Wywiady
David Mytton, CEO Arcjet – Wywiad

David Mytton, założyciel i CEO Arcjet, stoi na czele startupu zorientowanego na bezpieczeństwo dla deweloperów, który pomaga zespołom osadzać solidne zabezpieczenia, takie jak wykrywanie botów, ograniczanie szybkości, weryfikacja adresu e-mail, łagodzenie ataków i redakcja danych, bezpośrednio w kodzie aplikacji, po objęciu stanowiska w czerwcu 2023 r. Jest również współzałożycielem Console, popularnego biuletynu i podcastu dla deweloperów, pełnił role doradcze, takie jak Ekspert w Seedcamp, a wcześniej kierował inżynierią produktu w StackPath po przejęciu jego firmy monitorującej chmurę, przy jednoczesnym utrzymaniu silnego zainteresowania zrównoważonym obliczeniowym i aktywnym pisanie na tematy techniczne.
Arcjet opiera się na filozofii „bezpieczeństwa jako kodu”, która pozwala deweloperom zabezpieczać aplikacje za pomocą prostych integracji SDK, umieszczając logikę bezpieczeństwa obok logiki biznesowej w celu podejmowania decyzji o niskiej latencji i świadomych kontekstu, oraz eliminując potrzebę oddzielnego zaplecza; platforma obsługuje zabezpieczenia takie jak blokowanie botów, limity szybkości i filtrowanie danych wrażliwych, a także ewoluuje z funkcjami takimi jak lokalny model bezpieczeństwa AI i rozszerzonym wsparciem ram, odzwierciedlając swoją misję, aby uczynić bezpieczeństwo w kodzie domyślnym dla nowoczesnych aplikacji. (fly.io)
Założyłeś Server Density w czasie, gdy uruchamianie infrastruktury w skali było znacznie mniej standaryzowane niż dzisiaj, a ostatecznie rozwinąłeś i sprzedałeś firmę. Spoglądając wstecz, jakie były najważniejsze lekcje, które nauczyłeś się o budowaniu dla deweloperów i obsłudze systemów produkcyjnych, i jak doświadczenie to ukształtowało sposób, w jaki myślisz o oprogramowaniu dzisiaj?
Najlepsze narzędzia deweloperskie wygrywają demo i tracą produkcję. Uzyskanie od dewelopera zainstalowania czegoś nowego jest trudne, więc „szybki start” musi być pozbawiony tarć – ale to jest minimalny wymóg. Prawdziwy tryb awarii to to, co dzieje się po „działa”: produkt staje się ograniczony, więc poważne zespoły szybko się frustrują i wyrzucają go.
Dlatego bezpieczeństwo aplikacji Arcjet w kodzie jest zaprojektowane z myślą o dwóch rzeczywistościach: potrzebujesz natychmiastowego rozwiązania dla spamu podczas rejestracji, oszustw na koncie, ataków botów, nadużyć API itp., a także potrzebujesz wyjścia awaryjnego do zaawansowanych kontroli – limity na użytkownika, reguły oparte na ryzyku i decyzje świadome kontekstu – bez ponownego pisania wszystkiego.
Produkt nie jest interfejsem użytkownika. Produkt to zachowanie w czasie wykonywania, przypadki graniczne, przykłady i dokumenty referencyjne, którymi deweloperzy mogą zaufać.
Wychodząc z tego doświadczenia, co skłoniło Cię do założenia Arcjet, i dlaczego czułeś, że następna duża zmiana w bezpieczeństwie aplikacji musi nastąpić w samym kodzie, a nie na poziomie sieci lub infrastruktury?
Bezpieczeństwo obwodowe optymalizuje niewłaściwą rzecz. Deweloperzy budują i wysyłają kod, a nie pulpity – i agenci kodowania AI nie „klikają” w konsolę bezpieczeństwa, aby chronić aplikację.
Jeśli Twoja ochrona nie może być wyrażona jako kod, przeglądana w żądaniu ściągnięcia, przetestowana w CI i wdrożona wraz z aplikacją, to nie jest to „bezpieczeństwo pierwsze dla deweloperów”.
Arcjet istnieje, ponieważ bezpieczeństwo należy do warstwy aplikacji: kontrolowana wersja, testowalna, obserwowalna i bliska logice biznesowej, gdzie rzeczywiście żyje intencja.
Arcjet osadza wykrywanie zagrożeń opartych na AI bezpośrednio w obsługiwanie żądań aplikacji. Z technicznego punktu widzenia, jakie korzyści zapewnia ten lokalny, w-kodzie podejście w porównaniu z tradycyjnymi narzędziami bezpieczeństwa opartymi na obwodzie?
Wewnątrz obsługiwanie żądania masz tożsamość, stan sesji, historię zakupów, wiek konta, flagi funkcji i prawdę bazy danych. Możesz podjąć decyzję, taką jak: „To wygląda dziwnie, ale to lojalny klient – zwiększ weryfikację zamiast blokowania.” Serwer proxy nie może tego zrobić, ponieważ nie ma pojęcia, co to jest „klient”.
Celem nie jest maksymalne blokowanie. Celem jest minimalizowanie fałszywych pozytywów za pomocą świadomego kontekstu bezpieczeństwa, ponieważ najdroższy błąd bezpieczeństwa jest blokowanie prawdziwego procesu płatności lub zamykanie prawdziwego użytkownika.
AI dramatycznie zmienił ekonomię nadużyć, od scrapingu botów i spamu podczas rejestracji do zautomatyzowanego wykorzystania API. Jakie rodzaje ataków najczęściej widzisz w produkcji dzisiaj, i jak ewoluują one, gdy atakujący przyjmują bardziej zaawansowane systemy AI?
Wzrosty wydajności AI pomagają także atakującym! Duża zmiana to objętość i prędkość iteracji: więcej prób uwierzytelniania, więcej zautomatyzowanego spamu podczas rejestracji, więcej scrapingu botów, więcej sondowania API i szybsze „uzbrojenie” nowych luk w zabezpieczeniach.
Widzimy również, jak atakujący prowadzą krótsze pętle sprzężenia zwrotnego: testują obronę, adaptują prompty i ładunki, rotują infrastrukturę i kontynuują, aż wejdą. Aktualnie wszystko kręci się wokół prędkości, a nie wyrafinowania.
Nadal jest zbyt mało ludzi, którzy stosują najlepsze praktyki, takie jak używanie menedżera haseł, wdrażanie uwierzytelniania dwuskładnikowego z odpornymi na phishing kredencjałami, takimi jak passkey lub klucze sprzętowe, i utrzymanie zależności na bieżąco. Z rosnącą liczbą ataków to stanie się coraz ważniejsze.
Jednym z największych napięć w bezpieczeństwie jest ochrona aplikacji bez spowalniania rozwoju. Jak zespoły korzystające z Arcjet były w stanie zintegrować bezpieczeństwo w swoje procesy robocze, utrzymując przy tym szybkie cykle wydawnicze?
Arcjet działa w każdym środowisku, w tym w środowisku programistycznym na laptopie. Oznacza to, że deweloperzy mogą przetestować go bez wdrażania do produkcji. Jest to znacząca zaleta, ponieważ mogą zwalidować i zademonstrować integrację bez potrzeby specjalnych uprawnień i bez ryzyka wpływu na produkcję. Rozwiązuje to klasyczny problem, w którym zespoły bezpieczeństwa zmuszają deweloperów do przyjęcia narzędzi, które utrudniają im wykonywanie pracy.
Arcjet zyskał wczesną popularność wśród produktów AI i platform e-commerce. Co sprawia, że te środowiska są szczególnie narażone na nowoczesne zautomatyzowane ataki, i dlaczego obrony dziedziczone tendencje do zawodzenia?
Te dwie kategorie mają wspólne podobieństwo, gdzie każde żądanie nadużycia ma bezpośredni koszt.
Produkty AI płacą za tokeny i inferencję – atakujący zmieniają Twoją marżę w swoje pole do gry za pomocą scrapingu, automatyzacji i wykorzystania warstwy free. E-commerce płaci za oszustwa, chargebacki, nadużycia zapasów i przejęcia kont. Oba są nadwrażliwe na fałszywe pozytywy, ponieważ blokowanie prawdziwych użytkowników to literalna strata przychodu.
Obrony dziedziczone chronią głównie przepustowość i infrastrukturę. Współczesni atakujący atakują logikę biznesową: przepływy rejestracji, przepływy płatności, logikę promocyjną, odzyskiwanie kont i punkty końcowe API. Dlatego ogólne kontrolki obwodowe i „rozwiąż to za pomocą CAPTCHY” coraz częściej zawodzą.
Budowanie oprogramowania bezpieczeństwa wiąże się z zupełnie innymi kompromisami niż obserwowalność lub monitorowanie. Co najbardziej zaskoczyło Cię w rozwoju produktu bezpieczeństwa w porównaniu z Twoim wcześniejszym doświadczeniem z narzędziami infrastrukturalnymi?
W przypadku obserwowalności klienci ufają, że będziesz dostępny. W przypadku bezpieczeństwa klienci ufają, że będziesz bezpieczny i nie staniesz się ich nowym wykorzystaniem łańcucha dostaw.
Budowanie produktu bezpieczeństwa oznacza prowadzenie firmy bezpieczeństwa. Używamy ram, takich jak SOC 2, minimalizujemy nasze zależności od stron trzecich i traktujemy laptopy deweloperów i dostęp do narzędzi jako aktywa produkcyjne. Oznacza to wiele monitorowania i szybkiej reakcji na potencjalne problemy.
W miarę jak aplikacje coraz bardziej polegają na agentach AI działających w imieniu użytkowników, jak deweloperzy powinni przemyśleć pomysły, takie jak tożsamość, intencja i zaufanie na poziomie aplikacji?
Gdy agenci AI działają w imieniu użytkowników, tożsamość przestaje być stanem logowania binarnego i staje się problemem delegacji: kto działa, w imieniu kogo, z jakimi uprawnieniami, przez jaki czas i z jakimi ograniczeniami.
Deweloperzy powinni przesiąść się do ciągłej weryfikacji: traktować każde żądanie jako wymagające świeżej decyzji ufności opartej na kontekście – historii użytkownika, sygnałach urządzenia, zachowaniu sesji i ryzyku działania. „Intencja” jest wnioskowana z zachowania w czasie, a nie oświadczana w nagłówkach.
Oznacza to budowanie momentów eskalacji (weryfikacji, limitów, tarcia) wokół działań o wysokim ryzyku, takich jak reset hasła, płatność i tworzenie tokenów – i robienie tych kontroli w kodzie, gdzie aplikacja może odróżnić lojalnego klienta od bota z skradzionym ciasteczkiem.
Spoglądając w przyszłość, jak widzisz ewolucję bezpieczeństwa w-kodzie, świadomego kontekstu w ciągu najbliższych kilku lat, gdy ruch wygenerowany przez AI będzie nadal rosł?
Narzędzia obwodowe nie znikną – ale staną się grubym filtrem dla rzeczy najlepiej rozwiązywanych na poziomie sieci, takich jak ataki DDoS. Dokładne decyzje będą podejmowane wewnątrz aplikacji, przy użyciu prawdziwego kontekstu.
Jeśli osadzone bezpieczeństwo stanie się modelem domyślnym dla nowoczesnych aplikacji, co oznacza to dla sposobu, w jaki deweloperzy testują, wdrażają i myślą o bezpieczeństwie w systemach produkcyjnych?
Jeśli osadzone bezpieczeństwo stanie się standardem, zespoły będą testować nadużycia tak, jak testują poprawność: testy jednostkowe bezpieczeństwa, symulacje ataków, które można odtworzyć, i sprawdzenia CI dla ryzykownych punktów końcowych.
Większa zmiana polega na tym, że agenci kodowania AI będą wdrażać bezpieczeństwo jako kod, a nie jako konfigurację pulpitu. Agenci mogą tylko niezawodnie proponować, przeglądać i walidować zabezpieczenia, gdy kontrolki znajdują się w repo: polityki, reguły, testy i instrumentacja. Jeśli „warstwa bezpieczeństwa” jest interfejsem sieciowym, agent nie może przetestować zmian, aby bezpiecznie je wysłać.
To jest prawdziwy powód, dla którego „bezpieczeństwo w kodzie” wygrywa – pasuje do tego, jak nowoczesne oprogramowanie (i nowoczesny rozwój wspomagany przez AI) jest naprawdę budowane.
Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Arcjet.












