Intervjuer
Varun Badhwar, grunnlegger og CEO av Endor Labs – Intervju-serie

Varun Badhwar, grunnlegger og CEO av Endor Labs, er en cybersecurity-entrepreneur som er kjent for å bygge og lede selskaper som ligger i forkant av sky- og applikasjonssikkerhet. Siden 2021 har han ledet Endor Labs, som fokuserer på å sikre AI-drevet programvareutvikling. Tidligere var han SVP og GM av Prisma Cloud i Palo Alto Networks (PANW ) og grunnlegger av RedLock, en sky-sikkerhetsstartup som ble kjøpt av Palo Alto Networks.
Endor Labs er en applikasjonssikkerhetsplattform som er bygget for AI-æraen, designet for å hjelpe utviklings- og sikkerhetsteam å balansere hastighet og sikkerhet i programvareutvikling. Plattformen integrerer funksjoner som reachability-basert programvare-sammensetningsanalyse, SAST, container-scanning, hemmelighetsdeteksjon og CI/CD-pipeline-beskyttelse i en samlet visning, som hjelper team å identifisere hvilke sårbarheter som virkelig betyr noe og prioritere fikser. Den inkluderer også AI-agenter som analyserer pull-forespørsler for arkitektur-endringer og detekterer risikoer i AI-generert kode tidlig i utviklingslivssyklusen.
Tidligere bygde og skalerte du store sikkerhetsprosjekter — hvordan ledet disse erfaringene til å grunnlegge Endor Labs, og hva var problemet du var mest bestemt på å løse fra starten av?
Tilbake i 2021 var jeg i Palo Alto Networks da SolarWinds (SWI ) -bruddet skjedde. Det var massivt. Hver enkelt kunde som brukte deres programvare var berørt, og vi var ingen unntak. Når jeg dykket ned i hvordan vi håndterte vår egen programvare, innsett jeg at vi hadde 450 ingeniører og 68 000 sikkerhetssårbarheter, men ingeniørene ignorerte dem for det meste. Grunnen? En overveldende 80-90% av varslinger var falske positiver, og tradisjonelle verktøy forstod ikke hvordan utviklere faktisk arbeidet.
Da klikket det: moderne programvareutvikling er mer som montering enn skapelse. Vi sender kode som for det meste består av tredjepartsbiblioteker, uten noen garantier om kvalitet eller sikkerhet. Jeg så frafellet mellom sikkerhetsteam og ingeniører, de motstridende dynamikkene og den politiske friksjonen. Jeg visste vi måtte tenke om applikasjonssikkerhet fra bunnen av, noe som ledet til å grunnlegge Endor Labs.
Endor Labs beskytter nå millioner av applikasjoner for organisasjoner som spenner fra fintech til SaaS-plattformer. Hva slags brukstilfeller ser du mest ofte, og hvorfor vender kundene seg til deg?
Våre kunder kommer til oss for å sikre sine programvareforsyningskjeder og utvikler-pipelines. De ønsker å verifisere åpne kildeavhengigheter før produksjon, automatisk flagge høyrisiko AI-generert kode og til slutt integrere sikkerhet direkte i utvikler-workflows.
De fleste skannere kaster bare sårbarheter på utviklere og går sin vei, og skaper støy som ingeniører uunngåelig ignorerer. Og med vibe-koding nå mainstream, fungerer denne tilnærmingen ikke lenger. Hos Endor gir vi kontekst-bevisst analyse og handlebare innsikter, så sikkerhets- og utviklingsteam kan faktisk stole på hverandre igjen.
Utviklere møter ofte spenning mellom å flytte raskt og å holde det sikker. Hvordan hjelper din plattform å løse denne utfordringen?
Hastighet versus sikkerhet er den eldste dilemmaet i programvareutvikling. Vibe-koding har bare gjort dette valget mer tydelig. Femti prosent av utviklere bruker AI-assistenter daglig, noe som akselerer hastighet, men også introduserer usikker kode.
Hos Endor Labs integrerer vi sikkerhet direkte i arbeidsflytene utviklerne allerede bruker. Tenk IDE-er, pull-forespørsler, Git-pipelines. Vår filosofi er enkel: sikkerhet er bare en annen type feil. Behandle det som noen annen programvarefeil, og det blir en del av den naturlige utviklingsprosessen i stedet for en ettertanke. Ved å redusere støy og gi klar veiledning, gjør vi det mulig for utviklere å flytte raskt samtidig som de sikrer at programvaren de sender er trygg.
Falske positiver er ett av de største smertepunktene i sikkerhet. Hvordan nærmer du deg dette problemet annerledes?
Falske positiver er enorme. Jeg har sett ingeniører ignorere betydelige deler av varslinger fordi de er meningsløse. Dette er farlig i en verden hvor tredjepartsangrep vokser i tosifrene og motstandere utnytter side-dører i utvikler-pipelines.
Vår tilnærming er å prioritere kontekst. I stedet for å matche hver enkelt Common Vulnerability and Exposure (CVE) til en avhengighet, analyserer vi kodebanen, forretningslogikken og selv AI-genererte designendringer. Vi har også utviklet Endor Labs Model Context Protocol (MCP) Server, som lar AI-agenter ringe inn i backend-verktøy for presise fikser i stedet for hallucinerte ene. Andre verktøy kan ikke tilby denne nivået av presisjon fordi de mangler applikasjonskontekst. De vet ikke hva din kode gjør, hvordan dine tjenester snakker med hverandre eller hva en trygg fiksering ser ut som. Resultatet er færre meningsløse varslinger og mer pragmatisk veiledning utviklere faktisk kan handle på.
Programvareforsyningskjeden sees nå som en av de mest kritiske risikoene for bedrifter. Hvorfor er dette problemet så kritisk i dag?
Åpne kilde dominerer nå bedriftsprogramvare, og programvareutvikling har blitt om til programvaremontering. Omtrent 90% av komponentene i moderne applikasjoner er eksterne, og AI-kodingassistenter introduserer enda flere avhengigheter automatisk. Dette betyr at en enkelt sårbarhet kan spre seg over millioner av applikasjoner.
Stakesene er høye: regulatorer rammer nå åpne kilde som et nasjonalt sikkerhetsproblem. Og angrep som det nylige Shai-Hulud npm-angrepet viser hvordan motstandere aktivt målretter disse svake punktene. Uten riktige retningslinjer er bedrifter utsatt i en enorm skala.
AI transformerer hvordan programvare bygges. Hva slags nye risikoer skaper dette for applikasjonssikkerhet?
AI-assistenter er som å ansette tusenvis av praktikanter på en gang — de kan øke produktiviteten, men også introdusere kaos når de ikke håndteres. Studier viser at 62% av AI-generert kode har sikkerhets-, kvalitets- eller arkitekturproblemer. Foruten kjente CVE-er inkluderer disse logiske feil, nye API-endepunkter eller kryptografiske feil som legacy-verktøy aldri var designet for å fange.
Den nye utfordringen er å skalerer sikker kode-gjennomgang. Å stole på overbelastede senior-ingeniører til å manuelt sjekke hver enkelt pull-forespørsel fungerer ikke. Du trenger automatiserte systemer som kan gjennomgå, prioritere og guide utviklere i samme hastighet som AI genererer kode.
Noen hevder at AI introduserer flere sårbarheter enn det forebygger. Ser du på det som en netto-risiko eller en netto-gevinst på dette stadiet?
Det kan være begge deler. AI er fantastisk for prototyper og eksperimenter, men uerfarne utviklere som avhenger av AI kan skape en blind som leder den blinde-scenario. Måten å snu denne ligningen på er ved å pare AI med sikkerhetsretningslinjer. Med riktige gjennomgangssystemer og MCP-drevne fikser på plass, kan du omdanne AI fra en netto-risiko til en netto-gevinst. Uten dem, overveier risikoene gevinstene.
Med AI-generert kode som blir mer vanlig, hva slags sikkerhetstiltak bør organisasjoner sette i verk for å sikre tillit til hva de distribuerer?
Behandle AI-generert kode som noen annen tredjepartsavhengighet. Det betyr kontinuerlig overvåking, automatisert verifisering og retningslinjer på hver enkelt stadium av pipelinen. Du må også sikre at dine AI-gjennomgangsverktøy er trent på høykvalitets, sikker kode — ikke bare tilfeldige GitHub-repositorier.
Og gå utenfor oppdaging. Når en risikabel avhengighet er flagget, bør dine verktøy anbefale oppgraderingsstien som unngår å bryte din app. Det er forskjellen på kaos og kontroll. Jeg liker å tenke på det som bumper-flater i bowling: ballen beveger seg raskt, men holder seg på sporet.
Gjennomsiktighet er sentral i din ledelsesstil. Hvordan påvirker å dele både seire og tilbakeslag kulturen og ytelsen?
Vi sikter mot radikal gjennomsiktighet i Endor Labs. Det betyr å dele både det gode og det dårlige — og ikke bare selskapets ytelse, men også ting som aksjeplaner og strategiske risikoer. Ansattene er voksne. Vårt team kan håndtere realiteten. Å være åpen bygger tillit, engasjement og eierskap, og det hjelper mennesker å ta bedre beslutninger.
Du ofte gir fremvoksende ledere store roller tidlig i deres karriere. Hva råd gir du første-gangs-ledere som tar på seg store ansvar?
Jeg liker å gi lovende teammedlemmer store roller tidlig og stole på at de vokser inn i stillingen. Med veiledning og støtte, lærer de raskt. Mitt råd: omfavne ansvar, lære av feil, og bygge troverdighet gjennom handling. Folk overrasker deg ofte med hva de kan oppnå når du gir dem rom.
Ser du for deg de største mulighetene og utfordringene i å sikre programvareforsyningskjeden de neste fem årene?
Med AI-kodingassistenter og borger-utviklere som omdefinerer arbeidsflyt, vil vi trenge systemer som fungerer som en “sikkerhetspar-programmerer” som gjennomgår hver enkelt pull-forespørsel i sanntid, skalerer sikker kode-gjennomgang og gir utviklere kontekst de kan stole på. Det er derfor vi i Endor Labs bygget vår MCP-server og multi-agent-arkitektur, som allerede hjelper kunder å holde tritt med AI-nativ utvikling.
Utfordringen er at forsyningskjeden selv bare blir mer kompleks. I dag er kode for det meste sammensatt av eksterne komponenter, og hver ny AI-verktøy introduserer et nytt lag av avhengighet. Selskaper som ikke tenker om modellene sine, vil finne seg utsatt.
Vi ser denne urgensen utspille seg i sanntid — Endor Labs beskytter nå over 7 millioner applikasjoner, scannar 1,6 millioner pull-forespørsler per måned og reduserer støy med over 90% for utviklingsteam. Fem år fra nå vil organisasjonene som kommer ut på topp være de som behandler sikker kode som en integrert del av utviklerproduktivitet.
Takk for det flotte intervjuet, lesere som ønsker å lære mer kan besøke Endor Labs.












