Wywiady

Ian Riopel, CEO i współzałożyciel Root.io – seria wywiadów

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Ian Riopel, CEO i współzałożyciel Root.io, kieruje misją firmy, aby zabezpieczyć łańcuch dostaw oprogramowania za pomocą rozwiązań chmurowych. Z ponad 15-letnim doświadczeniem w branży technologicznej i cyberbezpieczeństwa, pełnił role kierownicze w Slim.AI i FXP, koncentrując się na sprzedaży przedsiębiorstw, strategii wejścia na rynek i wzroście sektora publicznego. Ukończył studia na MIT Sloan i jest absolwentem U.S. Army Intelligence School.

Root.io to platforma bezpieczeństwa chmurowego zaprojektowana, aby pomóc przedsiębiorstwom zabezpieczyć swój łańcuch dostaw oprogramowania. Automatyzując zaufanie i zgodność w procesach rozwoju, Root.io umożliwia szybsze i bardziej niezawodne dostarczanie oprogramowania dla nowoczesnych zespołów DevOps.

Czym skłoniło do założenia Root, i jak powstał pomysł na Automated Vulnerability Remediation (AVR)?

Root powstał z głębokiej frustracji, której wielokrotnie doświadczyliśmy: organizacje poświęcają ogromne ilości czasu i zasobów na ściganie luk w zabezpieczeniach, które nigdy nie znikają całkowicie. Triage stał się jedyną obroną przed szybko narastającym technicznym długiem CVE, ale z szybkością pojawiania się nowych luk, sama triage już nie wystarcza.

Jako opiekunowie Slim Toolkit (dawniej DockerSlim), byliśmy już głęboko zaangażowani w optymalizację i bezpieczeństwo kontenerów. Było naturalne, że zapytaliśmy: Co, gdyby kontenery mogły proaktywnie naprawiać same siebie w ramach standardowego cyklu rozwoju oprogramowania? Automatyczna naprawa, znana obecnie jako Automated Vulnerability Remediation („AVR”), była naszym rozwiązaniem – podejściem niekoncentrującym się na triage i tworzeniu list, ale automatycznie eliminującym je, bezpośrednio w oprogramowaniu, bez wprowadzania zmian, które mogłyby powodować błędy.

Root wcześniej był znany jako Slim.AI – co skłoniło do zmiany nazwy, i jak firma ewoluowała podczas tego przejścia?

Slim.AI zaczął jako narzędzie, które pomagało developerom minimalizować i optymalizować kontenery. Ale szybko zrozumieliśmy, że nasza technologia ewoluowała w coś o wiele bardziej wpływowego: potężną platformę, która proaktywnie zabezpiecza oprogramowanie na dużą skalę. Zmiana nazwy na Root ujmuje tę transformację – od narzędzia optymalizacji dla developerów do solidnego rozwiązania bezpieczeństwa, które umożliwia każdej organizacji spełnienie surowych wymagań bezpieczeństwa wokół oprogramowania open-source w ciągu kilku minut. Root uosabia naszą misję: dotarcie do korzeni ryzyka oprogramowania i usunięcie luk w zabezpieczeniach, zanim staną się one incydentami.

Jak Wasz zespół z głębokimi korzeniami w cyberbezpieczeństwie, od Cisco, Trustwave i Snyk, ukształtował DNA Root?

Nasz zespół zbudował skanery bezpieczeństwa, bronił globalnych przedsiębiorstw i opracowywał rozwiązania dla niektórych z najbardziej wrażliwych i wysokostopniowych infrastruktur. Zmagaliśmy się bezpośrednio z kompromisami między szybkością, bezpieczeństwem i doświadczeniem developerów. To doświadczenie ukształtowało podstawy Root. Jesteśmy obsesjonowani automatyką i integracją – nie tylko identyfikujemy problemy z bezpieczeństwem, ale także szybko je rozwiązujemy, nie tworząc nowych tarć. Nasze doświadczenie informuje każdą decyzję, zapewniając, że bezpieczeństwo przyspiesza innowacje, a nie je spowalnia.

Jak Root twierdzi, że łata luki w zabezpieczeniach kontenerów w ciągu kilku sekund – bez przebudowy, bez przestoju. Jak działa Wasza technologia AVR?

AVR działa bezpośrednio na poziomie kontenera, szybko identyfikując podatne pakiety i łatając lub zastępując je wewnątrz samej obrazu – bez wymogu skomplikowanych przebudów. Wyobraź sobie to jako bezproblemową wymianę podatnych fragmentów kodu na bezpieczne zastępstwa, przy zachowaniu zależności, warstw i zachowań czasu wykonywania. Nie musisz już czekać na łaty od dostawców, nie musisz reprojektować swoich potoków. To naprawa z prędkością innowacji.

Czy możesz wyjaśnić, co odróżnia Root od innych rozwiązań bezpieczeństwa, takich jak Chainguard czy Rapidfort? Jaki jest Wasz atut na tym rynku?

W przeciwieństwie do Chainguard, który wymaga przebudowy przy użyciu wyselekcjonowanych obrazów, lub Rapidfort, który zmniejsza powierzchnię ataku bez bezpośredniego zajmowania się lukami, Root bezpośrednio łata istniejące obrazy kontenerów. Bezproblemowo integrujemy się z Waszym potokiem, bez zakłóceń – bez tarcia, bez przekazywania. Nie jesteśmy tu, aby zastąpić Wasz workflow, jesteśmy tu, aby go przyspieszyć i wzmocnić. Każdy obraz, który przechodzi przez Root, staje się w zasadzie złotym obrazem – w pełni zabezpieczonym, przejrzystym, kontrolowanym – dostarczając szybki zwrot z inwestycji, redukując luki i oszczędzając czas. Nasza platforma skraca czas naprawy z tygodni lub dni do zaledwie 120-180 sekund, umożliwiając firmom w wysoko regulowanych branżach usunięcie miesięcznych zaległości w lukach w zabezpieczeniach w jednej sesji.

Deweloperzy powinni skupić się na tworzeniu i wysyłaniu nowych produktów – nie spędzać godzin na naprawianiu luk w zabezpieczeniach, czasochłonnej i często niechcianej części rozwoju oprogramowania, która hamuje innowacje. Co gorsza, wiele z tych luk nie należy nawet do nich – pochodzą one z słabości w oprogramowaniu dostawców lub projektach open-source, zmuszając zespoły do spędzania cennych godzin na naprawianiu czyjąś problemu.

Deweloperzy i zespoły R&D są wśród największych centrów kosztów w każdej organizacji, zarówno pod względem zasobów ludzkich, jak i oprogramowania i infrastruktury chmurowej, które je wspierają. Root uwalnia ten ciężar, wykorzystując agentic AI, zamiast polegać na zespołach developerów pracujących przez całą dobę, aby ręcznie sprawdzić i załatać znane luki.

Jak Root konkretnie wykorzystuje agentic AI, aby zautomatyzować i przyspieszyć proces naprawy luk w zabezpieczeniach?

Nasze silnik AVR wykorzystuje agentic AI, aby odtworzyć procesy myślowe i działania doświadczonego inżyniera bezpieczeństwa – szybko oceniając wpływ CVE, identyfikując najlepsze dostępne łaty, rygorystycznie testując i bezpiecznie stosując naprawy. To, co zajmuje sekundy, wymagałoby inaczej znacznego wysiłku ręcznego, skalując się jednocześnie na tysiące obrazów. Każda naprawa uczy system, ciągle poprawiając jego skuteczność i adaptacyjność, w zasadzie wbudowując ekspertyzę pełnoetatowego inżyniera bezpieczeństwa bezpośrednio w Wasze obrazy.

Jak Root integruje się z istniejącymi workflow developerów bez dodawania tarcia?

Root bezproblemowo integruje się z istniejącymi workflow, łącząc się bezpośrednio z Waszym rejestrem kontenerów lub potokiem – bez rebazy, bez nowych agentów i bez dodatkowych sidecarów. Deweloperzy pushują obrazy, jak zwykle, a Root zajmuje się łataniem i publikowaniem zaktualizowanych obrazów w sposób przezroczysty, w miejscu lub jako nowe tagi. Nasze rozwiązanie pozostaje niewidoczne, aż do momentu, gdy jest potrzebne, oferując pełną widoczność dzięki szczegółowym śladom audytowym, kompleksowym SBOM i prostym opcjom wycofania, gdy są pożądane.

Jak balansujecie automatyzację i kontrolę? Dla zespołów, które chcą widoczności i nadzoru, jak dostosowalne jest Root?

W Root, automatyzacja zwiększa – a nie zmniejsza – kontrolę. Nasza platforma jest wysoko dostosowalna, pozwalając zespołom skalować poziom automatyzacji do ich konkretnych potrzeb. Wy decydujecie, co auto-stosować, kiedy włączyć przegląd ręczny i co wykluczyć. Zapewniamy obszerną widoczność dzięki szczegółowym widokom różnic, changelogom i analizom wpływu, zapewniając, że zespoły bezpieczeństwa pozostają poinformowane i uprawnione, nigdy nie pozostawione w ciemności.

Z tysiącami luk w zabezpieczeniach naprawianymi automatycznie, jak zapewniasz stabilność i unikasz łamania zależności lub zakłócania produkcji?

Stabilność i niezawodność są podstawą każdej akcji, którą podejmuje AVR Root. Domyślnie przyjmujemy podejście konserwatywne, starannie śledząc grafy zależności, stosując łaty świadome kompatybilności i rygorystycznie testując każdy naprawiony obraz przeciwko wszystkim dostępnym ramom testowym dla projektów open-source przed wdrożeniem. Gdyby problem kiedykolwiek wystąpił, jest on wykrywany wcześnie, a wycofanie jest bezproblemowe. W praktyce utrzymaliśmy poniżej 0,1% wskaźnik niepowodzeń w przypadku tysiąca automatycznych napraw.

Jak Root przygotowuje się do nowych, AI-erowych zagrożeń bezpieczeństwa?

Widzimy AI jako potencjalny wektor ataku i defensywną supermoc. Root proaktywnie wbudowuje odporność bezpośrednio w łańcuch dostaw oprogramowania, zapewniając, że konteneryzowane obciążenia – w tym złożone stosy AI/ML – są ciągle wzmacniane. Nasz agentic AI ewoluuje wraz z zagrożeniami, autonomicznie dostosowując obronę szybciej, niż atakujący mogą działać. Naszym ostatecznym celem jest autonomiczna odporność łańcucha dostaw oprogramowania: infrastruktura, która broni się z prędkością nowych zagrożeń.

Dziękujemy za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Root.io.

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.