 회사입니다. 회사는 코드 스캔, 의존성 분석, 클라우드 보안 포스트 관리, 런타임 보호, AI 지원 테스팅 등을 하나의 스트림 라인 시스템으로 결합합니다. 이러한 접근 방식은 복잡성을 줄이고, 거짓 양성 결과를 최소화하며, 조직이 여러 벤더에 걸쳐 분산된 보안 스택을 관리할 필요를 제거합니다. 개발자 우선 철학을 바탕으로, Aikido는 자동화, 지속적인 모니터링, 간소화된 복구 워크 플로우를 강조하여 회사가 소프트웨어 개발 라이프 사이클에 보안을 직접 통합하도록 도와줍니다.
Teamleader와 Officient를 구축하고 확장하는 경험은 2022년 Aikido Security를 설립하도록 이끌었나요? 기술 창립자로서의 배경은 개발자 친화적인 보안 접근 방식을 만들기 위한 비전을 어떻게 형성하셨나요?
過去 10년 동안,私はB2B SaaS에 대한 열정을 발견했습니다. 기술 공동 창립자이자 CTO로서 3개의 스타트업과 3개의 매각을 거쳤으며, 모두 다른 세계였지만, 사용자가 노트북을 던져버리고 싶은 소프트웨어를 구축하지 않는다는 동일한 집착을 가지고 있었습니다.
하지만 모든 회사에서, 보안은 밤을 지새우게 만들었습니다. 데이터 침해의 두려움은 실제였으며, 도움을 주기로 한 도구들은 F-16 조종석 안의 모습과 같았습니다. 비싼 가격, 압도적이며, 컴퓨터 과학 박사 학위를 가진 사람을 위해, 개발 팀이 빠르게 출하하도록 노력하는 것이 아니라, 만들어졌습니다.
우리는 이 도전을 직접 해결하기 위해 Aikido Security를 설립했습니다. Aikido는 모든 규모의 조직을 위한 통합된 개발자 우선 소프트웨어 보안 플랫폼을 제공하며, 코드, 클라우드, 런타임을 하나의 장소에서 필수적인 보안 기능을 결합하여 개발자가 안전하게 출하하도록 도와줍니다.
그 이후, AI는 소프트웨어 전달을 더 빠르게 만들었고, 공격 표면을 더 크게 만들었습니다. 우리의 다음 장은 조직이 자체 보안 소프트웨어를 구축하도록 ermög도록 하는 것입니다.
2월에, 우리는 Aikido Infinite를 출시했습니다. 이는 코드가 프로덕션에 도달하기 전에 취약성을 확인하고 복구 루프를 닫는 연속적인 AI 침투 테스트 솔루션입니다.
개발자 환경은 이제 가장 큰 보안盲点 중 하나로 묘사되고 있습니다. 최근에 무엇이 변경되어 이 문제가如此 중요해졌나요?
개발자 기계는 항상 귀중한 표적이었습니다. 클라우드 자격 증명, SSH 키, npm 발행 토큰, 쿠버네티스 구성, 소스 코드에 직접적인 접근권을 가지고 있습니다. 그러나 최근 6개월에서 1년 사이에 변경된 것은 공격자가 개발자가 이미 신뢰하는 도구를 통해 이러한 기계를 손쉽게 손상시킬 수 있다는 것을 발견했다는 것입니다.
우리는 이 문제를 전체적으로 추적했습니다. Trivy, TanStack, Bitwarden CLI, Nx Console VS Code 확장, GitHub 등이 모두 개발자 도구를 통해 손상되었습니다. 모든 경우에, 공격은 기기를 표적으로 했습니다.
문제는 대부분의 보안 팀이 실제로 이러한 기계에서 실행 중인 내용에 대한 가시성이 없다는 것입니다. EDR는 애플리케이션 수준에서 모니터링하지만, 애플리케이션 내부에서 실행되는 패키지, 확장, AI 도구를 볼 수 없습니다. 한편, 개발자는 거의 검증 없이 매일 새로운 패키지, 확장, AI 도구를 가져옵니다. LLMs는 또한 공격자가 복잡한 악성 코드를 생성하기 쉽게 만들었습니다. 이는 공격자 전체에 걸쳐 공격의 장벽을 낮췄습니다. 개발자 기계와 보안 팀이 실제로 볼 수 있는 내용 사이의 간격은 이러한 모든 공격이 발생하는 곳입니다.
공급망 공격이 동시에 증가하고 있는 가운데, AI는 공격자와 수비수 사이의 균형을 어떻게 변화시키고 있나요?
AI는 공급망 악성 코드를 생성하기 훨씬 쉽게 만들었습니다. 설득력 있는 페이로드를 구축하고, 코드를 모호하게 만들고, 패키지 레지스트리가 어떻게 작동하는지 충분히 이해하여 악용하는 것은 실제로 기술적인 기술을 요구했습니다. 이제는 LLM 구독만 필요합니다. 우리는 TeamPCP와 같은 경우를 직접 보았습니다. 그들은今年 대부분의 주요 공급망 공격을 수행했으며, 최근 GitHub 침해도 포함됩니다. 그들은 특히 정교한 그룹은 아니지만, AI 덕분에 확장할 수 있었습니다.
수비 측면에서, AI는 도움이 되고 있지만, 다른 방식으로입니다. 보안 팀은 이제 AI 에이전트를 사용하여 전체 코드베이스에 걸쳐 연속적인 침투 테스트를 실행할 수 있습니다. 이는 인간의 판단이 여전히 필요한 결정에 집중할 수 있는 시간을 해방시킵니다. 디바이스 수준에서, AI는 또한 악성 패키지를 더 일찍 발견하도록 도와줍니다. 설치되기 전에 개발자 기계에 설치되는 것을 분석합니다. 그러나 진실된 현실은 공격자가 현재 AI의 혜택을 더 많이 받고 있다는 것입니다. 악성 코드를 생성하는 장벽은 악성 코드를 감지하는 장벽보다 더 빠르게 떨어졌습니다.
Aikido는 보안을 업스트림으로 이동시키는 것에 대해 말합니다. 이는 오늘날 소프트웨어를 구축하고 출하하는 팀에게 실제적으로 무엇을 의미하나요?
대부분의 산업은 이미 CI/CD 파이프라인으로 보안을 왼쪽으로 이동시키는 데 수년을 보냈습니다. 그러나 공격 표면은 더 왼쪽으로 이동했습니다. 개발자의 기계 자체로 말입니다. GitHub 침해는 좋은 예입니다. đó는 코드가 프로덕션에 도달하기 전에 발생한 보안 취약성이 아닙니다. 개발자의 랩탑에 있는 VS Code 확장에서 자격 증명을 유출한 것입니다.
실제적으로, 업스트림으로 이동한다는 것은 보안이 코드가 실제로 작성되는 곳에서, 툴링이 설치되는 곳에서 연속적으로 작동해야 함을 의미합니다. 즉, 개발자 디바이스에서 실행 중인 것을 확인하고, 악성 패키지와 확장을 설치하기 전에 잡고, 코드가 변경될 때 실제 공격 경로를 자동으로 테스트하여, 인간의 스케줄링을 기다리지 않고, 검출, 확인, 복구가 개발 워크플로의 일부로 발생합니다.
AI 에이전트가 의존성과 툴을 자동으로 다운로드하는 경우, 오픈 소스 및 제3자 코드에 대한 신뢰를 어떻게 재고해야 하나요?
AI 에이전트의 기본 설정은 의존성과 툴을 거의 인간의 감독 없이 자동으로 가져옵니다. 이는 기본적으로 신뢰 모델을 변경합니다. 코드가 개발자 기계에서 실행되는데, 아무도 명시적으로 설치하도록 선택하지 않았기 때문입니다.
Vercel 침해는 이러한 상황이 잘못된 경우를 보여줍니다. Vercel은 직접 공격을 받지 않았습니다. 합법적인 AI 확장이 직원의 Google (GOOGL ) 계정에 OAuth 접근 권한을 가지고 있었으며, 이는 업스트림에서 공급업체의 정보를 훔친 것으로부터 손상되었습니다. 이는 오픈 소스에서 볼 수 있는 동일한 패턴입니다. 여기서 신뢰할 수 있는 제3자 코드가 진입점이 됩니다. 위험은 공격자가 개발자 워크스테이션에 동일한 수준의 접근 권한을 가질 수 있기 때문에 합성됩니다. 그들은 코드를 수정하거나, 악의적인 의존성을 삽입하거나, 합법적인 소프트웨어의篡改된 버전을 출판할 수 있으며, 이러한 변경 사항은 빌드 파이프라인에 의해 픽업되어 신뢰할 수 있는 업데이트를 통해 다운스트림으로 전파됩니다.
회사는 개발자 기계에서 실행되는 모든 것을 공격 표면의 일부로 간주해야 합니다. 이는 AI 에이전트, 설치된 툴, 의존하는 확장 등을 포함합니다. 만약 알려진 오픈 소스 패키지에 대한 가시성만 있다면, 실제로 공격이 발생하는 계층을 놓치고 있습니다.
자체 보안 소프트웨어라는 개념은 매력적입니다. 이러한 비전을 대규모로 구현하기 위해 필요한 핵심 능력은 무엇인가요?
자체 보안 소프트웨어를 대규모로 구현하기 위해, 우리는 닫힌 루프가 필요합니다. 시스템은 코드가 변경될 때 실제 공격 경로를 테스트할 수 있어야 하며, 실제로 악용할 수 있는지 확인하거나 악용할 수 없다면 무시해야 합니다. 또한 개발 워크플로에서 수정 사항을 생성하고 적용해야 하며, 수정 사항이 작동했는지 확인하기 위해 다시 테스트해야 합니다. 이 모든 사이클은 인간의 스케줄링 없이 연속적으로 실행되어야 합니다. 중요한 것은 이것이 보안에서 인간을 제거하는 것이 아니라,不断한 작업을 처리하여 보안 팀이 실제로 판단이 필요한 결정에 집중할 수 있도록 하는 것입니다.
개발자는 종종 보안 도구에서 너무 많은 경고와 거짓 양성 결과를 받습니다. Aikido는 팀이 실제로 중요한 사항에 집중하도록 어떻게 도와줍니다?
보안 리더 중 3분의 2는 우리의 AI 및 보안 개발 상태 조사에서 보안 프로세스를 건너뛰거나, 결과를 무시하거나, 수정을 지연시킨다고 말했습니다. 이는 시끄러운 툴링의 실제 비용입니다. 시간만浪費하는 것이 아니라, 실제로 보안을 약화시킵니다. 사람들은 경고를 더 이상 신뢰하지 않기 때문입니다.
우리가 Aikido에서 이를 해결하는 방법은 도달 가능성 분석과 자동 분류를 통하는 것입니다. 모든 취약성을 플래그하는 대신, 실제로 코드에서 악용할 수 있는지 여부를 분석합니다. 악용할 수 없으면, 팀은 이를 볼 수 없습니다. 이는 경고의 볼륨을 크게 줄이고, 실제로 행동해야 할 때가 왔을 때, 경고가 의미가 있음을 의미합니다.
플랫폼은 코드, 클라우드, 런타임 보안, 자동화된 펜 테스팅을 결합합니다. 단일 도구를 사용하는 것이 여러 개의 독립된 도구를 사용하는 것보다 왜 더 효과적인가요?
우리의 AI 및 보안 개발 상태 조사에서 우리는 보안 팀이 실제로 사건을 겪은 경우, 더 많은 벤더 툴을 실행한다는 것을 발견했습니다. 더 많은 툴이 보안을 더 좋게 만들지 않았습니다. 그것은 더 많은 노이즈, 더 많은 중복된 결과, 실제로 문제를 해결하는 대신에 대시보드 전체에서 경고를 상호 연관시키는 데 더 많은 시간을 의미했습니다.
그것이 우리가 Aikido를 코드, 클라우드, 런타임, 의존성, 파이프라인을 아우르는 단일 플랫폼으로 구축한 이유입니다. 이러한 모든 신호가 하나의 장소에 있으면, 중복된 결과를 제거하고, 코드의 취약성이 실제로 클라우드 환경에서 도달할 수 있는지 이해하며, 실제 위험에 따라 우선순위를 정할 수 있습니다. 팀은 툴을 트라이어징하는 데 더 적은 시간을 보내며, 실제로 중요한 사항을 해결하는 데 더 많은 시간을 보냅니다. 또한, 각 기능은 자체적으로 서있는 것이 중요합니다. 중간 정도의 통합 플랫폼은 문제를 통합하는 것만으로 해결되지 않습니다. 플랫폼의 모든 부분은 독립된 대안보다 좋거나 같아야 합니다. 그렇지 않으면, 통합 논리는 무너집니다.
Aikido는 빠르게 성장하여 짧은 시간에 상당한牽引력을 얻었습니다. 사이버 보안 회사로서 이러한 속도로 구축하고 성장하는 데 가장 큰 도전은 무엇이었나요?
가장 명백한 도전은 벨기에의 사이버 보안 회사라는 것입니다. 산업은 전통적으로 텔 아비브와 실리콘 밸리에서 구축되었으며, 세계적인 수준의 보안 플랫폼이 다른 곳에서 나올 수 있다는 초기의 회의가 있었습니다. 그러나 그 거리는 결국优势이 되었습니다. 우리는 동일한 플레이북을 재사용하지 않았습니다. 우리는 개발자 우선 접근 방식과 함께 시작하여, 팀이 자체적으로 온보딩할 수 있는 번들 제품을 제공했습니다. 이것이 어떻게 우리는 조용히 SMB를 위한 개발자 보안 플랫폼의 지배적인 위치에 오르게 되었는지입니다.
더 큰 도전은 단순히 속도입니다. 우리는 2026년 1월에 시리즈 B를 통해 유니콘 지위를 달성했으며, 매출은 지난 해 5배로 증가했으며, 현재 10만 개 이상의 팀을 신뢰하고 있습니다. Premier League, Revolut, SoundCloud를 포함합니다.今年 alone, 우리는 디바이스 보호를 위한 공급망 보안, AI 펜 테스팅을 위한 Infinite, 그리고 바이브 코딩 워크플로우에 대한 보안을 위한 Lovable과의 파트너십을 출시했습니다. 이러한 속도로 이동하면서 플랫폼의 모든 부분에서 품질을 유지하는 것이 지속적인 도전입니다. 그러나 좋은 문제입니다.
AI 네이티브 개발이 표준이 되는 가운데, 향후 몇 년 동안 소프트웨어 보안의 미래는 어떠할까요?
진실된 대답은 전통적인 보안 워크플로는 이미 따라가고 있는 속도에 어려움을 겪고 있습니다. 정기적인 검토, 예약된 펜 테스팅,事後 스캔 등은 더 이상 존재하지 않는 개발 속도를 가정합니다. AI 생성 코드와 자율 에이전트는 검증할 수 있는 속도보다 더 빠르게 변경을 도입합니다.
우리는 보안이 소프트웨어 개발에 직접적으로 내장된 연속적인 피드백 루프로 변해야 한다고 생각합니다. 우리는 이를 자체 보안 소프트웨어라고 부릅니다. 모든 코드 변경은 실제 공격 경로에 대해 테스트되고, 결과는 실제로 악용할 수 있는지에 대해 확인되고, 수정 사항은 생성되고 다시 테스트되어, 인간의 스케줄링 없이 모든 것이 발생합니다. 초기 버전은 이미 오늘날 존재하며, 우리는 코드, 클라우드, 런타임, 공급망을 아우르는 것을 구축하고 있습니다.
그 다음 단계는 자체 유지 보수 소프트웨어입니다. 여기서 보안은 문제를 잡고 수정하는 것뿐만 아니라, 코드베이스의 건강을 유지하는 것입니다. 그것은稍後에 일어날 것입니다. 그러나 현재 기초가 구축되고 있습니다. 확실한 것은 AI 덕분에, 복잡한 공격을 수행하는 장벽이 이미 무너졌으므로, 방어 측은 동일한 속도로 이동해야 합니다.
감사합니다. 더 많은 정보를 원하는 독자는 Aikido를 방문하십시오.












