Interviews
David Mytton, CEO van Arcjet – Interview Series

David Mytton, oprichter en CEO van Arcjet, leidt het developer-georiënteerde beveiligingsbedrijf dat teams helpt om robuuste bescherming zoals botdetectie, rate limiting, e-mailvalidatie, aanvalsmatiging en gegevensredactie rechtstreeks in de applicatiecode te integreren, nadat hij in juni 2023 de leiding had overgenomen. Hij is ook mede-oprichter van Console, een veel gelezen devtools-nieuwsbrief en -podcast, heeft functies bekleed als Expert in Residence bij Seedcamp en was eerder verantwoordelijk voor productengineering bij StackPath nadat zijn cloud-monitoringbedrijf was overgenomen, terwijl hij een sterke interesse in duurzame computing en actief schrijven over technische onderwerpen behield.
Arcjet is gebouwd rond een “beveiliging-in-code”-filosofie die ontwikkelaars in staat stelt om applicaties te beveiligen met eenvoudige SDK-integraties, waardoor beveiligingslogica naast bedrijfslogica kan worden geplaatst voor lage-latentie-, context-gevoelige beslissingen en het elimineren van de noodzaak voor separate infrastructuur; het platform ondersteunt bescherming zoals bot-blokkering, rate limits en gevoelige gegevensfiltering en blijft evolueren met functies zoals een lokaal AI-beveiligingsmodel en uitgebreide framework-ondersteuning, waarmee het zijn missie om beveiliging in code de standaard te maken voor moderne apps weerspiegelt. (fly.io)
U hebt Server Density opgericht in een tijd toen het uitvoeren van infrastructuur op grote schaal veel minder gestandaardiseerd was dan vandaag, en uiteindelijk bent u het bedrijf gaan leiden en verkocht. Kijkend terug, wat waren de belangrijkste lessen die u hebt geleerd over het bouwen voor ontwikkelaars en het beheren van productiesystemen, en hoe heeft die ervaring uw manier van denken over software beïnvloed?
De meeste developer tools winnen de demo en verliezen in productie. Het krijgen van een ontwikkelaar om iets nieuws te installeren is moeilijk, dus “quick start” moet wrijvingsloos zijn – maar dat is een vereiste. Het echte falen gebeurt na “het werkt”: het product wordt beperkt, zodat serieuze teams snel gefrustreerd raken en het eruit halen.
Daarom is Arcjet’s in-code applicatiebeveiliging ontworpen voor twee realiteiten: u hebt een onmiddellijke oplossing nodig voor spam bij aanmelding, accountfraude, bot-aanvallen, API-misbruik, enz., en u hebt ook een ontsnappingsluik naar geavanceerde controles nodig – per-gebruiker quotas, risicogebaseerde regels en context-gevoelige beslissingen – zonder alles opnieuw te schrijven.
Het product is niet de UI. Het product is het runtime-gedrag, de randgevallen, de voorbeelden en de referentiedocumentatie die ontwikkelaars kunnen vertrouwen.
Na die ervaring, wat leidde u ertoe om Arcjet op te richten, en waarom voelde u dat de volgende grote verschuiving in applicatiebeveiliging moest gebeuren in de code zelf, in plaats van op het netwerk- of infrastructuurniveau?
Perimeterbeveiliging optimaliseert het verkeerde. Ontwikkelaars bouwen en verzenden in code, niet in dashboards – en AI-coding agents zullen geen “security console” doorlopen om een app te beschermen.
Als uw bescherming niet als code kan worden uitgedrukt, beoordeeld in een pull request, getest in CI en geïmplementeerd samen met de applicatie, is het geen “developer-first security”.
Arcjet bestaat omdat beveiliging in de applicatielaag thuishoort: versiebeheerd, testbaar, observeerbaar en dicht bij de bedrijfslogica waar de intentie werkelijk leeft.
Arcjet integreert AI-gebaseerde bedreigingsdetectie rechtstreeks in applicatie-aanvraaghandlers. Vanuit een technisch perspectief, wat zijn de voordelen van deze lokale, in-code-aanpak in vergelijking met traditionele perimeter-gebaseerde beveiligingstools?
Binnen een aanvraaghandler hebt u identiteit, sessiestatus, aankoopgeschiedenis, accountleeftijd, functievlaggen en database-waarheid. U kunt een beslissing nemen zoals: “Dit ziet er vreemd uit, maar het is een loyale klant – stap de verificatie op in plaats van blokkeren.” Een netwerkproxy kan dat niet doen omdat het geen idee heeft wat een “klant” is.
Het doel is niet om zo veel mogelijk te blokkeren. Het doel is om valse positieven te minimaliseren met context-gevoelige beveiliging, omdat de duurste beveiligingsfout het blokkeren van een legitieme checkout of het uitsluiten van een echte gebruiker is.
AI heeft de economie van misbruik dramatisch veranderd, van bot-scraping en spam-aanmeldingen tot geautomatiseerde API-exploitatie. Wat voor soort aanvallen ziet u het meest in productie vandaag, en hoe evolueren ze naarmate aanvallers meer geavanceerde AI-systemen adopteren?
AI’s productiviteitswinsten helpen aanvallers ook! De grote verschuiving is volume en iteratiesnelheid: meer credential stuffing, meer geautomatiseerde spam-aanmeldingen, meer bot-scraping, meer API-probing en snellere “weaponisering” van verse kwetsbaarheden.
We zien ook aanvallers die strakkere feedback-lussen uitvoeren: ze testen verdedigingen, passen prompts en payloads aan, roteren infrastructuur en gaan door totdat ze binnenkomen. Het gaat nu allemaal om snelheid in plaats van sofisticatie.
Er zijn nog te weinig mensen die best practices volgen zoals het gebruik van een wachtwoordbeheerder, het implementeren van 2-factor-authenticatie met phish-resistente referenties zoals passkeys of hardware-sleutels en het up-to-date houden van afhankelijkheden. Met toenemende aanvalsvolumes zal dat steeds belangrijker worden.
Een van de grootste spanningen in beveiliging is het beschermen van applicaties zonder de ontwikkeling te vertragen. Hoe hebben teams die Arcjet gebruiken, beveiliging geïntegreerd in hun workflows terwijl ze snelle release-cycli behouden?
Arcjet werkt in elke omgeving, inclusief in de coderingsomgeving op een laptop. Dat betekent dat ontwikkelaars het kunnen testen zonder het zelfs maar te hoeven implementeren in productie. Dit is een significant voordeel omdat u het kunt valideren en demonstreren zonder speciale toestemming nodig te hebben en zonder enig risico voor productie. Dit lost het klassieke probleem op van beveiligingsteams die ontwikkelaars dwingen om tools te gebruiken die hun vermogen om hun werk te doen, beperken.
Arcjet heeft vroeg succes behaald met AI-natieve producten en e-commerce-platforms. Wat maakt deze omgevingen bijzonder kwetsbaar voor moderne geautomatiseerde aanvallen, en waarom falen legacy-verdedigingen?
Deze twee categorieën delen een overeenkomst waarbij elke misbruikaanvraag een directe kostenpost heeft.
AI-producten betalen voor tokens en inferentie – aanvallers veranderen uw marge in hun speelveld via scraping, automatisering en free-tier-farming. E-commerce betaalt voor fraude, chargebacks, voorraadmisbruik en account-overname. En beide zijn hypersensitief voor valse positieven, omdat het blokkeren van echte gebruikers letterlijk omzetverlies is.
Legacy-verdedigingen beschermen voornamelijk bandbreedte en infrastructuur. Moderne aanvallers richten zich op bedrijfslogica: aanmeldingsstromen, checkout-stromen, promo-logica, accountherstel en API-eindpunten. Daarom falen generieke perimetercontroles en “los het op met een CAPTCHA” steeds vaker.
Het ontwikkelen van beveiligingssoftware komt met heel andere compromissen dan observatie- of monitoringsoftware. Wat verbaasde u het meest over het ontwikkelen van een beveiligingsproduct in vergelijking met uw eerdere ervaring met infrastructuurtools?
Bij observatie vertrouwen klanten erop dat u beschikbaar bent. Bij beveiliging vertrouwen klanten erop dat u veilig bent en dat u niet hun nieuwste supply-chain-exploit wordt.
Het ontwikkelen van een beveiligingsproduct betekent het runnen van een beveiligingsbedrijf. We gebruiken frameworks zoals SOC 2, minimaliseren onze afhankelijkheden van derden en behandelen ontwikkelaarslaptops en toegang tot tools als productie-assets. Dit betekent veel monitoring en snelle reacties op potentiële problemen.
Naarmate applicaties steeds meer afhankelijk zijn van AI-agents die namens gebruikers handelen, hoe moeten ontwikkelaars ideeën over identiteit, intentie en vertrouwen op het applicatieniveau heroverwegen?
Als AI-agents namens gebruikers handelen, stopt identiteit met een binaire aanmeldstatus en wordt het een delegatieprobleem: wie handelt, namens wie, met welke machtigingen, voor hoe lang en met welke beperkingen.
Ontwikkelaars moeten overschakelen naar continue verificatie: elke aanvraag behandelen als een nieuwe vertrouwensbeslissing op basis van context – gebruikersgeschiedenis, apparaatsignalen, sessiegedrag en actierisico. “Intentie” wordt afgeleid van gedrag over tijd, niet geclaimd in headers.
Dit betekent het bouwen van stap-uptijdens (verificatie, rate limits, wrijving) rondom hoge-risicoacties zoals wachtwoordherstel, checkout en tokenaanmaak – en die controles in-code laten leven, waar de applicatie een loyale klant van een bot met een gestolen cookie kan onderscheiden.
Kijkend naar de toekomst, hoe ziet u de rol van in-code, context-gevoelige beveiliging evolueren in de komende jaren, terwijl AI-gegenereerd verkeer blijft groeien?
Perimeter-tools zullen niet verdwijnen – maar ze zullen het grove filter zijn voor dingen die het beste op het netwerk worden aangepakt, zoals DDoS-aanvallen. De precieze beslissingen zullen binnen de app gebeuren, met behulp van echte context.
Als ingebedde beveiliging het standaardmodel voor moderne applicaties wordt, wat betekent die verschuiving voor hoe ontwikkelaars testen, implementeren en redeneren over veiligheid in productiesystemen?
Als ingebedde beveiliging de standaard wordt, zullen teams misbruik testen op de manier waarop ze correctheid testen: beveiligingseenheden, replayable aanvalsimitaties en CI-controles voor risicovolle eindpunten.
De grotere verschuiving is dat AI-coding agents beveiliging als code zullen implementeren, niet als dashboardconfiguratie. Agents kunnen alleen betrouwbaar bescherming voorstellen, beoordelen en valideren wanneer de controles in de repository leven: beleid, regels, tests en instrumentatie. Als de “beveiligingslaag” een web-UI is, kan de agent de wijzigingen niet testen om veilig te verzenden.
Dat is de echte reden waarom “beveiliging in code” wint – het past bij hoe moderne software (en moderne AI-geassisteerde ontwikkeling) daadwerkelijk wordt gebouwd.
Bedankt voor het geweldige interview, lezers die meer willen leren, moeten Arcjet bezoeken.












