Wywiady

Varun Badhwar, Założyciel i Dyrektor Generalny Endor Labs – Seria Wywiadów

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Varun Badhwar, Założyciel i Dyrektor Generalny Endor Labs, jest przedsiębiorcą w dziedzinie cyberbezpieczeństwa, który zbudował i prowadził firmy na czele rozwoju chmury i bezpieczeństwa aplikacji. Od 2021 roku stoi na czele Endor Labs, której celem jest zabezpieczenie rozwoju oprogramowania opartego na sztucznej inteligencji. Wcześniej był wiceprezesem i dyrektorem generalnym Prisma Cloud w Palo Alto Networks (PANW ) oraz założycielem RedLock, startupu z dziedziny bezpieczeństwa chmury, który został przejęty przez Palo Alto Networks.

Endor Labs to platforma bezpieczeństwa aplikacji zaprojektowana na potrzeby ery sztucznej inteligencji, która pomaga zespołom inżynierskim i bezpieczeństwa w równowadze między szybkością a bezpieczeństwem w rozwoju oprogramowania. Platforma integruje funkcje takie jak analiza składu oprogramowania oparta na dostępności, SAST, skanowanie kontenerów, wykrywanie sekretów i ochrona potoku CI/CD w jednolity widok, pomagając zespołom w identyfikowaniu, które luki bezpieczeństwa są naprawdę istotne i priorytetyzacji napraw. Zawiera również agenci sztucznej inteligencji, którzy analizują żądania ściągnięcia zmian architektonicznych i wykrywają ryzyko w kodzie wygenerowanym przez sztuczną inteligencję we wczesnej fazie cyklu rozwojowego.

Wcześniej budowałeś i skalowałeś duże przedsięwzięcia bezpieczeństwa — jak te doświadczenia doprowadziły do założenia Endor Labs, a jaki problem najbardziej chciałeś rozwiązać na początku?

W 2021 roku byłem w Palo Alto Networks, kiedy doszło do naruszenia zabezpieczeń SolarWinds (SWI ). Było to ogromne. Każdy klient korzystający z ich oprogramowania został dotknięty, a my nie byliśmy wyjątkiem. Gdy zagłębiłem się w to, jak zarządzaliśmy własnym oprogramowaniem, zauważyłem, że mieliśmy 450 inżynierów i 68 000 luk w zabezpieczeniach, a inżynierowie niemal je ignorowali. Powodem było to, że aż 80–90% alertów były fałszywymi pozytywami, a tradycyjne narzędzia nie rozumiały, jak naprawdę pracują deweloperzy.

To wtedy się zrozumiało: nowoczesny rozwój oprogramowania bardziej przypomina montaż niż tworzenie. Wysyłamy kod, który w większości składa się z bibliotek stron trzecich, bez gwarancji jakości czy bezpieczeństwa. Zobaczyłem rozłączność między zespołami bezpieczeństwa a inżynierami, dynamikę antagonistyczną i tarcie polityczne. Wiedziałem, że musimy od podstaw przemyśleć bezpieczeństwo aplikacji, co doprowadziło do założenia Endor Labs.

Endor Labs chroni teraz miliony aplikacji dla organizacji od fintech po platformy SaaS. Jakie przypadki użycia widzisz najczęściej, a dlaczego klienci zwracają się do ciebie?

Nasi klienci przychodzą do nas, aby zabezpieczyć swoje łańcuchy dostaw oprogramowania i potoki deweloperskie. Chcą zweryfikować zależności open source przed produkcją, automatycznie oznaczyć kod wygenerowany przez sztuczną inteligencję o wysokim ryzyku i ostatecznie zintegrować bezpieczeństwo bezpośrednio w procesy deweloperskie.

Najwięksi skanerzy po prostu rzucają luki w zabezpieczeniach na deweloperów i odchodzą, tworząc hałas, który inżynierowie ostatecznie ignorują. A z kodowaniem wibrującym, które jest już powszechne, ten podejście po prostu nie działa. W Endor Labs dostarczamy analizę świadomą kontekstu i wskazówki, które można wykonać, aby zespoły bezpieczeństwa i inżynierskie mogły sobie ponownie ufać.

Deweloperzy często stają przed napięciem między szybkością a bezpieczeństwem. Jak Wasza platforma pomaga rozwiązać to wyzwanie?

Szybkość w stosunku do bezpieczeństwa to najstarszy dylemat w rozwoju oprogramowania. Kodowanie wibrujące tylko to wyzwanie jeszcze bardziej uwypukliło. Czterdzieści pięć procent deweloperów używa asystentów sztucznej inteligencji codziennie, co przyspiesza prędkość, ale również wprowadza niebezpieczny kod.

W Endor Labs wbudowujemy bezpieczeństwo bezpośrednio w procesy, których używają deweloperzy. Myślimy o IDE, żądaniach ściągnięcia, potokach Git. Nasza filozofia jest prosta: bezpieczeństwo to po prostu inna klasa błędu. Traktuj je jak każdy inny błąd oprogramowania, a staje się częścią naturalnego procesu rozwoju zamiast późniejszym dodatkiem. Redukując hałas i dostarczając jasne wskazówki, umożliwiamy deweloperom poruszanie się szybko, jednocześnie zapewniając, że oprogramowanie, które wysyłają, jest bezpieczne.

Fałszywe pozytywy są jednym z największych bólów głowy w bezpieczeństwie. Jak podejmujecie ten problem inaczej?

Fałszywe pozytywy są ogromne. Widziałem, jak inżynierowie ignorują znaczące ilości alertów, ponieważ są one bez znaczenia. To niebezpieczne w świecie, w którym ataki na podmioty trzecie rosną w dwucyfrowych procentach, a przeciwnicy wykorzystują boczne drzwi w potokach deweloperskich.

Nasze podejście polega na priorytetowaniu kontekstu. Zamiast dopasowywania każdego wspólnego błędu i ekspozycji (CVE) do zależności, analizujemy ścieżkę kodu, logikę biznesową i nawet zmiany architektoniczne wygenerowane przez sztuczną inteligencję. Opracowaliśmy również serwer Endor Labs Model Context Protocol (MCP), który pozwala agentom sztucznej inteligencji na wywoływanie narzędzi backendowych w celu precyzyjnych napraw zamiast wyobrażonych. Inne narzędzia nie mogą zaoferować takiego poziomu precyzji, ponieważ brakuje im kontekstu aplikacji. Nie wiedzą, co robi Twój kod, jak Twoje usługi rozmawiają ze sobą ani co to jest bezpieczna naprawa. Efektem jest mniej nieznaczących alertów i bardziej pragmatyczne wskazówki, które deweloperzy mogą naprawdę wykonać.

Lęk przed łańcuchem dostaw oprogramowania jest teraz postrzegany jako jeden z najpilniejszych ryzyk dla przedsiębiorstw. Dlaczego ten problem jest tak krytyczny dzisiaj?

Open source dominuje teraz w oprogramowaniu przedsiębiorstw, a rozwój oprogramowania przekształcił się w montaż oprogramowania. Około 90% składników nowoczesnych aplikacji to elementy zewnętrzne, a asystenci kodowania sztucznej inteligencji wprowadzają jeszcze więcej zależności automatycznie. To oznacza, że pojedyncza luka w zabezpieczeniach może rozprzestrzenić się na miliony aplikacji.

Stawka jest wysoka: regulatorzy teraz traktują open source jako kwestię bezpieczeństwa narodowego. A ataki, takie jak niedawny Shai-Hulud npm exploit, pokazują, jak przeciwnicy aktywnie atakują te słabe punkty. Bez odpowiednich barier ochronnych przedsiębiorstwa są narażone na ogromną skalę.

Sztuczna inteligencja zmienia, jak oprogramowanie jest tworzone. Jakie nowe ryzyka to stwarza dla bezpieczeństwa aplikacji?

Asystenci sztucznej inteligencji są jak zatrudnienie tysiąca stażystów na raz — mogą zwiększyć produktywność, ale również wprowadzić chaos, jeśli pozostaną niezarządzani. Badania pokazują , że 62% kodu wygenerowanego przez sztuczną inteligencję ma problemy z bezpieczeństwem, jakością lub architekturą. Poza znanymi CVE obejmują one błędy logiczne, nowe punkty końcowe API lub błędy kryptograficzne, których tradycyjne narzędzia nie były zaprojektowane do wykrycia.

Nowe wyzwanie polega na skalowaniu bezpiecznej recenzji kodu. Poleganie na przeciążonych starszych inżynierach, aby ręcznie sprawdzili każde żądanie ściągnięcia, nie działa. Potrzebne są zautomatyzowane systemy, które mogą przeglądać, priorytetyzować i kierować deweloperami z taką samą szybkością, z jaką sztuczna inteligencja generuje kod.

Niektórzy twierdzą, że sztuczna inteligencja wprowadza więcej luk w zabezpieczeniach, niż ich zapobiega. Czy widzisz ją jako sieć ryzyka czy sieć korzyści na tym etapie?

Może być obie. Sztuczna inteligencja jest fantastyczna do prototypowania i eksperymentowania, ale niedoświadczeni deweloperzy polegający na sztucznej inteligencji mogą stworzyć sytuację, w której ślepy prowadzi ślepego. Sposób na odwrócenie tej równania jest przez połączenie sztucznej inteligencji z barierami bezpieczeństwa. Z odpowiednimi systemami przeglądu i naprawami MCP w miejscu, możesz przekształcić sztuczną inteligencję z sieci ryzyka w sieć korzyści. Bez nich ryzyko przewyższa korzyści.

Z kodem wygenerowanym przez sztuczną inteligencję stającym się coraz bardziej powszechnym, jakie zabezpieczenia powinny wprowadzić organizacje, aby zapewnić zaufanie do tego, co wdrożą?

Traktuj kod wygenerowany przez sztuczną inteligencję jak każdą inną zależność stron trzecich. To oznacza ciągłe monitorowanie, automatyczną weryfikację i barierki na każdym etapie potoku. Potrzebujesz również upewnić się, że Twoje narzędzia do przeglądu sztucznej inteligencji są szkolone na wysokiej jakości, bezpiecznym kodzie — a nie tylko losowych repozytoriach GitHub.

I idź dalej poza wykrywanie. Kiedy ryzykowna zależność jest oznaczona, Twoje narzędzia powinny zalecić ścieżkę uaktualnienia, która unika łamania Twojej aplikacji. To jest różnica między chaosem a kontrolą. Lubię myśleć o tym jak o barierkach w kręgle — piłka porusza się szybko, ale pozostaje na torze.

Przezroczystość jest centralnym elementem Twojego stylu przywództwa. Jak dzielenie się zarówno zwycięstwami, jak i niepowodzeniami wpływa na kulturę i wyniki?

Celujemy w radykalną przejrzystość w Endor Labs. To oznacza dzielenie się zarówno dobrymi, jak i złymi wiadomościami — i nie tylko wynikami firmy, ale także rzeczami takimi jak plany akcji i strategiczne ryzyko. Pracownicy to dorośli. Nasz zespół może poradzić sobie z rzeczywistością. Bycie otwartym buduje zaufanie, zaangażowanie i poczucie własności, i pomaga ludziom podejmować lepsze decyzje.

Często empowermentujesz młodych liderów na początku ich kariery. Jakie wskazówki dajesz menedżerom po raz pierwszy podejmującym duże odpowiedzialności?

Lubię dawać obiecującym członkom zespołu duże role wcześnie i ufać, że będą rosli wraz z pozycją. Z mentorstwem i wsparciem, uczą się szybko. Moja rada: przyjmij odpowiedzialność, ucz się z porażek i buduj wiarygodność poprzez działanie. Ludzie często zaskakują, czego są w stanie dokonać, gdy dajesz im przestrzeń.

Spójrzając w przyszłość, pięć lat do przodu, jakie największe szanse i wyzwania widzisz w zabezpieczaniu łańcucha dostaw oprogramowania?

Z asystentami kodowania sztucznej inteligencji i citizen developers zmieniającymi procesy robocze, będziemy potrzebować systemów, które działają jak „bezpieczny programista”, który przegląda każde żądanie ściągnięcia w czasie rzeczywistym, skaluje bezpieczne przeglądy kodu i daje deweloperom kontekst, któremu mogą ufać. Dlatego w Endor Labs zbudowaliśmy serwer MCP i architekturę wielu agentów, które już teraz pomagają klientom dotrzymać kroku z rozwojem rodzimym dla sztucznej inteligencji.

Wyzwaniem jest to, że sam łańcuch dostaw staje się coraz bardziej złożony. Dziś kod jest w dużej mierze montowany z komponentów zewnętrznych, a każde nowe narzędzie sztucznej inteligencji wprowadza kolejną warstwę zależności. Firmy, które nie przemyślą swoich modeli, odkryją, że są narażone.

Widzimy tę pilność w czasie rzeczywistym — Endor Labs chroni teraz ponad 7 milionów aplikacji, skanuje 1,6 miliona żądań ściągnięcia miesięcznie i redukuje hałas o ponad 90% dla zespołów inżynierskich. Pięć lat od teraz organizacje, które wyjdą na górze, są tymi, które traktują bezpieczne kodowanie jako podstawową część produktywności deweloperskiej. Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić Endor Labs.

Antoine jest wizjonerskim liderem i współzałożycielem Unite.AI, który jest zmotywowany niezachwianą pasją do kształtowania i promowania przyszłości sztucznej inteligencji i robotyki. Jako serialowy przedsiębiorca, wierzy, że sztuczna inteligencja będzie tak samo przełomowa dla społeczeństwa, jak elektryczność, i często jest złapany na tym, że zachwala potencjał przełomowych technologii i AGI.

Jako futurysta, jest poświęcony badaniu, jak te innowacje ukształtują nasz świat. Ponadto, jest założycielem Securities.io, platformy skupiającej się na inwestowaniu w najnowocześniejsze technologie, które zmieniają przyszłość i przebudowują całe sektory.