Wywiady

Ronen Slavin, CTO i współzałożyciel Cycode – seria wywiadów

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Ronen Slavin, CTO i współzałożyciel Cycode, jest przedsiębiorcą wielokrotnie powtarzającym swoje osiągnięcia i byłym oficerem Unit 8200 Izraelskich Sił Obronnych. Przed założeniem Cycode w 2019 roku współzałożył FileLock, które zostało przejęte przez Reason Security w 2018 roku, oraz pełnił funkcję szefa działu badań w Reason Cybersecurity. Dzięki głębokiej wiedzy w zakresie wykrywania złośliwego oprogramowania, badań nad podatnościami i eksploatacją, Slavin zbudował karierę na styku zaawansowanych badań nad bezpieczeństwem i innowacji produktowych.

Cycode to platforma bezpieczeństwa aplikacji oparta na sztucznej inteligencji, która łączy zespoły bezpieczeństwa i rozwoju z kontekstem działania od kodu do środowiska wykonawczego. Poprzez połączenie AST, ASPM i bezpieczeństwa łańcucha dostaw oprogramowania, zabezpiecza zarówno kod wygenerowany przez AI, jak i ludzi. Napędzana przez Risk Intelligence Graph (RIG), własne skanery i integracje, Cycode zapewnia natychmiastowe wykrywanie ryzyka, analizę wpływu zmian (CIA) i naprawy napędzane przez AI — zamykając luki w widoczności, przyspieszając usuwanie usterek i obniżając koszty od pierwszego dnia.

Co skłoniło Cię do założenia Cycode, a jaki kluczowy problem w zakresie bezpieczeństwa oprogramowania próbowaliście rozwiązać od samego początku?

Pomysł na Cycode powstał z czegoś, co wielokrotnie obserwowaliśmy; kod źródłowy był kradziony lub nieumyślnie przeciekał w niepowołane ręce. Po latach spędzonych w branży cyberbezpieczeństwa i przestrzeni bezpieczeństwa ofensywnego, oraz po prowadzeniu ochrony punktów końcowych w Reason, doszliśmy do wniosku, jak krytyczny jest kod źródłowy — nie tylko jako linie kodu, ale jako jeden z najcenniejszych aktywów firmy. Nie otrzymywał on odpowiedniego zabezpieczenia.

To olśnienie jest tym, co zainspirowało mnie do założenia Cycode. Od samego początku nasza misja była klarowna: chronić kod źródłowy na każdym etapie, od momentu jego napisania do momentu jego wysłania, wszystko to bez utrudniania pracy programistom. Postanowiliśmy zapewnić, że bezpieczeństwo i inżynieria mogą współpracować ręka w rękę, z bezpieczeństwem bezproblemowo zintegrowanym z codzienną pracą, a nie stanowiącym przeszkody.

Co najważniejsze, było to, aby dać zespołom widoczność, odpowiedzialność i współpracę, której potrzebowali. Programiści nie powinni musieć poświęcać swojej produktywności dla bezpieczeństwa, a zespoły bezpieczeństwa nie powinny musieć działać bez kontekstu lub kontroli. Cycode został stworzony, aby uczynić obie rzeczy możliwymi.

Jak Twoje poprzednie doświadczenie jako przedsiębiorca w branży cyberbezpieczeństwa i służba w elitarnych jednostkach wywiadowczych Izraela, Unit 8200, ukształtowały Twoje podejście techniczne w Cycode?

Mój czas w izraelskiej branży cyberbezpieczeństwa, szczególnie w elitarnych środowiskach technicznych, wpoił mi nastawienie na precyzję, adaptacyjność i nieustanną ciekawość. Niezależnie od tego, czy byłem w Unit 8200, czy w moich wczesnych dniach jako przedsiębiorca, nauczyłem się myśleć jak atakujący i obrońca. To podwójne spojrzenie jest podstawą, na której zbudowaliśmy Cycode.

Jako przedsiębiorca w branży cyberbezpieczeństwa, widziałem na własne oczy, jak fragmentaryczna i reaktywna stała się scena bezpieczeństwa. Narzędzia bezpieczeństwa były często montowane po fakcie, pozostawiając programistom nawigację w labiryncie alertów bez kontekstu. To właśnie postanowiliśmy zmienić.

W Cycode przyjęliśmy podejście systemowe, traktując kod źródłowy jako krytyczny aktyw i budując bezpieczeństwo w cyklu życia rozwoju oprogramowania od samego początku. Moje doświadczenie nauczyło mnie, że bezpieczeństwo musi być proaktywne, kontekstowe i przyjazne dla programistów. Dlatego tak bardzo koncentrujemy się na automatyzacji, widoczności i mostkowaniu przepaści między bezpieczeństwem a rozwojem oprogramowania. To nie tylko o znajdowaniu podatności, ale o naprawie tego, co się liczy, szybko.

Cycode łączy wiele warstw ochrony, w tym AST (Testowanie bezpieczeństwa aplikacji) i ASPM (Zarządzanie posturą bezpieczeństwa aplikacji). Dla tych, którzy nie znają tych pojęć, możesz wyjaśnić, jak te elementy współpracują — i co sprawia, że podejście Cycode jest unikalne?

Zdecydowanie. W Cycode zabezpieczanie nowoczesnego oprogramowania wymaga więcej niż tylko skanowanie kodu; wymaga holistycznego zrozumienia, jak ten kod jest budowany, wdrażany i utrzymywany. Jako platforma bezpieczeństwa aplikacji oparta na sztucznej inteligencji, nasze podejście jest różnorodne dzięki połączeniu Testowania bezpieczeństwa aplikacji (AST), Zarządzania posturą bezpieczeństwa aplikacji (ASPM) i bezpieczeństwa łańcucha dostaw oprogramowania (SSCS).

Narzędzia AST, takie jak SAST, DAST i SCA, są skuteczne w identyfikowaniu podatności w kodzie, zależnościach i infrastrukturze. Ale często działają w izolacji, generując alerty bez kontekstu. To właśnie tutaj ASPM wkracza do akcji. ASPM łączy punkty na całym cyklu życia rozwoju oprogramowania. Zapewnia widoczność w posturze bezpieczeństwa aplikacji z priorytetem ryzyka i działaniami naprawczymi, SSCS umieszcza platformę w celu zabezpieczenia potoków CI/CD.

Co sprawia, że Cycode jest unikalny, to sposób, w jaki łączymy te warstwy i ustanawiamy nowy standard przedsiębiorstw. Dziś, w erze sztucznej inteligencji, bezpieczeństwo musi stać się inteligentniejsze. Zbudowaliśmy na naszych fundamentach z AST, ASPM i SSCS z agentami AI, aby pomóc w priorytyzacji i naprawie tego, co się liczy, szybciej, zamykając tę lukę w bezpieczeństwie, o której wspomniałem wcześniej.

Jak Cycode integruje się z nowoczesnymi potokami DevOps, takimi jak GitHub, GitLab lub Azure DevOps, aby wykryć ryzyko wcześniej w cyklu życia?

Cycode został zbudowany z myślą o nowoczesnym DevOps. Integrujemy się bezpośrednio z platformami takimi jak GitHub, GitLab i Azure DevOps, aby osadzić bezpieczeństwo w każdej fazie cyklu życia rozwoju oprogramowania, nie spowalniając przy tym zespołów.

Nasza platforma łączy się z systemami kontroli źródła i CI/CD, aby nieprzerwanie monitorować kod, konfiguracje i przepływy pracy. Skanujemy i łączymy żądania w czasie rzeczywistym, więc programiści otrzymują natychmiastowe informacje zwrotne o podatnościach przed połączeniem kodu. Analizujemy również historię commitów i metadane, aby przypisać problemy do odpowiednich właścicieli, redukując tarcie i przyspieszając naprawę.

W naszym podejściu nie tylko prezentujemy alerty; zapewniamy pełen kontekst. Obejmuje to pochodzenie problemu, jego potencjalny wpływ i kroki niezbędne do jego rozwiązania. A ponieważ integrujemy się z narzędziami takimi jak JIRA, możemy automatycznie tworzyć i śledzić bilety, utrzymując bezpieczeństwo i inżynierię w zgodzie.

Ostatecznie naszym celem jest przesunięcie bezpieczeństwa w lewo w kontrolowany, przyjazny dla programistów sposób, aby ryzyko było identyfikowane wcześnie, rozwiązywane szybko i nie stawało się blokadami później w potoku.

Czy możesz oprowadzić nas przez to, jak Risk Intelligence Graph pomaga zespołom łączyć zagrożenia w kodzie, kontenerach, infrastrukturze i środowisku wykonawczym?

Tak, to funkcja, której możemy być dumni. Risk Intelligence Graph, co nazywamy RIG, jest silnikiem za możliwością Cycode do skorelowania i kontekstualizacji danych bezpieczeństwa w całym łańcuchu dostaw oprogramowania.

Zastanów się nad RIG jako dynamiczną mapą, która łączy wszystko, od kodu źródłowego i zależności open-source do potoków CI/CD, rejestrów artefaktów i środowisk wykonawczych. Nie tylko zbiera dane — rozumie relacje. Więc gdy zostanie znaleziona podatność w kontenerze, RIG może ją odśledzić do konkretnego wiersza kodu, programisty, który go zaangażował, potoku, który go zbudował, i infrastruktury, na której jest uruchomiony.

Ten poziom widoczności jest krytyczny. Umożliwia zespołom bezpieczeństwa priorytetowe ryzyko na podstawie ich rzeczywistego wpływu, a nie tylko ocen ciężkości. Z AI wbudowanym wewnątrz, zapewnia programistom działania i pełen kontekst, pozwalając im naprawiać problemy szybciej i z większą pewnością.

Jest to ważne, aby zauważyć, że RIG nie jest tylko pulpitem; jest to narzędzie podejmowania decyzji. Pomaga zespołom przechodzić od wykrycia do rozwiązania z prędkością DevOps, łącząc punkty między fragmentarycznymi systemami i prezentując ryzyko, które naprawdę się liczy.

Jak Cycode wykrywa i zarządza ryzykiem związanym z kodem wygenerowanym przez AI i integracjami z usługami takimi jak OpenAI lub Hugging Face?

Kod wygenerowany przez AI wprowadza nowy poziom złożoności i ryzyka, szczególnie gdy pochodzi z zewnętrznych usług, takich jak OpenAI lub Hugging Face. W Cycode zbudowaliśmy możliwości, aby specjalnie rozwiązać ten ewoluujący krajobraz zagrożeń. Ostatnio nasz agent wykorzystywania AI i serwer MCP, aby zabezpieczyć rozwój AI i przepływy kodowania.

Jeśli chodzi o naszą platformę, zapewniamy scentralizowany Inwentarz Aktywów Aplikacji, który mapuje wszystkie składniki w ekosystemie oprogramowania, w tym modele AI, biblioteki AI i integracje z usługami takimi jak OpenAI lub Hugging Face. Zapewnia to zespołom pełną widoczność tego, gdzie AI jest używana, nawet jeśli jest głęboko osadzona w stosie.

Na drugim miejscu używamy własnych narzędzi do analizy kodu, które idą poza dopasowanie wzorca. Te narzędzia mogą wykryć wzorce kodu wygenerowanego przez AI i zidentyfikować biblioteki lub ramy związane z uczeniem maszynowym, NLP lub generatywnym AI — nawet jeśli nie są jawnie oznaczone jako takie.

Trzecio, Cycode nieustannie skanuje pod kątem podatności specyficznych dla AI, takich jak powierzchnie ataków przeciwników, ryzyko zatrucia danych i zagrożenia wydobycia modelu. Są to pojawiające się wektory, które tradycyjne narzędzia AST często pomijają. Priorytetowo traktujemy te ryzyka na podstawie ciężkości i wpływu biznesowego, i zapewniamy wskazówki naprawcze dostosowane do kontekstu AI.

Wreszcie, pomagamy organizacjom w utrzymaniu zgodności z regulacjami, takimi jak Unijne Prawo AI, automatyzując dokumentację i zapewniając przejrzystość w zakresie tego, jak AI jest używana w całej aplikacji. Obejmuje to generowanie raportów o składnikach AI, ich przeznaczeniu i potencjalnym wpływie, co jest krytyczne zarówno dla wewnętrznego zarządzania, jak i zewnętrznych audytów.

W skrócie, Cycode nie tylko wykrywa ryzyko związane z AI; pomaga je zarządzać z pełnym kontekstem, odpowiedzialnością i zgodnością na uwadze.

Jakie są największe wyzwania w wykrywaniu sekretów w środowiskach SDLC, a jak Cycode rozwiązuje te wyzwania?

Wykrywanie sekretów jest jednym z najbardziej krytycznych i zaniedbanych wyzwań w nowoczesnym rozwoju oprogramowania. Sekrety, takie jak klucze API, tokeny i poświadczenia, są często wbudowane w kod źródłowy, potoki CI/CD i pliki konfiguracyjne. A z rozprzestrzenianiem się zespołów rozproszonych, zależności open-source i szybkich cykli wydawniczych, te sekrety mogą łatwo wyciekać do publicznych repozytoriów lub być wykorzystywane przez atakujących.

Wyzwaniem jest to, że sekrety nie znajdują się już tylko w kodzie. Są wszędzie, w środowiskach budowania, rejestrach artefaktów i nawet w narzędziach zewnętrznych. Tradycyjne skanery często je przegapiają lub generują nadmierny hałas, utrudniając zespołom podjęcie działań.

W Cycode przyjęliśmy holistyczne podejście do bezpieczeństwa. Nasza platforma skanuje cały SDLC, od repozytoriów kodu do potoków CI/CD i środowisk wykonawczych, aby wykryć narażone sekrety w czasie rzeczywistym. Korelujemy znaleziska z kontekstem, aby zespoły wiedziały nie tylko co zostało narażone, ale gdzie, przez kogo i jak krytyczne jest to.

Także egzekwujemy minimalny dostęp i bezpieczne konfiguracje potoków, aby zapobiec nadużyciom sekretów. A ponieważ integrujemy się z systemami śledzenia problemów i przepływami pracy programistów, naprawa jest szybka i bezproblemowa.

Ostatecznie, wykrywanie sekretów nie jest tylko o znajdowaniu wycieku, ale o zabezpieczeniu całej fabryki oprogramowania. To właśnie do tego została zbudowana platforma Cycode.

Jak zapewniasz dokładność i redukujesz fałszywe pozytywy przy skanowaniu pod kątem podatności lub sekretów?

Radzenie sobie z fałszywymi pozytywami może być niezwykle frustrujące dla programistów. Kiedy zespoły są bombardowane nieistotnymi alertami, łatwo zacząć je ignorować, i to właśnie wtedy, gdy prawdziwe zagrożenia mogą przemykać niezauważone. Poprzez nasz silnik SAST, pomagamy zespołom identyfikować słabości kodu, osiągać dokładność i koncentrować się na prawdziwych pozytywach, aby zaoszczędzić czas i przyspieszyć dostawę oprogramowania. W testach benchmarkowych OWASP, Cycode osiągnął wskaźnik fałszywych pozytyw na poziomie 2,1%, co reprezentuje >94% redukcję w porównaniu z alternatywnymi metodami.

Po pierwsze, koncentrujemy się na korelacji kontekstowej. Zamiast po prostu flagować potencjalny problem i przechodzić dalej, nasza platforma mapuje go na większy obraz łańcucha dostaw oprogramowania organizacji. Więc jeśli sekret zostanie znaleziony w commicie, kojarzymy to znalezienie z potokiem, który je zbudował, środowiskiem, w którym zostało wdrożone, i programistą, który je dodał. Ten dodatkowy kontekst pomaga nam określić, czy coś stanowi prawdziwe ryzyko, czy jest po prostu nieszkodliwe.

Następnie, nasze algorytmy skanowania własności idą znacznie dalej niż podstawowe dopasowanie wzorca. Nasze narzędzie do wykrywania sekretów analizuje wzorce, entropię i sposób, w jaki ciąg jest używany, pozwalając nam odróżnić prawdziwe sekrety od podobnych jednostek, takich jak dane testowe lub tekst zastępczy.

Integrujemy się również z systemami śledzenia problemów i przepływami pracy programistów, aby utrzymać wszystko połączone. Kiedy podatność lub sekret zostaje potwierdzony i naprawiony, ta informacja zwrotna pomaga nam uczynić nasze modele bardziej inteligentnymi. Przypisując problemy na podstawie własności kodu, pomagamy upewnić się, że problemy są kierowane do odpowiednich osób bez niepotrzebnej duplikacji.

Ostatecznie, naszym celem jest proste. Zamierzamy uczynić bezpieczeństwo czymś, na co zespoły mogą liczyć: mniej fałszywych alarmów, bardziej dokładne znaleziska i szybsze rozwiązania. W ten sposób zespoły mogą skupić się na rozwiązywaniu prawdziwych problemów, które się liczą.

Jakie rodzaje ataków lub podatności oczekujesz, że będą wzrastać, gdy więcej firm przyjmie AI w swoich przepływach pracy?

Podczas gdy AI staje się coraz bardziej integralną częścią codziennej pracy programistycznej, prawdopodobnie spotkamy nowy zestaw podatności. Nie będą to tylko wyzwania techniczne; niektóre z nich będą wynikać z tego, jak ludzie i zespoły wchodzą w interakcje z tymi narzędziami.

Jednym z największych ryzyk jest to, że programiści mogą stać się zbyt zależni od kodu wygenerowanego przez AI. Chociaż AI może pomóc przyspieszyć proces, nie jest doskonały. Jeśli programiści założą, że każda sugestia AI jest poprawna, mogą nieumyślnie wprowadzić ukryte błędy lub problemy z bezpieczeństwem. Ponieważ linie odpowiedzialności mogą stać się niewyraźne, gdy kod pochodzi z maszyny, te problemy mogą przemykać niezauważone.

Istnieje również rosnące zagrożenie ataków na łańcuch dostaw, które specjalnie atakują modele AI i API. Na przykład, jeśli zaufane usługi, takie jak OpenAI lub Hugging Face, zostaną skompromitowane, lub jeśli ktoś wprowadzi złośliwy model do przepływu pracy, atakujący mogą zmienić dane wyjściowe lub ukraść wrażliwe informacje.

Innym pojawiającym się zagrożeniem jest zatrucie danych. W tym scenariuszu atakujący dokonują subtelnych, strategicznych modyfikacji danych szkoleniowych, które mogą później wpłynąć na to, jak model AI się zachowuje. Ten rodzaj ataku jest szczególnie niebezpieczny w obszarach, takich jak wykrywanie oszustw lub kontrola dostępu, gdzie bezpieczeństwo jest kluczowe.

Ponadto, firmy będą stawać przed rosnącą presją w kwestiach wyjaśnialności i zgodności. Nowe regulacje, takie jak Unijne Prawo AI, będą wymagać od organizacji wyjaśnienia, w jaki sposób ich systemy AI podejmują decyzje i jaki jest podstawą tych decyzji. Może to być bardzo trudne, jeśli modele są czarnymi skrzynkami lub jeśli zespoły używają zewnętrznych narzędzi, które brak im przejrzystości.

W Cycode rozwijamy narzędzia, które pomagają zespołom identyfikować ryzyko specyficzne dla AI, takie jak podatności przeciwników, niewłaściwe użycie i niebezpieczne integracje. Chcemy również zapewnić, że programiści pozostają odpowiedzialni za kod, który wysyłają, niezależnie od tego, czy został napisany przez człowieka, czy wygenerowany automatycznie.

Spójrz pięć lat do przodu; jak widzisz ewolucję roli AI w zabezpieczaniu łańcuchów dostaw oprogramowania?

AI już transformuje, w jaki sposób podchodzimy do bezpieczeństwa aplikacji, ale jego pełne wpływy na łańcuch dostaw oprogramowania są dopiero na początku. W ciągu najbliższych pięciu lat uważam, że AI stanie się integralną częścią identyfikacji, priorytetu i rozwiązywania ryzyk w całym procesie rozwoju.

Po pierwsze, AI pomoże zbliżyć zespoły bezpieczeństwa i rozwoju. Obecnie często istnieje napięcie, ponieważ narzędzia bezpieczeństwa mogą zakłócać pracę lub brakować niezbędnego kontekstu. AI ma potencjał, aby wygładzić te krawędzie, przekształcając znaleziska bezpieczeństwa w działania i automatycznie proponując bezpieczne rozwiązania dostosowane do przepływu pracy zespołu.

AI również stanie się coraz bardziej istotne w zrozumieniu tego, co dzieje się w czasie rzeczywistym. Będzie monitorować środowiska budowania, kontenery i API, identyfikując nietypową aktywność, gdy tylko wystąpi. Ten monitoring w czasie rzeczywistym będzie niezwykle ważny, gdy ataki na łańcuch dostaw staną się bardziej złożone i trudniejsze do wykrycia za pomocą tradycyjnego skanowania.

Ponadto, AI pomoże firmom w nawigacji przez rosnący labirynt regulacji. Gdy rządy wprowadzają więcej przepisów dotyczących tego, jak AI powinno być używane, organizacje będą potrzebować narzędzi, które mogą wyjaśnić powody decyzji AI, śledzić pochodzenie modeli i egzekwować zasady w złożonych systemach. Widzę AI, które wkraczają do tworzenia dokumentacji, mapowania zależności i pomocy w egzekwowaniu zasad na całym świecie.

Jednak pomimo tych postępów, nadzór ludzki pozostanie kluczowy. AI nie jest tutaj, aby zastąpić ludzi, ale raczej aby ich wzmocnić. Programiści i zespoły bezpieczeństwa zawsze będą musieli brać odpowiedzialność, szczególnie gdy kod wygenerowany przez AI może wprowadzić nowe ryzyka. To jeden z powodów, dla których jesteśmy zaangażowani w budowanie narzędzi, które czynią AI tak przejrzystym, zrozumiałym i odpowiedzialnym, jak to tylko możliwe.

W końcu, AI stanie się nicią łączącą, która sprawi, że łańcuchy dostaw oprogramowania będą bezpieczniejsze, ale tylko wtedy, gdy będziemy ją używać w sposób przemyślany i będziemy trzymać ludzi zaangażowanych na każdym etapie.

Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Cycode

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.