Intervjuer
Ronen Slavin, CTO og medgrunnlegger, Cycode – Intervju-serie

Ronen Slavin, CTO og medgrunnlegger av Cycode, er en serial entrepreneur og tidligere Unit 8200-offiser i Israels forsvar. Før han lanserte Cycode i 2019, var han medgrunnlegger av FileLock, som ble kjøpt av Reason Security i 2018, og han var også sjef for forskning ved Reason Cybersecurity. Med dypt ekspertise i malware-oppdaging, sårbarhetsforskning og utnyttelse, har Slavin bygget en karriere på grensen mellom avansert sikkerhetsforskning og produktinnovasjon.
Cycode er en AI-nativ applikasjonssikkerhetsplattform som forener sikkerhets- og utviklingsteam med handlingsovergrep fra kode til kjøretid. Ved å konvergere AST, ASPM og programvareforsyningskjede-sikkerhet, sikrer det både AI- og menneske-generert kode. Drevet av sin Risk Intelligence Graph (RIG), proprietære skannere og integrasjoner, tilbyr Cycode øyeblikkelig risikodeteksjon, Change Impact Analysis (CIA) og AI-drevne fikser—lukker synsgap, akselerer retting og reduserer kostnader fra dag én.
Hva motiverte deg til å starte Cycode, og hva var den viktigste problemstillingen i programvaresikkerhet du ønsket å løse fra starten av?
Idéen til Cycode oppstod fra noe vi hadde observerert gjentatte ganger; kildekode som ble stjålet eller utilsiktet lekket til feil hender. Etter å ha tilbragt år i cybersikkerhet og offensiv sikkerhetsrom, og ledet endpoint-beskyttelse ved Reason, kom vi til å forstå hvor kritisk kildekode er—ikke bare som kodelinjer, men som ett av et selskaps mest verdifulle aktiva. Det var ikke å få den sikkerheten det fortjente.
Denne øyneåpnende erkjennelsen er hva som inspirerte meg til å starte Cycode. Fra starten var vår misjon klar: beskytte kildekode på alle stadier, fra øyeblikket den skrives til øyeblikket den sendes, uten å hemme utvikleres drive og fremdrift. Vi satte oss fore å sikre at sikkerhet og ingeniørarbeid kunne arbeide side om side, med sikkerhet integrert i den daglige arbeidsflyten, i stedet for å være en hindring.
Hva som betydde mest, var å gi teamene den synligheten, ansvarligheten og samarbeidet de trengte. Utviklere burde ikke måtte ofre produktiviteten sin for sikkerhet, og sikkerhetsteam burde ikke måtte operere uten kontekst eller kontroll. Cycode ble skapt for å gjøre begge mulig.
Hvordan har din tidligere erfaring som cybersikkerhets-entrepreneur og din tjeneste i Israels elite-intelligence-enhet, Unit 8200, formet din tekniske tilnærming til Cycode?
Min tid i Israels cybersikkerhets-økosystem, spesielt i elite-tekniske miljøer, har gitt meg en mentalitet preget av presisjon, tilpasning og ufattelig nysgjerrighet. Uansett om jeg var i Unit 8200 eller i mine tidlige startup-dager, lærte jeg å tenke som både en angriper og en forsvarer. Den doble perspektivet har vært grunnleggende for hvordan vi bygget Cycode.
Som cybersikkerhets-entrepreneur så jeg førstehånds hvordan det fragmenterte og reaktive sikkerhetslandskapet hadde blitt. Sikkerhetstverktøy var ofte boltet på etterpå, og lot utviklere navigere i en labyrint av varsler uten kontekst. Det er det vi satte oss fore å endre.
Ved Cycode har vi tatt en systems-nivå-tilnærming, behandlet kildekode som et kritisk aktivum og bygget sikkerhet inn i programvareutviklingslivssyklusen fra bunnen av. Min bakgrunn har lært meg at sikkerhet må være proaktiv, kontekstuell og utvikler-vennlig. Derfor fokuserer vi så mye på automatisering, synlighet og å lukke gapet mellom sikkerhet og programvareutvikling. Det handler ikke bare om å finne sårbarheter, men om å fikse det som betyr noe, raskt.
Cycode kombinerer flere lag med beskyttelse, inkludert AST (Applikasjonssikkerhetstesting) og ASPM (Applikasjonssikkerhetsposture Management). For de som ikke er kjent med disse, kan du forklare hvordan disse elementene arbeider sammen—og hva som gjør Cycode sin tilnærming unik?
Absolutt. Ved Cycode krever sikring av moderne programvare mer enn bare å skanne kode; det krever en helhetlig forståelse av hvordan koden bygges, deployes og vedlikeholdes. Nå som en AI-nativ applikasjonssikkerhetsplattform, er vår tilnærming en differensierer på grunn av konvergeringen av Applikasjonssikkerhetstesting (AST), Applikasjonssikkerhetsposture Management (ASPM) og programvareforsyningskjede-sikkerhet (SSCS).
AST-verktøy, som SAST, DAST og SCA, er effektive i å identifisere sårbarheter i kode, avhengigheter og infrastruktur. Men de opererer ofte i siloer, og genererer varsler uten kontekst. Det er der ASPM kommer inn. ASPM kobler punktene over hele programvareutviklingslivssyklusen. Det gir synlighet inn i applikasjonssikkerhetsposturen med risikoprioritering og handlingsovergrep, SSCS sandwicher plattformen for å sikre CI/CD-pipelines.
Hva som gjør Cycode unikt, er hvordan vi forener disse lagene og setter en ny bedriftsstandard. I dag, i denne æraen med AI, vil sikkerhet måtte bli smartere. Vi har bygget på vår grunn med AST, ASPM og SSCS med AI-agenter for å prioritere og fikse det som betyr noe, raskere, lukke det sikkerhetsgapet jeg nevnte tidligere.
Hvordan integrerer Cycode med moderne DevOps-pipelines som GitHub, GitLab eller Azure DevOps for å oppdage risiko tidligere i livssyklusen?
Cycode ble bygget med moderne DevOps i mente. Vi integrerer direkte i plattformer som GitHub, GitLab og Azure DevOps for å innlemme sikkerhet i hver fase av programvareutviklingslivssyklusen, uten å bremse teamene ned.
Vår plattform kobler seg til kildekontroll og CI/CD-systemer for å overvåke kode, konfigurasjoner og arbeidsflyt kontinuerlig. Vi skanner og trekker forespørsler i sanntid, så utviklere får umiddelbar tilbakemelding på sårbarheter før kode er slått sammen. Vi analyserer også commit-historikk og metadata for å tildele problemer til riktige eiere, redusere friksjon og akselerere retting.
I vår tilnærming gjør vi ikke bare overflatevarsler; vi gir full kontekst. Dette inkluderer opphavet til problemet, dens potensielle innvirkning og trinnene for å løse det. Og fordi vi integrerer med verktøy som JIRA, kan vi automatisk opprette og spore billetter, holde sikkerhet og ingeniørarbeid synkronisert.
Til slutt er vårt mål å flytte sikkerhet til venstre på en kontrollert, utvikler-vennlig måte, så risikoer identifiseres tidlig, håndteres raskt og ikke blir blokkeringer senere i pipelinen.
Kan du gå gjennom hvordan Cycode sin Risk Intelligence Graph hjelper team å koble trusler over kode, containere, infrastruktur og kjøretid?
Ja, det er en funksjon vi er stolte av å tilby. Risk Intelligence Graph, som vi kaller RIG, er motoren bak Cycode sin evne til å korrelere og kontekstualisere sikkerhetsdata over hele programvareforsyningskjeden.
Tenker på RIG som en dynamisk kart som kobler sammen alt fra kildekode og åpne kildekode-avhengigheter til CI/CD-pipelines, artifact-registre og kjøretidsmiljøer. Det samler ikke bare inn data—det forstår også relasjoner. Så når en sårbarhet oppdages i en container, kan RIG spore den tilbake til den eksakte kodelinjen, utvikleren som committet den, pipelinen som bygde den og infrastrukturen den kjører på.
Dette nivået av synlighet er kritisk. Det muliggjør sikkerhetsteam å prioritere risikoer basert på deres faktiske innvirkning, i stedet for bare alvorlighetspoeng. Med AI bygget inni, gir det utviklere handlingsovergrep og full kontekst, som lar dem fikse problemer raskere og mer selvbevisst.
Det er viktig å merke seg at RIG ikke bare er en dashboard; det er et beslutningsverktøy. Det hjelper team å gå fra oppdaging til løsning i DevOps-hastighet, kobler punktene over fragmenterte systemer og overflater risikoer som virkelig betyr noe.
Hvordan oppdager og håndterer Cycode risiko knyttet til AI-generert kode og integrasjoner med tjenester som OpenAI eller Hugging Face?
AI-generert kode introduserer et nytt lag med kompleksitet og risiko, spesielt når det oppstår fra eksterne tjenester som OpenAI eller Hugging Face. Ved Cycode har vi bygget kapasiteter spesifikt for å håndtere dette utviklende trussel-landskapet. Nylig har vår AI-utnyttbarhetsagent og MCP-server sikret AI-utvikling og kode-arbeidsflyt.
Så langt som vår plattform angår, tilbyr vi en sentral Applikasjons-aktivum-inventar som kartlegger alle komponenter i et programvare-økosystem, inkludert AI-modeller, tredjeparts AI-biblioteker og integrasjoner med tjenester som OpenAI eller Hugging Face. Dette gir teamene full synlighet i hvor AI brukes, selv om det er dypt innlejret i staken.
For det andre bruker vi proprietære kode-analyse-verktøy som går langt utover nøkkelord-matching. Disse verktøyene kan oppdage AI-generert kode-mønster og identifisere biblioteker eller rammer som vanligvis er assosiert med maskinlæring, NLP eller generativ AI—selv om de ikke er eksplisitt merket som slike.
Tredje, Cycode skanner kontinuerlig etter AI-spesifikke sårbarheter, som f.eks. adversative angrepsflater, datapoisning-risiko og modell-ekstraksjons-trusler. Disse er nye vektorer som tradisjonelle AST-verktøy ofte overseer. Vi prioriterer disse risikoene basert på alvorlighetsgrad og forretningsinnvirkning, og vi gir rettingsveiledning tilpasset AI-konteksten.
Til slutt hjelper vi organisasjoner med å holde seg i samsvar med reguleringsforskrifter som EU AI-loven ved å automatisere dokumentasjon og gi transparens i hvordan AI brukes over hele applikasjonen. Dette inkluderer å generere rapporter om AI-komponenter, deres formål og deres potensielle innvirkning, som er kritisk for både intern styring og eksterne auditor.
Kort sagt, Cycode oppdager ikke bare AI-relatert risiko; det hjelper også med å håndtere den med full kontekst, ansvarlighet og samsvar i mente.
Hva er de største utfordringene i hemmelig oppdaging over moderne SDLC-miljøer, og hvordan løser Cycode disse?
Hemmelig oppdaging er en av de mest kritiske og oversete utfordringene i moderne programvareutvikling. Hemmeligheter, som API-nøkler, token og legitimasjonsdata, blir ofte hardkodet inn i kildekode, CI/CD-pipelines og konfigurasjonsfiler. Og med økningen av distribuerte team, åpne kildekode-avhengigheter og raske utgivelser, kan disse hemmelighetene lett lekke ut til offentlige repositorier eller utnyttes av angripere.
Utfordringen er at hemmeligheter ikke lenger bare er i kode. De er overalt, i bygge-miljøer, artifact-registre og tredjeparts-verktøy. Tradisjonelle skannere overseer dem ofte eller genererer unødvendig støy, noe som gjør det vanskelig for team å handle.
Ved Cycode tar vi en helhetlig tilnærming til sikkerhet. Vår plattform skanner hele SDLC, fra kode-repositorier til CI/CD-pipelines og kjøretidsmiljøer, for å oppdage eksponerte hemmeligheter i sanntid. Vi korrelerer funn med kontekst, så team vet ikke bare hva som ble eksponert, men hvor, av hvem og hvor kritisk det er.
Vi tvinger også minst-tilgang og sikre pipeline-konfigurasjoner for å forhindre at hemmeligheter misbrukes. Og fordi vi integrerer med issue-sporingssystemer og utvikler-arbeidsflyt, er retting rask og friksjonsfri.
Til slutt er hemmelig oppdaging ikke bare å finne lekkasjen, men å sikre hele programvare-fabrikken. Det er hva Cycode sin plattform er bygget for å gjøre.
Hvordan sikrer du nøyaktighet og reduserer falske positiver når du skanner etter sårbarheter eller hemmeligheter?
Å håndtere falske positiver kan være ekstremt frustrerende for utviklere. Når team er konstant bombardert med irrelevante varsler, er det lett å begynne å ignorere dem, og det er nettopp da ekte trusler kan gli gjennom. Gjennom vår SAST-motor hjelper vi team å identifisere kode-svakheter, oppnå nøyaktighet og fokusere på sanntre positiver for å spare tid og akselerere programvare-levering. I OWASP-benchmark-tester oppnådde Cycode en falsk positiv rate på 2,1%, representert en >94% reduksjon sammenlignet med alternative metoder.
Først fokuserer vi på kontekstuell korrelasjon. I stedet for bare å flagge en potensiell problem og gå videre, kartlegger vår plattform det til den større bildet av en organisasjons programvareforsyningskjede. Derfor, hvis en hemmelighet oppdages i en commit, assosierer vi funnet med pipelinen som bygde den, miljøet den ble deployert i og utvikleren som la den til. Denne ekstra konteksten hjelper oss å bestemme om noe utgjør en reel risiko eller er bare harmløs.
Neste, våre proprietære skannings-algoritmer gjør langt mer enn grunnleggende mønster-matching. Våre hemmelighets-oppdaging-motorer analyserer mønster, entropi og måten strengen brukes, noe som lar oss skille mellom ekte hemmeligheter og lignende-liknende enheter, som test-data eller placeholder-tekst.
Vi integrerer også med issue-sporingssystemer og utvikler-arbeidsflyt for å holde alt sammenhengende. Når en sårbarhet eller hemmelighet er bekreftet og fikset, hjelper denne tilbakemeldingen oss å gjøre våre modeller smartere. Ved å tildele problemer basert på kode-eierskap, hjelper vi å sikre at problemer rettes mot riktige personer uten unødvendig duplisering.
Til slutt er vårt mål enkelt. Vi ønsker å gjøre sikkerhet til noe team kan stole på: færre falske alarm, mer nøyaktige funn og raskere løsninger. Slik kan team fokusere på å løse de virkelige problemene som betyr mest.
Hva er verdien av “utvikler-først” sikkerhetsverktøy, og hvordan unngår Cycode å forstyrre arbeidsflyt?
Ved Cycode er utvikler-først-sikkerhet om å gjøre beskyttelse rask, relevant og bare så synlig som nødvendig. Det er hvordan vi holder utvikling gående samtidig som vi vedlikeholder programvaresikkerhet.
Hvis sikkerhetsverktøy bremser utviklere ned eller overvelder dem med for mange varsler, risikerer disse verktøyene å bli ignorert. Derfor ble Cycode designet for å hjelpe utviklere, ikke å hindre dem.
Den virkelige verdien kommer fra å bringe sikkerhet direkte inn i utviklerens daglige arbeidsflyt. Med Cycode skjer sikkerhetskontroller øyeblikkelig, rett der utviklere skriver og gjennomgår kode, som i IDE eller under pull-forespørsler. Dette betyr at utviklere får tilbakemelding når de trenger det, og det blir enkelt å fange problemer tidlig og bygge sikre kodevaner uten ekstra besvær.
Kontekst er også nøkkel. I stedet for å sende ut vagt varsler, gir Cycode utviklere presise detaljer: hva sårbarheten er, hvor den oppstod, hvem er ansvarlig og hvordan løse den. Denne typen informasjon hjelper å redusere forvirring og muliggjør at team løser problemer mer effektivt.
Ved å integrere med populære CI/CD-verktøy og issue-sporingssystemer som JIRA, sikrer Cycode at sikkerhet blir en integrert del av programvareutviklingsprosessen, i stedet for å være noe separat eller løst. Utviklere kan holde seg på oppgaven, og sikkerhetsteam får oversikten de trenger.
Hvilke typer angrep eller sårbarheter forventer du vil øke når flere selskaper adopterer AI i sine utviklingsarbeidsflyt?
Som AI blir en stadig viktigere del av daglig utviklingsarbeid, vil vi sannsynligvis møte en ny rekke sårbarheter. Disse vil ikke bare være tekniske utfordringer—noen vil komme fra måten mennesker og team samarbeider med disse verktøyene.
En av de største risikoene er at utviklere kan bli for avhengige av AI-generert kode. Mens AI kan hjelpe med å akselerere prosessen, er det ikke perfekt. Hvis utviklere antar at hver AI-forslag er korrekt, kan de utilsiktet introdusere skjulte feil eller sikkerhetsproblemer. Ettersom linjene for ansvar kan bli uklare når kode oppstår fra en maskin, kan disse problemene glide gjennom uoppdaget.
Det er også en voksende bekymring om forsyningskjede-angrep som spesifikt tar sikte på AI-modeller og API-er. For eksempel, hvis pålitelige tjenester som OpenAI eller Hugging Face blir kompromittert, eller hvis noen smugler en malisøs modell inn i en arbeidsflyt, kan angripere endre utdata eller stjele sensitiv informasjon.
En annen fremvoksende trussel er datapoisning. I denne scenariet gjør angripere subtile, strategiske endringer i treningsdata som kan senere påvirke hvordan AI-modellen oppfører seg. Denne typen angrep er spesielt farlig i områder som bedrageri-oppdaging eller tilgangskontroll, hvor sikkerhet er kritisk.
På toppen av dette vil selskaper møte økende press rundt forklarbarhet og samsvar. Ny lovgivning, som EU AI-loven, vil kreve at organisasjoner forklarer hvordan deres AI-systemer tar beslutninger og hvilken grunnlag de har for disse beslutningene. Dette kan være svært utfordrende hvis modellene er svarte bokser eller hvis team bruker tredjeparts-verktøy som mangler transparens.
Ved Cycode utvikler vi verktøy som hjelper team å identifisere AI-spesifikke risikoer, som f.eks. adversative sårbarheter, modell-misbruk og usikre integrasjoner. Vi ønsker også å sikre at utviklere forblir ansvarlige for koden de sender, uansett om den er skrevet av en person eller generert autonomt.
Ser du fem år fremover, hvordan ser du på AI sin rolle i å sikre programvareforsyningskjeder?
AI er allerede i ferd med å transformere hvordan vi nærmer oss applikasjonssikkerhet, men dets fullstendige innvirkning på programvareforsyningskjeden er bare i begynnelsen. Over de neste fem årene tror jeg AI vil bli en integrert del av hvordan vi identifiserer, prioriterer og håndterer risikoer over hele utviklingsprosessen.
Først og fremst vil AI hjelpe med å bringe sikkerhets- og utviklingsteam nærmere hverandre. For tiden er det ofte spenning, ettersom sikkerhetsverktøy kan avbryte arbeidsflyt eller mangle essensiell kontekst. AI har potensialet til å glatte ut disse kantene ved å transformere sikkerhetsfunn til handlingsovergrep, anbefale fikser automatisk og sogar generere sikre kode-løsninger tilpasset hver teams arbeidsflyt.
AI vil også bli stadig viktigere i å forstå hva som skjer i sanntid. Det vil overvåke bygge-miljøer, containere og API-er, og identifisere uvanlig aktivitet mens det skjer. Denne sanntids-overvåkingen vil være essensiell ettersom forsyningskjede-angrep blir mer sofistikerte og vanskeligere å oppdage med tradisjonell scanning alene.
I tillegg vil AI hjelpe selskaper med å navigere den voksende labyrinten av reguleringsforskrifter. Ettersom regjeringer introduserer flere regler om hvordan AI skal brukes, vil organisasjoner trenge verktøy som kan forklare grunnlaget for hver AI-beslutning, spore hvor modeller kommer fra og holde mennesker ansvarlige. Jeg ser AI gå inn for å lage dokumentasjon, kartlegge avhengigheter og hjelpe med å håndheve politikker over komplekse systemer.
Likevel, med alle disse fremsteg, vil menneskelig tilsyn forbli kritisk. AI er ikke her for å erstatte mennesker, men for å gi dem makt. Utviklere og sikkerhetsteam må alltid ta ansvar, spesielt når AI-generert kode kan introdusere nye risikoer. Det er en stor grunn til at vi er dedikert til å bygge verktøy som gjør AI så transparent, forklarbar og ansvarlig som mulig.
Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke Cycode.












