Interviews
Ronen Slavin, CTO en mede-oprichter, Cycode – Interviewreeks

Ronen Slavin, CTO en mede-oprichter van Cycode, is een serie-ondernemer en voormalig officier van Unit 8200 van de Israëlische strijdkrachten. Voordat hij Cycode in 2019 lanceerde, was hij mede-oprichter van FileLock, dat in 2018 werd overgenomen door Reason Security, en was hij hoofd van onderzoek bij Reason Cybersecurity. Met zijn diepgaande expertise in malware-detectie, kwetsbaarheidsonderzoek en exploitatie, heeft Slavin een carrière opgebouwd op het snijvlak van geavanceerd beveiligingsonderzoek en productinnovatie.
Cycode is een AI-natieve applicatiebeveiligingsplatform dat beveiligings- en ontwikkelteams verbindt met actuele context van code tot runtime. Door de convergentie van AST, ASPM en software-supply-chainbeveiliging, beveiligt het zowel AI- als door mensen gegenereerde code. Gestuurd door zijn Risk Intelligence Graph (RIG), propriëtaire scanners en integraties, biedt Cycode onmiddellijke risicodetectie, Change Impact Analysis (CIA) en AI-gestuurde fixes – waardoor zichtbaarheidslacunes worden gesloten, herstel wordt versneld en kosten vanaf de eerste dag worden verlaagd.
Wat motiveerde u om Cycode te starten, en welk belangrijk probleem in softwarebeveiliging wilde u vanaf het begin oplossen?
Het idee voor Cycode ontstond uit iets dat we herhaaldelijk hadden waargenomen; broncode die werd gestolen of onopzettelijk gelekt naar de verkeerde handen. Na jaren in de cybersecurity en de offensieve beveiligingsruimte te hebben doorgebracht en eindpuntbescherming te hebben geleid bij Reason, kwamen we tot de conclusie dat broncode niet alleen kritiek is als regels code, maar als een van de meest waardevolle activa van een bedrijf. Het kreeg niet de beveiliging die het verdiende.
Die openbaring is wat me inspireerde om Cycode te starten. Vanaf het begin was onze missie duidelijk: broncode op elk moment beschermen, vanaf het moment dat deze wordt geschreven tot het moment dat deze wordt verzonden, zonder ontwikkelaars te hinderen. We stelden ons ten doel om ervoor te zorgen dat beveiliging en engineering naast elkaar konden werken, met beveiliging die naadloos in de dagelijkse workflow werd geïntegreerd, in plaats van een obstakel te vormen.
Wat het meest telde, was teams de zichtbaarheid, verantwoordelijkheid en samenwerking geven die ze nodig hadden. Ontwikkelaars zouden hun productiviteit niet moeten opofferen voor beveiliging, en beveiligingsteams zouden niet zonder context of controle moeten opereren. Cycode werd gecreëerd om beide mogelijk te maken.
Hoe heeft uw eerdere ervaring als cybersecurity-ondernemer en uw dienst in Israëls elite-inlichtingeneenheid, Unit 8200, uw technische aanpak bij Cycode gevormd?
Mijn tijd in Israëls cybersecurity-ecosysteem, vooral in elite technische omgevingen, heeft een mentaliteit van precisie, aanpasbaarheid en onvermoeibare nieuwsgierigheid bij me ingeplant. Of ik nu bij Unit 8200 was of in mijn vroege start-updagen, ik leerde om te denken als zowel een aanvaller als een verdediger. Die dubbele perspectief is fundamenteel voor hoe we Cycode hebben gebouwd.
Als cybersecurity-ondernemer zag ik eerstehands hoe gefragmenteerd en reactief het beveiligingslandschap was geworden. Beveiligingstools werden vaak naderhand aangebracht, waardoor ontwikkelaars een doolhof van waarschuwingen zonder context moesten navigeren. Dat is wat we wilden veranderen.
Bij Cycode hebben we een systeemniveau-aanpak genomen, waarbij we broncode behandelen als een kritisch actief en beveiliging integreren in de software-ontwikkelingscyclus vanaf de basis. Mijn achtergrond heeft me geleerd dat beveiliging proactief, contextueel en ontwikkelaar-vriendelijk moet zijn. Daarom leggen we zo veel nadruk op automatisering, zichtbaarheid en het overbruggen van de kloof tussen beveiliging en software-ontwikkeling. Het gaat niet alleen om het vinden van kwetsbaarheden, maar om het oplossen van wat ertoe doet, snel.
Cycode combineert meerdere lagen van bescherming, waaronder AST (Application Security Testing) en ASPM (Application Security Posture Management). Voor wie niet bekend is met deze termen, kunt u uitleggen hoe deze elementen samenwerken – en wat Cycode’s aanpak uniek maakt?
Zeker. Bij Cycode vereist het beveiligen van moderne software meer dan alleen het scannen van code; het vereist een holistisch begrip van hoe die code wordt gebouwd, geïmplementeerd en onderhouden. Als AI-natief applicatiebeveiligingsplatform is onze aanpak een differentiator vanwege de convergentie van Application Security Testing (AST), Application Security Posture Management (ASPM) en Software Supply Chain Security (SSCS).
AST-tools, zoals SAST, DAST en SCA, zijn effectief in het identificeren van kwetsbaarheden in code, afhankelijkheden en infrastructuur. Maar ze opereren vaak in silo’s, waardoor waarschuwingen zonder context worden gegenereerd. Daar komt ASPM om de hoek kijken. ASPM verbindt de puntjes over de gehele software-ontwikkelingscyclus. Het biedt zichtbaarheid in de applicatiebeveiligingspositie met risicoprioritering en actiegerichte herstel, SSCS zandwicht het platform om CI/CD-pijpleidingen te beveiligen.
Wat Cycode uniek maakt, is hoe we deze lagen verenigen en een nieuwe ondernemingsstandaard stellen. Vandaag, in deze tijd van AI, zal beveiliging slimmer moeten worden. We hebben ons fundament gebouwd met AST, ASPM en SSCS met AI-agents om te helpen prioriteren en oplossen wat ertoe doet, sneller, waardoor we die beveiligingskloof die ik eerder noemde sluiten.
Hoe integreert Cycode met moderne DevOps-pijpleidingen zoals GitHub, GitLab of Azure DevOps om risico’s eerder in de levenscyclus te detecteren?
Cycode is gebouwd met moderne DevOps in gedachten. We integreren rechtstreeks in platforms zoals GitHub, GitLab en Azure DevOps om beveiliging in elke fase van de software-ontwikkelingscyclus in te bedden, zonder teams te vertragen.
Ons platform verbindt zich met broncodebeheer- en CI/CD-systemen om code, configuraties en workflows continu te controleren. We scannen en trekken verzoeken in real-time, zodat ontwikkelaars onmiddellijke feedback ontvangen over kwetsbaarheden voordat code wordt samengevoegd. We analyseren ook commit-geschiedenis en metadata om problemen toe te wijzen aan de juiste eigenaren, waardoor wrijving wordt verminderd en herstel wordt versneld.
In onze aanpak geven we niet alleen waarschuwingen weer; we bieden volledige context. Dit omvat de oorsprong van het probleem, de potentiële impact en de stappen om het op te lossen. En omdat we integreren met tools zoals JIRA, kunnen we automatisch tickets maken en bijhouden, waardoor beveiliging en engineering in sync blijven.
Uiteindelijk is ons doel om beveiliging naar links te verschuiven op een gecontroleerde, ontwikkelaar-vriendelijke manier, zodat risico’s vroeg worden geïdentificeerd, tijdig worden aangepakt en geen blokkades worden later in de pijplijn.
Kunt u ons doorlopen hoe Cycode’s Risk Intelligence Graph teams helpt om bedreigingen over code, containers, infrastructuur en runtime te verbinden?
Ja, het is een functie waar we trots op zijn. De Risk Intelligence Graph, wat we RIG noemen, is de motor achter Cycode’s vermogen om beveiligingsgegevens over de gehele software-supply-chain te correleren en te contextualiseren.
Denk aan RIG als een dynamische kaart die alles verbindt, van broncode en open-source-afhankelijkheden tot CI/CD-pijpleidingen, artifact-registries en runtime-omgevingen. Het verzamelt niet alleen gegevens – het begrijpt relaties. Dus als een kwetsbaarheid in een container wordt gevonden, kan RIG deze terug traceren naar de exacte regel code, de ontwikkelaar die het heeft ingevoerd, de pijplijn die het heeft gebouwd en de infrastructuur waarop het draait.
Dit niveau van zichtbaarheid is kritiek. Het stelt beveiligingsteams in staat om risico’s te prioriteren op basis van hun werkelijke impact, in plaats van alleen op basis van ernstscores. Met AI ingebouwd, biedt het ontwikkelaars actiegerichte inzichten en volledige context, waardoor ze problemen sneller en met meer vertrouwen kunnen oplossen.
Het is belangrijk op te merken dat RIG niet alleen een dashboard is; het is een beslissingsondersteunend instrument. Het helpt teams om van detectie naar oplossing te gaan met de snelheid van DevOps, door de verbindingen tussen gefragmenteerde systemen te leggen en de risico’s te laten zien die werkelijk van belang zijn.
Hoe detecteert en beheert Cycode risico’s die verband houden met AI-gegenereerde code en integraties met services zoals OpenAI of Hugging Face?
AI-gegenereerde code introduceert een nieuw niveau van complexiteit en risico, vooral wanneer het afkomstig is van externe services zoals OpenAI of Hugging Face. Bij Cycode hebben we capaciteiten gebouwd om specifiek deze evoluerende bedreigingslandschap aan te pakken. Onlangs hebben we onze AI Exploitability Agent en MCP Server gebouwd om AI-ontwikkeling en vibe-coding-workflows te beveiligen.
Wat ons platform betreft, bieden we een centraal Application Asset Inventory dat alle componenten in een software-ecosysteem in kaart brengt, inclusief AI-modellen, derdepartij-AI-bibliotheken en integraties met services zoals OpenAI of Hugging Face. Dit geeft teams volledige zichtbaarheid in waar AI wordt gebruikt, zelfs als het diep in de stack is ingebed.
Ten tweede gebruiken we propriëtaire code-analysetools die verder gaan dan basispatroonherkenning. Deze tools kunnen AI-gegenereerde codepatronen detecteren en bibliotheken of frameworks identificeren die gewoonlijk worden geassocieerd met machine learning, NLP of generatieve AI – zelfs als ze niet expliciet als zodanig zijn gelabeld.
Ten derde scannen we continu naar AI-specifieke kwetsbaarheden, zoals adversarial-aanvalsvlakken, datapoisoning-risico’s en model-extractiebedreigingen. Deze zijn opkomende vectoren die traditionele AST-tools vaak missen. We prioriteren deze risico’s op basis van ernst en bedrijfsimpact en bieden herstelrichtlijnen die zijn aangepast aan de AI-context.
Ten slotte helpen we organisaties om te voldoen aan regelgeving zoals de EU AI Act door automatisch documentatie te genereren en transparantie te bieden over hoe AI wordt gebruikt over de applicatie. Dit omvat het genereren van rapporten over AI-componenten, hun doel en hun potentiële impact, wat kritiek is voor zowel interne governance als externe audits.
Kortom, Cycode detecteert niet alleen AI-gerelateerd risico; het helpt het ook te beheren met volledige context, verantwoordelijkheid en compliance in gedachten.
Wat zijn de grootste uitdagingen in geheime detectie in moderne SDLC-omgevingen, en hoe lost Cycode deze op?
Geheime detectie is een van de meest kritieke en over het hoofd geziene uitdagingen in moderne software-ontwikkeling. Geheimen, zoals API-sleutels, tokens en referenties, worden vaak hardcoded in broncode, CI/CD-pijpleidingen en configuratiebestanden. En met de opkomst van gedistribueerde teams, open-source-afhankelijkheden en snelle release-cycli, kunnen deze geheimen gemakkelijk lekken naar openbare repositories of worden uitgebuit door aanvallers.
De uitdaging is dat geheimen niet langer alleen in code zitten. Ze zitten overal, in build-omgevingen, artifact-registries en zelfs in derdepartijtools. Traditionele scanners missen ze vaak of genereren overmatig lawaai, waardoor het voor teams moeilijk is om actie te ondernemen.
Bij Cycode nemen we een holistische aanpak van beveiliging. Ons platform scant de gehele SDLC, van code-repositories tot CI/CD-pijpleidingen en runtime-omgevingen, om blootgestelde geheimen in real-time te detecteren. We correleren onze bevindingen met context, zodat teams weten niet alleen wat is blootgesteld, maar waar, door wie en hoe kritiek het is.
We dwingen ook minste-privilege-toegang af en beveiligen pijplijnconfiguraties om te voorkomen dat geheimen worden misbruikt. En omdat we integreren met issue-tracking-systemen en ontwikkelaarsworkflows, is herstel snel en wrijvingsloos.
Uiteindelijk is geheime detectie niet alleen het vinden van de lek, maar het beveiligen van de gehele software-fabriek. Dat is waar Cycode’s platform voor is gebouwd.
Hoe zorgt u ervoor dat de nauwkeurigheid wordt verhoogd en valse positieven worden verminderd bij het scannen van kwetsbaarheden of geheimen?
Omgaan met valse positieven kan ontzettend frustrerend zijn voor ontwikkelaars. Wanneer teams constant worden gebombardeerd met irrelevante waarschuwingen, is het gemakkelijk om te beginnen met het negeren ervan, en dat is precies wanneer echte bedreigingen kunnen glippen. Door middel van onze SAST-engine helpen we teams codezwakheden te identificeren, nauwkeurigheid te bereiken en te focussen op echte positieven om tijd te besparen en softwarelevering te versnellen. In OWASP-benchmarktests bereikte Cycode een valse positieve rate van 2,1%, wat een vermindering van >94% vertegenwoordigt ten opzichte van alternatieve methoden.
Ten eerste focussen we op contextuele correlatie. In plaats van alleen een potentieel probleem te markeren en verder te gaan, kaart ons platform het grotere beeld van een organisatie’s software-supply-chain. Daarom, als een geheim in een commit wordt ontdekt, associëren we die bevinding met de pijplijn die het heeft gebouwd, de omgeving waarin het is geïmplementeerd en de ontwikkelaar die het heeft toegevoegd. Deze extra context helpt ons te bepalen of iets een echt risico vormt of gewoon onschadelijk is.
Ten tweede gebruiken onze propriëtaire scanalgoritmen veel meer dan basispatroonherkenning. Onze geheime detectie-engine analyseert patronen, entropie en de manier waarop de string wordt gebruikt, waardoor we echte geheimen kunnen onderscheiden van soortgelijke entiteiten, zoals testgegevens of placeholder-tekst.
Ten derde integreren we met issue-tracking-systemen en ontwikkelaarsworkflows om alles te verbinden. Wanneer een kwetsbaarheid of geheim wordt bevestigd en opgelost, helpt die feedback ons om onze modellen slimmer te maken. Door problemen toe te wijzen op basis van code-eigendom, helpen we ervoor te zorgen dat problemen worden doorgestuurd naar de juiste personen zonder onnodige duplicatie.
Uiteindelijk is ons doel eenvoudig. We streven ernaar om beveiliging iets te maken waar teams op kunnen vertrouwen: minder valse alarmen, meer nauwkeurige bevindingen en snellere oplossingen. Zo kunnen teams zich richten op het oplossen van de echte problemen die ertoe doen.
Wat is de waarde van “developer-first” beveiligingstools, en hoe voorkomt Cycode dat workflows worden verstoord?
Bij zijn kern is developer-first beveiliging het maken van bescherming snel, relevant en alleen zo zichtbaar als nodig. Dat is hoe we ontwikkeling laten voortgaan terwijl we software-veiligheid behouden.
Als beveiligingstools ontwikkelaars vertragen of overweldigen met te veel waarschuwingen, riskeren ze genegeerd te worden. Daarom is Cycode ontworpen om ontwikkelaars te helpen, in plaats van hen te hinderen.
De echte waarde komt uit het brengen van beveiliging rechtstreeks in de dagelijkse workflow van de ontwikkelaar. Met Cycode gebeuren beveiligingscontroles onmiddellijk, recht waar ontwikkelaars code schrijven en controleren, zoals in de IDE of tijdens pull-verzoeken. Dit betekent dat ontwikkelaars feedback krijgen op het moment dat ze het nodig hebben, waardoor het gemakkelijk is om problemen vroeg te detecteren en veilige coderingsgewoonten op te bouwen zonder extra moeite.
Context is ook cruciaal. In plaats van vage waarschuwingen te sturen, geeft Cycode ontwikkelaars precieze details: wat de kwetsbaarheid is, waar het vandaan komt, wie verantwoordelijk is en hoe het kan worden opgelost. Deze soort informatie helpt verwarring te verminderen en stelt teams in staat om problemen efficiënter op te lossen.
Door integratie met populaire CI/CD-tools en issue-trackers zoals JIRA, zorgt Cycode ervoor dat beveiliging een integraal onderdeel wordt van het software-ontwikkelingsproces, in plaats van iets afzonderlijks of losgekoppeld. Ontwikkelaars kunnen hun werk voortzetten, en beveiligingsteams krijgen de controle die ze nodig hebben.
Welke soorten aanvallen of kwetsbaarheden verwacht u dat zullen toenemen als meer bedrijven AI in hun ontwikkelingsworkflows gaan gebruiken?
Naarmate AI een steeds belangrijker onderdeel wordt van de dagelijkse ontwikkelingswerkzaamheden, zullen we waarschijnlijk een nieuwe reeks kwetsbaarheden tegenkomen. Deze zullen niet alleen technische uitdagingen zijn – sommige zullen voortkomen uit de manier waarop mensen en teams met deze tools omgaan.
Een van de grootste risico’s is dat ontwikkelaars te veel vertrouwen op AI-gegenereerde code. Terwijl AI kan helpen om het proces te versnellen, is het niet perfect. Als ontwikkelaars aannemen dat elke AI-suggestie correct is, kunnen ze onbewust verborgen bugs of beveiligingsproblemen introduceren. Aangezien de verantwoordelijkheidslijnen vaag kunnen worden wanneer code van een machine afkomstig is, kunnen deze problemen onopgemerkt blijven.
Er is ook een groeiende bezorgdheid over supply-chain-aanvallen die specifiek zijn gericht op AI-modellen en -API’s. Als vertrouwde services zoals OpenAI of Hugging Face worden gecompromitteerd, of als iemand een kwaadaardig model in een workflow smokkelt, kunnen aanvallers output veranderen of gevoelige informatie stelen.
Een andere opkomende bedreiging is datapoisoning. In dit scenario maken aanvallers subtiele, strategische wijzigingen in de trainingsgegevens die later van invloed kunnen zijn op het gedrag van het AI-model. Dit type aanval is bijzonder gevaarlijk in gebieden zoals fraude detectie of toegangscontrole, waar beveiliging cruciaal is.
Bovendien zullen bedrijven onder druk komen te staan om verantwoording af te leggen over de verantwoordelijkheid en compliance. Nieuwe regelgeving, zoals de EU AI Act, zal organisaties verplichten om uit te leggen hoe hun AI-systemen beslissingen nemen en op basis van welke informatie. Dit kan erg moeilijk zijn als modellen black boxes zijn of als teams derdepartijtools gebruiken die geen transparantie bieden.
Bij Cycode ontwikkelen we tools die teams helpen om AI-specifieke risico’s te identificeren, zoals adversarial-kwetsbaarheden, model-misbruik en onveilige integraties. We willen er ook voor zorgen dat ontwikkelaars verantwoordelijk blijven voor de code die ze verzenden, of deze nu door een persoon of autonoom is gegenereerd.
Kijkend naar de toekomst, over vijf jaar, hoe ziet u de rol van AI evolueren in het beveiligen van software-supply-chains?
AI is al aan het transformeren hoe we applicatiebeveiliging benaderen, maar zijn volledige invloed op de software-supply-chain is nog maar net begonnen. In de komende vijf jaar geloof ik dat AI een integraal onderdeel zal worden van hoe we risico’s identificeren, prioriteren en aanpakken over de gehele ontwikkelingscyclus.
Om te beginnen zal AI helpen om beveiliging en ontwikkelingsteams dichter bij elkaar te brengen. Momenteel is er vaak spanning, omdat beveiligingstools ontwikkelingsworkflows kunnen verstoren of ontbreken in essentiële context. AI heeft het potentieel om deze randen te verzachten door beveiligingsbevindingen om te zetten in actiegerichte inzichten, automatisch herstelopties aan te bevelen en zelfs beveiligde code-oplossingen te genereren die zijn aangepast aan de workflow van elk team.
AI zal ook steeds belangrijker worden in het begrijpen van wat er in real-time gebeurt. Het zal build-omgevingen, containers en API’s controleren om ongebruikelijke activiteit te detecteren zodra deze optreedt. Deze real-time monitoring zal essentieel zijn naarmate supply-chain-aanvallen steeds geavanceerder en moeilijker te detecteren worden met traditionele scannen alleen.
Daarnaast zal AI helpen bij het navigeren van het groeiende doolhof van regelgeving. Naarmate overheden meer regels introduceren over hoe AI moet worden gebruikt, zullen organisaties tools nodig hebben die de redenering achter elk AI-besluit kunnen verklaren, afhankelijkheden in kaart kunnen brengen en mensen verantwoordelijk kunnen houden. Ik zie AI stappen zetten om documentatie te genereren, afhankelijkheden in kaart te brengen en beleid af te dwingen over complexe systemen.
Nog steeds, met al deze vooruitgang, zal menselijke toezicht kritiek blijven. AI is hier niet om mensen te vervangen, maar om ze te empoweren. Ontwikkelaars en beveiligingsteams zullen altijd verantwoordelijk moeten blijven, vooral wanneer AI-gegenereerde code nieuwe risico’s kan introduceren. Dat is een belangrijke reden waarom we ons inzetten om tools te bouwen die AI zo transparant, begrijpelijk en verantwoordelijk mogelijk maken.
Uiteindelijk zal AI het verbindende draad worden dat software-supply-chains veiliger maakt, maar alleen als we het op een verantwoorde manier gebruiken en mensen bij elke stap betrekken.
Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen Cycode bezoeken.












