Entrevistas
Neatsun Ziv, cofundador e CEO da OX Security â SĂ©rie de entrevistas

Neatsun Ziv, cofundador e CEO da OX Secuity, estĂĄ na vanguarda da redefinição da segurança da cadeia de suprimentos de software para a era DevSecOps. Antes de fundar a OX, atuou como vice-presidente de Segurança CibernĂ©tica na Check Point, liderando iniciativas globais e orquestrando respostas rĂĄpidas a ameaças de alto perfil, como SolarWinds e NotPetya. Seu trabalho frequentemente o colocava em colaboração direta com a Interpol, CERTs nacionais e outras agĂȘncias de fiscalização durante alguns dos incidentes cibernĂ©ticos mais crĂticos da Ășltima dĂ©cada.
Segurança OX Ă© uma plataforma de segurança de aplicaçÔes projetada para se destacar, ajudando as organizaçÔes a se concentrarem na pequena porcentagem de riscos que realmente importam. Aproveitando a anĂĄlise de explorabilidade, acessibilidade e impacto nos negĂłcios, a plataforma oferece priorização baseada em evidĂȘncias em todo o ciclo de vida de desenvolvimento de software. Com cobertura completa do cĂłdigo para a nuvem, mais de 100 integraçÔes e fluxos de trabalho sem cĂłdigo, a OX incorpora a correção guiada diretamente nos fluxos de trabalho do desenvolvedor, garantindo que as medidas de segurança sejam eficazes e sem atrito.
Antes de cofundar a OX Security, vocĂȘ liderou a resposta a grandes incidentes na Check Point. O que o levou a decidir que era hora de abrir sua prĂłpria empresa e que lacuna vocĂȘ viu no setor de segurança de aplicativos?
Trabalhando na Check Point, vivenciei em primeira mĂŁo a "lacuna de velocidade corporativa" â empresas de segurança tradicionais se movem em um ritmo mais lento. TambĂ©m vi como as equipes de segurança eram bastante ineficientes em vĂĄrios aspectos, especialmente quando se tratava de priorizar os riscos corretamente.
Ao mesmo tempo, reconheci que a IA generativa (na Ă©poca subdesenvolvida) representava o futuro da evolução das ferramentas de segurança e, de fato, ela se movia em grande velocidade. VĂĄrias mudanças crĂticas estavam acontecendo simultaneamente:
Aceleração dos agentes de ameaças: os invasores estavam adotando rapidamente novas tecnologias e técnicas, evoluindo mais råpido do que as soluçÔes de segurança conseguiam acompanhar.
O fenĂŽmeno âVibe Codingâ: o termo nĂŁo existia na Ă©poca, mas vi desenvolvedores cada vez mais confiando em ferramentas de codificação assistidas por IA, como o Copilot, mudando fundamentalmente a maneira como o software Ă© criado e introduzindo consideraçÔes de segurança totalmente novas.
Evolução dos ataques à cadeia de suprimentos: a aceleração dos ataques à cadeia de suprimentos de software criou uma necessidade urgente de novas abordagens para a segurança de aplicativos que as ferramentas existentes simplesmente não estavam abordando.
Melhorias incrementais nas estruturas corporativas existentes não seriam suficientes para enfrentar esses desafios em råpida evolução.
Minha percepção final foi que as ameaças estavam se espalhando rapidamente para o cĂłdigo â e a segurança precisava acompanhar. PrecisĂĄvamos romper com as estruturas conhecidas e começar uma nova corrida rĂĄpida.
A missĂŁo principal da OX Ă© ajudar os desenvolvedores a se concentrarem nos 5% de vulnerabilidades que realmente importam. Quando essa percepção se concretizou para vocĂȘ e como ela molda as decisĂ”es de produto hoje?
Tendo gerenciado operaçÔes bastante grandes de equipes de desenvolvimento, testemunhei o quĂŁo avassalador o volume de problemas relacionados Ă segurança pode ser. VocĂȘ precisa entender o que Ă© importante e o que nĂŁo Ă©. Percorrer listas interminĂĄveis nĂŁo leva a empresa a reduzir riscos. Em vez disso, gera frustração e atĂ© mesmo afasta as empresas da redução de riscos, pois simplesmente consome muito tempo e recursos.
Isso nos ensinou que precisamos ajudar os desenvolvedores a se concentrarem no que realmente importa â e entĂŁo explicar a eles por que isso importa. Depois disso, precisamos mostrar a eles como resolver o problema facilmente, ou melhor ainda â resolver para eles â o que agora Ă© possĂvel por meio de ferramentas como Agente OX.
Essa percepção se tornou a base sobre a qual construĂmos a empresa e Ă© o que norteia todas as nossas decisĂ”es de produtos hoje. Cada recurso, cada capacidade que desenvolvemos começa com a pergunta: "Isso ajuda os desenvolvedores a se concentrarem no que realmente importa? Isso reduz os riscos?"
A plataforma Ă© centrada na "Projeção de CĂłdigo" para mapear riscos em todo o SDLC. VocĂȘ pode explicar como essa tecnologia funciona e o que a diferencia de outras ferramentas de gerenciamento de vulnerabilidades?
A Projeção de CĂłdigo Ă© fundamentalmente uma tecnologia que identifica um problema no cĂłdigo e sabe com antecedĂȘncia como ele se comportarĂĄ quando chegar Ă nuvem. Isso permite resolver problemas muito antes de eles serem executados em produção â quando o risco jĂĄ estĂĄ exposto.
Funciona entendendo que cada pedaço de cĂłdigo tem um processo que o constrĂłi e o traz para a nuvem â CI/CD. Podemos ler o cĂłdigo e interpretar o que ele significa. Para dar um exemplo direto: o que Ă© exposto na internet obviamente tem implicaçÔes diferentes do que nĂŁo Ă©.
A principal diferença em relação a outros produtos Ă© que a maioria das ferramentas encerra seu trabalho com uma longa lista de problemas. Sem conseguir focar nos 5% ou menos dos riscos realmente significativos, filtrando-os, vocĂȘ acaba com prazos quase irrelevantes. VocĂȘ tambĂ©m nĂŁo sabe a qual desenvolvedor atribuir o problema.
Nossa abordagem muda isso completamente: não apenas identificamos problemas, mas também fornecemos contexto, priorização e propriedade clara.
VocĂȘs oferecem integração completa entre ferramentas de escaneamento, gerenciamento de segredos, SBOM, descoberta de SaaS e muito mais. Quais foram alguns dos maiores desafios tĂ©cnicos para unificar tudo isso em uma experiĂȘncia de desenvolvedor perfeita?
O problema mais difĂcil Ă© transformar dados em insights. Dados sĂŁo tudo o que vocĂȘ acabou de mencionar. Mas os desenvolvedores precisam de clareza, tĂłpicos e raciocĂnio. Comunicação focada. Como transformar montanhas de dados em insights acionĂĄveis â esse Ă© o maior desafio do setor.
Sintetizar essas informaçÔes de uma forma que contasse uma histĂłria coerente e fornecesse açÔes claras e priorizadas que os desenvolvedores pudessem realmente executar â esse foi o maior desafio.
PBOM (Pipeline Bill of Materials) é uma inovação da OX. Em que se diferencia do SBOM e por que é essencial para proteger as cadeias de suprimentos de software modernas?
PBOM Ă© a capacidade de analisar tudo o que acontece com o software desde o momento em que Ă© escrito atĂ© a sua entrada em produção. SBOM Ă© um componente disso â ele analisa todos os pacotes de software que estĂŁo dentro de um aplicativo.
Para responder à pergunta anterior, o PBOM é, na verdade, a base que nos permite transformar dados em insights, pois analisa um panorama muito mais amplo: todos os dados. Ele captura toda a jornada e transformação do código, não apenas os componentes finais.
Essa visĂŁo abrangente Ă© essencial porque as ferramentas de segurança tradicionais sĂł veem o resultado final, ignorando vetores de ataque crĂticos, como ferramentas de compilação comprometidas, confirmaçÔes maliciosas ou manipulação de pipeline que acontecem durante o desenvolvimento e a implantação.
A OX acaba de revelar o Agent OX â uma nova arquitetura multiagente em que cada modelo de IA se concentra em tipos de vulnerabilidade e linguagens de programação especĂficos. O que motivou essa decisĂŁo de design e como vocĂȘ garante que as correçÔes propostas sejam explicĂĄveis e confiĂĄveis na prĂĄtica?
Criamos essa abordagem multiagente observando como os humanos desenvolvem expertise e aplicando o mesmo princĂpio Ă IA. Para ser especialista em algo, um desenvolvedor precisa ser especialista na linguagem, na arquitetura especĂfica e na organização especĂfica. Um Ășnico desenvolvedor nĂŁo consegue resolver todos os problemas e, pela mesma lĂłgica, um Ășnico agente de IA tambĂ©m nĂŁo consegue atingir esse nĂvel de expertise. AlĂ©m disso, vocĂȘ precisa de um agente que possa lidar com a garantia de qualidade.
Assim, cada agente desenvolve profundo conhecimento em seu domĂnio especĂfico, assim como os especialistas humanos.
Para confiabilidade e explicabilidade, cada agente nĂŁo apenas propĂ”e correçÔes, mas explica seu raciocĂnio, mostra seu trabalho e permite que os desenvolvedores entendam exatamente por que uma solução especĂfica foi escolhida.
O que levou vocĂȘ a focar na correção com um clique diretamente nos fluxos de trabalho dos desenvolvedores? E como vocĂȘ garante que os desenvolvedores mantenham o controle e nĂŁo encontrem efeitos colaterais indesejados?
A ideia principal é reduzir o atrito e aprimorar as correçÔes de segurança. Damos aos desenvolvedores controle total para revisar e validar a correção proposta antes de aceitå-la.
O ponto principal Ă© que "um clique" nĂŁo significa "automĂĄtico" â significa simplificado. Os desenvolvedores podem ver exatamente o que serĂĄ alterado, entender o porquĂȘ, revisar a solução proposta e, entĂŁo, optar por aplicĂĄ-la com uma Ășnica ação. O controle e a tomada de decisĂ”es permanecem inteiramente em suas mĂŁos, mas eliminamos o tedioso trabalho manual de pesquisar e implementar a correção.
VocĂȘ conta com Microsoft, IBM e SoFi entre seus clientes. Como esses relacionamentos corporativos moldam seu roteiro e processo de feedback para ferramentas como o Agent OX?
Trabalhamos com centenas de clientes, e dezenas deles compartilham abertamente conosco os desafios que enfrentam. Essas discussÔes aprofundadas sobre roteiros e padrÔes de design são a base da nossa capacidade de aprimorar a solução proposta. Valorizamos muito os relacionamentos que mantemos com nossos clientes e os consideramos a principal prioridade para nós como empresa, e isso nos guia na compreensão das necessidades do mundo real e na criação de soluçÔes para solucionå-las.
Ă medida que as ferramentas de segurança de IA se tornam mais comuns, como equilibrar a automação com a confiança e o controle do desenvolvedor? Onde vocĂȘ traça a linha entre assistencial e autĂŽnomo?
Como vimos em revoluçÔes anteriores, aqueles que não embarcam na onda não sobrevivem. Estamos começando a ver organizaçÔes com as quais trabalhamos que transferiram todos os seus recursos para a adoção da IA porque entenderam que estamos testemunhando uma revolução.
Na verdade, esses sĂŁo os nossos clientes mais colaborativos, pois enfrentam uma nova tensĂŁo desconhecida: seus desenvolvedores precisam se movimentar rapidamente com ferramentas de IA, mas estĂŁo preocupados em perder o controle. Eles estĂŁo atĂ© dispostos a aceitar o risco e a perda temporĂĄria de controle para obter uma vantagem competitiva, mas precisam de nĂłs para ajudĂĄ-los a reconquistar a confiança. Nosso trabalho Ă© dar a eles a velocidade necessĂĄria, ao mesmo tempo em que reconstruĂmos a confiança no processo.
VocĂȘ fechou recentemente uma SĂ©rie B de US$ 60 milhĂ”es. Como esse financiamento acelerarĂĄ a prĂłxima fase de crescimento da OX, seja na ĂĄrea de tecnologia, entrada no mercado ou expansĂŁo internacional?
O novo financiamento é fundamentalmente sobre expansão e também nos ajudarå a melhorar nossas capacidades de identificação de riscos derivados de código gerado por IA, o que agora estamos começando a ver com o lançamento do Agent OX.
Jå analisamos mais de 100 milhÔes de linhas de código diariamente para mais de 200 clientes pagantes. Este financiamento nos posiciona para escalar esse impacto globalmente, mantendo o foco nas questÔes centrais que sempre nos guiaram: "Isso ajuda os desenvolvedores a se concentrarem no que importa? Isso reduz os riscos?"
Obrigado pela ótima entrevista, os leitores que desejam saber mais devem visitar Segurança OX.