Interviews

Varun Badhwar, Oprichter & CEO van Endor Labs – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Varun Badhwar, Oprichter & CEO van Endor Labs, is een ondernemer op het gebied van cybersecurity die erkend wordt voor het opbouwen en leiden van bedrijven aan de voorlopers van cloud- en applicatiebeveiliging. Sinds 2021 leidt hij Endor Labs, dat zich richt op het beveiligen van AI-gedreven softwareontwikkeling. Eerder was hij SVP & GM van Prisma Cloud bij Palo Alto Networks (PANW ) en oprichter van RedLock, een cloudbeveiligingsstartup die is overgenomen door Palo Alto Networks.

Endor Labs is een applicatiebeveiligingsplatform gebouwd voor de AI-tijdperk, ontworpen om engineering- en beveiligingsteams te helpen bij het vinden van een balans tussen snelheid en veiligheid in softwareontwikkeling. Het platform integreert functies zoals bereikbaarheidsgebaseerde softwarecompositieanalyse, SAST, container-scanning, geheime detectie en CI/CD-pijpleidingbescherming in een unified view, waardoor teams kunnen identificeren welke kwetsbaarheden echt belangrijk zijn en prioriteit kunnen geven aan reparaties. Het omvat ook AI-agents die pull requests analyseren voor architectuurwijzigingen en risico’s detecteren in AI-gegenereerde code vroeg in de ontwikkelingscyclus.

U heeft eerder grote beveiligingsondernemingen opgebouwd en geschaald — hoe hebben die ervaringen geleid tot de oprichting van Endor Labs, en welk probleem was u het meest vastbesloten om op te lossen aan het begin?

Terug in 2021 was ik bij Palo Alto Networks toen de SolarWinds (SWI ) -breuk plaatsvond. Het was enorm. Elke klant die hun software gebruikte, was getroffen, en wij waren geen uitzondering. Toen ik onderzocht hoe we onze eigen software beheerden, realiseerde ik me dat we 450 engineers en 68.000 beveiligingskwetsbaarheden hadden, maar engineers negeerden ze meestal. De reden? Een overweldigende 80–90% van de waarschuwingen waren vals positief, en traditionele tools begrepen niet hoe ontwikkelaars daadwerkelijk werkten.

Daar klikte het: moderne softwareontwikkeling is meer alssemblage dan creatie. We verzenden code die voornamelijk bestaat uit third-party bibliotheken, zonder enige garantie over kwaliteit of beveiliging. Ik zag de disconnectie tussen beveiligingsteams en engineers, de vijandige dynamiek en de politieke wrijving. Ik wist dat we applicatiebeveiliging vanaf het begin opnieuw moesten overwegen, wat leidde tot de oprichting van Endor Labs.

Endor Labs beschermt nu miljoenen applicaties voor organisaties die variëren van fintech tot SaaS-platforms. Welke gebruikscases ziet u het meest, en waarom kiezen klanten voor u?

Onze klanten komen naar ons om hun softwareleveranciersketen en ontwikkelaarpipelines te beveiligen. Ze willen open source-afhankelijkheden verifiëren voordat ze in productie gaan, automatisch hoge-risico AI-gegenereerde code markeren en uiteindelijk beveiliging rechtstreeks integreren in ontwikkelaarsworkflows.

De meeste scanners werpen alleen kwetsbaarheden naar ontwikkelaars en lopen weg, waardoor lawaai ontstaat dat engineers uiteindelijk negeren. En met vibe-coding die nu mainstream is, werkt die aanpak gewoon niet. Bij Endor bieden we context-gevoelige analyse en actiegerichte inzichten, zodat beveiligings- en engineersteams elkaar weer kunnen vertrouwen.

Ontwikkelaars worden vaak geconfronteerd met spanning tussen snelheid en veiligheid. Hoe helpt uw platform bij het oplossen van die uitdaging?

Snelheid versus veiligheid is het oudste dilemma in softwareontwikkeling. Vibe-coding heeft die afweging alleen maar meer benadrukt. Vijfenveertig procent van de ontwikkelaars gebruiken dagelijks AI-assistenten, wat de snelheid versnelt maar ook onveilige code introduceert.

Bij Endor Labs integreren we beveiliging rechtstreeks in de workflows die ontwikkelaars al gebruiken. Denk aan IDE’s, pull requests, Git-pipelines. Onze filosofie is eenvoudig: beveiliging is gewoon een andere soort bug. Behandel het als elke andere softwarebug, en het wordt onderdeel van het natuurlijke ontwikkelingsproces in plaats van een afterthought. Door lawaai te verminderen en duidelijke richtlijnen te bieden, maken we het mogelijk voor ontwikkelaars om snel te bewegen terwijl ze er toch voor zorgen dat de software die ze verzenden veilig is.

Valse positieven zijn een van de grootste pijnpunten in beveiliging. Hoe benaderen jullie dat probleem anders?

Valse positieven zijn enorm. Ik heb ontwikkelaars gezien die significante delen van waarschuwingen negeren omdat ze betekenisloos zijn. Dat is gevaarlijk in een wereld waarin aanvallen van derden met twee cijfers toenemen en tegenstanders zwakke plekken in ontwikkelaarpipelines exploiteren.

Onze aanpak is om context te prioriteren. In plaats van elke Common Vulnerability and Exposure (CVE) te koppelen aan een afhankelijkheid, analyseren we de codepad, de businesslogica en zelfs AI-gegenereerde ontwerpveranderingen. We hebben ook de Endor Labs Model Context Protocol (MCP) Server ontwikkeld, die AI-agents in staat stelt om naar backendtools te bellen voor precieze reparaties in plaats van hallucinaties. Andere tools kunnen deze precisie niet bieden omdat ze de applicatiecontext missen. Ze weten niet wat uw code doet, hoe uw services met elkaar communiceren of wat een veilige reparatie eruit ziet. Het resultaat is minder betekenisloze waarschuwingen en meer pragmatische richtlijnen die ontwikkelaars daadwerkelijk kunnen opvolgen.

De softwareleveranciersketen wordt nu gezien als een van de meest dringende risico’s voor ondernemingen. Waarom is dit probleem vandaag zo kritiek?

Open source domineert nu ondernemingssoftware, en softwareontwikkeling is getransformeerd in software-assemblage. Ongeveer 90% van de componenten in moderne applicaties zijn extern, en AI-coding assistenten introduceren nog meer afhankelijkheden automatisch. Dat betekent dat één kwetsbaarheid over miljoenen applicaties kan resoneren.

De inzet is hoog: regulators kaderen open source nu als een nationale veiligheidskwestie. En aanvallen zoals de recente Shai-Hulud npm-exploit laten zien hoe tegenstanders deze zwakke plekken actief aanvallen. Zonder de juiste beschermingsmaatregelen zijn ondernemingen op grote schaal blootgesteld.

AI transformeert hoe software wordt gebouwd. Welke soorten nieuwe risico’s creëert dit voor applicatiebeveiliging?

AI-assistenten zijn als het inhuren van duizenden stagiaires tegelijk — ze kunnen productiviteit verhogen, maar ook chaos introduceren als ze onbeheerd worden gelaten. Studies tonen aan dat 62% van de AI-gegenereerde code beveiligings-, kwaliteits- of architectuurproblemen heeft. Behalve bekende CVE’s omvatten deze logische fouten, nieuwe API-eindpunten of cryptografische fouten die legacytools nooit waren ontworpen om te detecteren.

De nieuwe uitdaging is het schalen van beveiligde codereviews. Afhankelijk zijn van overbelaste senior engineers om elke pull request handmatig te controleren, werkt niet. U heeft geautomatiseerde systemen nodig die ontwikkelaars kunnen controleren, prioriteren en leiden op dezelfde snelheid als AI code genereert.

Sommigen beweren dat AI meer kwetsbaarheden introduceert dan het voorkomt. Ziet u het als een netto-risico of een netto-voordeel op dit moment?

Het kan beide zijn. AI is fantastisch voor prototyping en experimenten, maar onervaren ontwikkelaars die op AI vertrouwen, kunnen een blinde leiding geven. De manier om die vergelijking om te keren is door AI te koppelen aan beveiligingsmaatregelen. Met de juiste review-systemen en MCP-gedreven reparaties op hun plaats, kunt u AI van een netto-risico in een netto-voordeel veranderen. Zonder hen wegen de risico’s zwaarder dan de voordelen.

Met AI-gegenereerde code die meer gemeengoed wordt, welke waarborgen moeten organisaties treffen om vertrouwen te hebben in wat ze implementeren?

Behandel AI-gegenereerde code als elke andere derdepartijafhankelijkheid. Dat betekent continue monitoring, geautomatiseerde verificatie en waarborgen op elk stadium van de pijplijn. U moet er ook voor zorgen dat uw AI-reviewtools getraind zijn op hoogwaardige, beveiligde code — niet alleen willekeurige GitHub-repositories.

En ga verder dan detectie. Wanneer een riskante afhankelijkheid wordt gemarkeerd, moeten uw tools de upgrade-pad aanbevelen die uw app niet breekt. Dat is het verschil tussen chaos en controle. Ik denk eraan als bumperbanen in bowling: de bal beweegt nog steeds snel, maar blijft op het spoor.

Transparantie is centraal in uw leiderschapsstijl. Hoe beïnvloedt het delen van zowel successen als tegenslagen de cultuur en prestaties?

We streven naar radicale transparantie bij Endor Labs. Dat betekent het delen van zowel het goede als het slechte — en niet alleen bedrijfsprestaties, maar ook dingen zoals aandelenplannen en strategische risico’s. Medewerkers zijn volwassenen. Ons team kan de realiteit aan. Openheid bouwt vertrouwen, betrokkenheid en eigendom op, en helpt mensen bij het nemen van betere beslissingen.

U geeft vaak opkomende leiders vroeg in hun carrière de macht. Wat is uw advies aan eerstejaars managers die grote verantwoordelijkheden op zich nemen?

Ik geef veelbelovende teamleden grote rollen vroeg en vertrouw erop dat ze in de positie zullen groeien. Met mentorship en ondersteuning leren ze snel. Mijn advies: neem verantwoordelijkheid, leer van fouten en bouw geloofwaardigheid op door actie. Mensen verrassen je vaak met wat ze kunnen bereiken als je ze de ruimte geeft.

Als we vooruitkijken naar de komende vijf jaar, wat zijn de grootste kansen en uitdagingen in het beveiligen van de softwareleveranciersketen?

Met AI-coding assistenten en citizen developers die workflows herschikken, zullen we systemen nodig hebben die als een “beveiligingspairprogrammeur” fungeren, die elke pull request in real-time controleren, beveiligde codereviews schalen en ontwikkelaars context geven die ze kunnen vertrouwen. Dat is waarom we bij Endor Labs onze MCP-server en multi-agentarchitectuur hebben gebouwd, die klanten al helpen om gelijke tred te houden met AI-natieve ontwikkeling.

De uitdaging is dat de leveranciersketen zelf alleen maar complexer wordt. Vandaag is code grotendeels samengesteld uit externe componenten, en elke nieuwe AI-tool introduceert nog een laag afhankelijkheid. Bedrijven die hun modellen niet opnieuw overwegen, zullen zichzelf kwetsbaar maken.

We zien deze urgentie zich in real-time afspelen — Endor Labs beschermt nu meer dan 7 miljoen applicaties, scant 1,6 miljoen pull requests per maand en vermindert lawaai met meer dan 90% voor engineersteams. Over vijf jaar zullen de organisaties die bovenaan komen, degenen zijn die beveiligde coding behandelen als een kerndeel van ontwikkelaarsproductiviteit.

Bedankt voor het geweldige interview, lezers die meer willen leren, kunnen Endor Labs bezoeken.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.