Entrevistas

Ronen Slavin, CTO e Co-fundador, Cycode – Série de Entrevistas

mm
Adicione Unite.AI às suas fontes preferidas no Google

Ronen Slavin, CTO e Co-fundador da Cycode, é um empreendedor serial e ex-oficial da Unidade 8200 das Forças de Defesa de Israel. Antes de lançar a Cycode em 2019, ele co-fundou a FileLock, que foi adquirida pela Reason Security em 2018, e atuou como Chefe de Pesquisa na Reason Cybersecurity. Com especialização profunda em detecção de malware, pesquisa de vulnerabilidades e exploração, Slavin construiu uma carreira na interseção entre pesquisa de segurança avançada e inovação de produtos.

Cycode é uma plataforma de segurança de aplicativos nativa em IA que une equipes de segurança e desenvolvimento com contexto ação de código para tempo de execução. Ao convergir AST, ASPM e segurança da cadeia de suprimentos de software, ela protege tanto o código gerado por humanos quanto o código gerado por IA. Impulsionada por seu Gráfico de Inteligência de Risco (RIG), scanners proprietários e integrações, a Cycode fornece detecção instantânea de risco, Análise de Impacto de Alterações (CIA) e soluções impulsionadas por IA – fechando lacunas de visibilidade, acelerando a remediação e reduzindo custos desde o primeiro dia.

O que o motivou a iniciar a Cycode, e qual foi o principal problema de segurança de software que você visou resolver desde o início?

A ideia da Cycode surgiu de algo que observamos repetidamente; o código-fonte sendo roubado ou inadvertidamente vazado para as mãos erradas. Depois de passar anos na área de cibersegurança e no espaço de segurança ofensiva, e liderar a proteção de endpoint na Reason, percebemos o quão crítico é o código-fonte – não apenas como linhas de código, mas como um dos ativos mais valiosos de uma empresa. Ele não estava recebendo a segurança que merecia.

Essa realização foi o que me inspirou a iniciar a Cycode. Desde o início, nossa missão foi clara: proteger o código-fonte em todas as etapas, desde o momento em que é escrito até o momento em que é enviado, sem atrapalhar o impulso e o progresso dos desenvolvedores. Queríamos garantir que a segurança e a engenharia pudessem trabalhar lado a lado, com a segurança integrada de forma transparente ao fluxo de trabalho diário, em vez de ser um obstáculo.

O que mais importava era dar às equipes a visibilidade, a responsabilidade e a colaboração de que elas precisavam. Os desenvolvedores não deveriam ter que sacrificar sua produtividade por segurança, e as equipes de segurança não deveriam ter que operar sem contexto ou controle. A Cycode foi criada para tornar ambos possíveis.

Como sua experiência anterior como empreendedor de cibersegurança e seu serviço na unidade de inteligência elite de Israel, Unidade 8200, moldou sua abordagem técnica na Cycode?

Meu tempo no ecossistema de cibersegurança de Israel, especialmente em ambientes técnicos de elite, instilou uma mentalidade de precisão, adaptabilidade e curiosidade implacável. Seja na Unidade 8200 ou nos meus primeiros dias de startup, aprendi a pensar como um atacante e um defensor. Essa perspectiva dual tem sido fundamental para como construímos a Cycode.

Como empreendedor de cibersegurança, vi de perto como o cenário de segurança se tornou fragmentado e reativo. As ferramentas de segurança eram frequentemente adicionadas após o fato, deixando os desenvolvedores para navegar em um labirinto de alertas sem contexto. É isso que nos propusemos a mudar.

Na Cycode, adotamos uma abordagem de nível de sistema, tratando o código-fonte como um ativo crítico e construindo a segurança no ciclo de vida de desenvolvimento de software desde o início. Meu histórico me ensinou que a segurança deve ser proativa, contextual e amigável ao desenvolvedor. É por isso que nos concentramos tanto na automação, visibilidade e na ponte entre a segurança e o desenvolvimento de software. Não se trata apenas de encontrar vulnerabilidades, mas de corrigir o que importa, rapidamente.

A Cycode combina múltiplas camadas de proteção, incluindo AST (Teste de Segurança de Aplicativos) e ASPM (Gerenciamento de Postura de Segurança de Aplicativos). Para os não familiarizados, pode explicar como esses elementos trabalham juntos – e o que torna a abordagem da Cycode única?

Certamente. Na Cycode, garantir a segurança de software moderno requer mais do que apenas escanear o código; exige uma compreensão holística de como esse código é construído, implantado e mantido. Como uma plataforma de segurança de aplicativos nativa em IA, nossa abordagem é um diferenciador devido à convergência do Teste de Segurança de Aplicativos (AST), Gerenciamento de Postura de Segurança de Aplicativos (ASPM) e Segurança da Cadeia de Suprimentos de Software (SSCS).

As ferramentas AST, como SAST, DAST e SCA, são eficazes na identificação de vulnerabilidades no código, dependências e infraestrutura. No entanto, elas frequentemente operam em silos, gerando alertas sem contexto. É aí que entra o ASPM. O ASPM conecta os pontos ao longo de todo o ciclo de vida de desenvolvimento de software. Ele fornece visibilidade na postura de segurança do aplicativo com priorização de risco e remediação eficaz, enquanto a SSCS integra a plataforma para garantir a segurança dos pipelines de CI/CD.

O que torna a Cycode única é como unificamos essas camadas e estabelecemos um novo padrão empresarial. Hoje, nessa era de IA, a segurança precisará se tornar mais inteligente. Construímos sobre nossa fundação com AST, ASPM e SSCS com agentes de IA para ajudar a priorizar e corrigir o que importa mais rapidamente, fechando essa lacuna de segurança que mencionei anteriormente.

Como a Cycode se integra a pipelines de DevOps modernos, como GitHub, GitLab ou Azure DevOps, para detectar riscos mais cedo no ciclo de vida?

A Cycode foi construída com DevOps moderno em mente. Nós nos integramos diretamente a plataformas como GitHub, GitLab e Azure DevOps para incorporar a segurança em cada fase do ciclo de vida de desenvolvimento de software, sem desacelerar as equipes.

Nossa plataforma se conecta a sistemas de controle de fonte e CI/CD para monitorar continuamente o código, configurações e fluxos de trabalho. Nós escaneamos e fazemos pull requests em tempo real, para que os desenvolvedores recebam feedback imediato sobre vulnerabilidades antes que o código seja mesclado. Também analisamos o histórico de commits e metadados para atribuir problemas aos proprietários certos, reduzindo a fricção e acelerando a remediação.

Em nossa abordagem, não apenas exibimos alertas; fornecemos contexto completo. Isso inclui a origem do problema, seu impacto potencial e as etapas para resolvê-lo. E porque nos integramos a ferramentas como JIRA, podemos criar e rastrear automaticamente tickets, mantendo a segurança e a engenharia em sincronia.

Em última análise, nosso objetivo é deslocar a segurança para a esquerda de forma controlada e amigável ao desenvolvedor, para que os riscos sejam identificados cedo, abordados prontamente e não se tornem bloqueadores mais tarde no pipeline.

Pode nos guiar sobre como o Gráfico de Inteligência de Risco da Cycode ajuda as equipes a conectar ameaças em todo o código, contêineres, infraestrutura e tempo de execução?

Sim, é um recurso do qual nos orgulhamos. O Gráfico de Inteligência de Risco, o que chamamos de RIG, é o motor por trás da capacidade da Cycode de correlacionar e contextualizar dados de segurança em toda a cadeia de suprimentos de software.

Pense no RIG como um mapa dinâmico que liga tudo, desde o código-fonte e dependências de código aberto até pipelines de CI/CD, registros de artefatos e ambientes de tempo de execução. Ele não apenas coleta dados – ele entende as relações. Então, quando uma vulnerabilidade é encontrada em um contêiner, o RIG pode rastreá-la até a linha exata de código, o desenvolvedor que a cometeu, o pipeline que a construiu e a infraestrutura em que está executando.

Esse nível de visibilidade é crítico. Ele permite que as equipes de segurança priorizem riscos com base em seu impacto real, em vez de apenas pontuações de gravidade. Com a IA construída internamente, ele fornece aos desenvolvedores insights ação e contexto completo, permitindo que eles corrijam problemas mais rapidamente e com mais confiança.

É importante notar que o RIG não é apenas um painel; é uma ferramenta de tomada de decisão. Ele ajuda as equipes a mudar da detecção para a resolução à velocidade do DevOps, conectando os pontos em sistemas fragmentados e expondo os riscos que realmente importam.

Como a Cycode detecta e gerencia riscos relacionados a código gerado por IA e integrações com serviços como OpenAI ou Hugging Face?

O código gerado por IA introduz uma nova camada de complexidade e risco, particularmente quando ele provém de serviços externos como OpenAI ou Hugging Face. Na Cycode, construímos capacidades específicas para abordar esse panorama de ameaças em evolução. Recentemente, nosso Agente de Explorabilidade de IA e Servidor MCP para garantir a segurança do desenvolvimento e fluxo de trabalho de codificação.

Quanto à nossa plataforma, fornecemos um Inventário de Ativos de Aplicativos centralizado que mapeia todos os componentes em um ecossistema de software, incluindo modelos de IA, bibliotecas de IA de terceiros e integrações com serviços como OpenAI ou Hugging Face. Isso fornece às equipes visibilidade completa sobre onde a IA está sendo usada, mesmo que esteja profundamente incorporada na pilha.

Em segundo lugar, usamos ferramentas de análise de código proprietárias que vão além da correspondência de padrões. Essas ferramentas podem detectar padrões de código gerado por IA e identificar bibliotecas ou estruturas comuns associadas à aprendizagem de máquina, NLP ou IA geradora – mesmo que não estejam explicitamente rotuladas como tal.

Terceiro, a Cycode escaneia continuamente para vulnerabilidades específicas de IA, como superfícies de ataque adversárias, riscos de envenenamento de dados e ameaças de extração de modelos. Esses são vetores emergentes que as ferramentas AST tradicionais frequentemente perdem. Nós priorizamos esses riscos com base na gravidade e no impacto nos negócios, e fornecemos orientação de remediação personalizada para o contexto de IA.

Finalmente, ajudamos as organizações a cumprir regulamentações como o Ato de IA da UE, automatizando a documentação e fornecendo transparência sobre como a IA é usada em toda a aplicação. Isso inclui gerar relatórios sobre componentes de IA, seu propósito e impacto potencial, o que é crítico tanto para a governança interna quanto para auditorias externas.

Em resumo, a Cycode não apenas detecta riscos relacionados à IA; ela ajuda a gerenciá-los com contexto completo, responsabilidade e conformidade em mente.

Quais são os principais desafios na detecção de segredos em ambientes de SDLC modernos, e como a Cycode está resolvendo esses desafios?

A detecção de segredos é um dos desafios mais críticos e subestimados no desenvolvimento de software moderno. Segredos, como chaves de API, tokens e credenciais, são frequentemente codificados no código-fonte, pipelines de CI/CD e arquivos de configuração. E com o surgimento de equipes distribuídas, dependências de código aberto e ciclos de lançamento rápidos, esses segredos podem facilmente vazar para repositórios públicos ou ser explorados por atacantes.

O desafio é que os segredos não estão mais apenas no código. Eles estão em todos os lugares, em ambientes de construção, registros de artefatos e até mesmo em ferramentas de terceiros. Os scanners tradicionais frequentemente os perdem ou geram ruído excessivo, tornando difícil para as equipes tomar medidas.

Na Cycode, adotamos uma abordagem holística de segurança. Nossa plataforma escaneia o SDLC inteiro, desde repositórios de código até pipelines de CI/CD e ambientes de tempo de execução, para detectar segredos expostos em tempo real. Nós correlacionamos as descobertas com contexto, para que as equipes saibam não apenas o que foi exposto, mas onde, por quem e quão crítico é.

Também aplicamos o acesso de menor privilégio e configuramos pipelines de forma segura para evitar que os segredos sejam mal utilizados. E porque nos integramos a sistemas de rastreamento de problemas e fluxos de trabalho de desenvolvedores, a remediação é rápida e sem atrito.

Em última análise, a detecção de segredos não é apenas sobre encontrar o vazamento, mas sobre garantir a segurança de toda a fábrica de software. É para isso que a plataforma da Cycode foi construída.

Como você garante a precisão e reduz falsos positivos ao escanear vulnerabilidades ou segredos?

Lidar com falsos positivos pode ser incrivelmente frustrante para os desenvolvedores. Quando as equipes são constantemente bombardeadas com alertas irrelevantes, é fácil começar a ignorá-los, e é exatamente quando as ameaças reais podem passar despercebidas. Por meio do nosso mecanismo SAST, ajudamos as equipes a identificar fraquezas de código, alcançar precisão e se concentrar em positivos verdadeiros para economizar tempo e acelerar a entrega de software. Nos testes de benchmark da OWASP, a Cycode alcançou uma taxa de falsos positivos de 2,1%, representando uma redução de mais de 94% em comparação com métodos alternativos.

Primeiro, nos concentramos na correlação contextual. Em vez de apenas sinalizar um problema potencial e seguir em frente, nossa plataforma o relaciona com o quadro maior da cadeia de suprimentos de software de uma organização. Portanto, se um segredo for descoberto em um commit, associamos essa descoberta ao pipeline que o construiu, ao ambiente em que foi implantado e ao desenvolvedor que o adicionou. Esse contexto adicional nos ajuda a determinar se algo representa um risco real ou é apenas inofensivo.

Em seguida, nossos algoritmos de digitalização proprietários fazem muito mais do que a correspondência básica de padrões. Nossa engine de detecção de segredos analisa padrões, entropia e a forma como a string é usada, permitindo-nos distinguir entre segredos genuínos e entidades semelhantes, como dados de teste ou texto de placeholder.

Também nos integramos a sistemas de rastreamento de problemas e fluxos de trabalho de desenvolvedores para manter tudo conectado. Quando uma vulnerabilidade ou segredo é confirmado e corrigido, esse feedback nos ajuda a tornar nossos modelos mais inteligentes. Ao atribuir problemas com base na propriedade do código, ajudamos a garantir que os problemas sejam direcionados às pessoas certas sem duplicação desnecessária.

Em última análise, nosso objetivo é direto. Nosso objetivo é tornar a segurança algo em que as equipes possam confiar: menos alarmes falsos, mais descobertas precisas e resoluções mais rápidas. Dessa forma, as equipes podem se concentrar em resolver os problemas reais que mais importam.

Quais tipos de ataques ou vulnerabilidades você espera que aumentem à medida que mais empresas adotam IA em seus fluxos de trabalho de desenvolvimento?

À medida que a IA se torna cada vez mais integrada ao trabalho de desenvolvimento diário, é provável que encontremos um novo conjunto de vulnerabilidades. Essas não serão apenas desafios técnicos – algumas virão da forma como as pessoas e as equipes interagem com essas ferramentas.

Um dos riscos mais significativos é que os desenvolvedores possam se tornar excessivamente dependentes do código gerado por IA. Embora a IA possa ajudar a acelerar o processo, ela não é perfeita. Se os desenvolvedores assumirem que cada sugestão de IA é correta, eles podem inadvertidamente introduzir bugs ou problemas de segurança ocultos. Como as linhas de responsabilidade podem se tornar nebulosas quando o código provém de uma máquina, esses problemas podem passar despercebidos.

Há também uma preocupação crescente com ataques à cadeia de suprimentos que visam especificamente modelos de IA e APIs. Por exemplo, se serviços confiáveis como OpenAI ou Hugging Face forem comprometidos, ou se alguém introduzir um modelo malicioso em um fluxo de trabalho, os atacantes poderão alterar saídas ou roubar informações sensíveis.

Outra ameaça emergente é o envenenamento de dados. Nesse cenário, os atacantes fazem modificações sutis e estratégicas nos dados de treinamento que podem afetar posteriormente como o modelo de IA se comporta. Esse tipo de ataque é particularmente perigoso em áreas como detecção de fraude ou controle de acesso, onde a segurança é crucial.

Além disso, as empresas enfrentarão pressão crescente em torno da explicabilidade e conformidade. Novas regulamentações, como o Ato de IA da UE, exigirão que as organizações expliquem como seus sistemas de IA tomam decisões e a base para essas decisões. Isso pode ser muito desafiador se os modelos forem caixas pretas ou se as equipes estiverem usando ferramentas de terceiros que carecem de transparência.

Na Cycode, estamos desenvolvendo ferramentas que ajudam as equipes a identificar riscos específicos de IA, como vulnerabilidades adversárias, mau uso de modelos e integrações inseguras. Também queremos garantir que os desenvolvedores permaneçam responsáveis pelo código que eles enviam, seja ele escrito por uma pessoa ou gerado autonomamente.

Olhando cinco anos à frente, como você vê o papel da IA evoluindo na segurança das cadeias de suprimentos de software?

A IA já está transformando como abordamos a segurança de aplicativos, mas sua influência total na cadeia de suprimentos de software está apenas começando. Nos próximos cinco anos, acredito que a IA se tornará uma parte integral de como identificamos, priorizamos e abordamos riscos em todo o processo de desenvolvimento.

Para começar, a IA ajudará a trazer as equipes de segurança e desenvolvimento mais próximas. Atualmente, há frequentemente tensão, pois as ferramentas de segurança podem interromper os fluxos de trabalho ou carecer de contexto essencial. A IA tem o potencial de suavizar essas arestas, transformando descobertas de segurança em insights ação e recomendando soluções de código seguras personalizadas para o fluxo de trabalho de cada equipe.

A IA também se tornará cada vez mais importante para entender o que está acontecendo em tempo real. Ela monitorará ambientes de construção, contêineres e APIs, identificando atividade incomum à medida que ocorre. Esse monitoramento em tempo real será essencial à medida que os ataques à cadeia de suprimentos se tornam cada vez mais sofisticados e difíceis de detectar com a digitalização tradicional sozinha.

Além disso, a IA ajudará as empresas a navegar pelo labirinto crescente de regulamentações. À medida que os governos introduzem mais regras sobre como a IA deve ser usada, as organizações precisarão de ferramentas que possam explicar o raciocínio por trás de cada decisão de IA, mapear dependências e fazer cumprir políticas em sistemas complexos.

Ainda, com todos esses avanços, a supervisão humana permanecerá crítica. A IA não está aqui para substituir as pessoas, mas para empoderá-las. Os desenvolvedores e as equipes de segurança sempre precisarão assumir a responsabilidade, especialmente quando o código gerado por IA pode introduzir novos riscos. É um grande motivo pelo qual estamos comprometidos em construir ferramentas que tornem a IA tão transparente, compreensível e responsável quanto possível.

Em última análise, a IA se tornará o fio condutor que torna as cadeias de suprimentos de software mais seguras, mas apenas se a usarmos de forma pensada e mantivermos as pessoas envolvidas em cada etapa do caminho.

Em última análise, a IA se tornará o fio condutor que torna as cadeias de suprimentos de software mais seguras, mas apenas se a usarmos de forma pensada e mantivermos as pessoas envolvidas em cada etapa do caminho. Obrigado pela ótima entrevista, leitores que desejam saber mais devem visitar Cycode

Antoine é um líder visionário e sócio-fundador da Unite.AI, impulsionado por uma paixão inabalável por moldar e promover o futuro da IA e da robótica. Um empreendedor serial, ele acredita que a IA será tão disruptiva para a sociedade quanto a eletricidade, e é frequentemente pego falando sobre o potencial das tecnologias disruptivas e da AGI.

Como um futurista, ele está dedicado a explorar como essas inovações moldarão nosso mundo. Além disso, ele é o fundador da Securities.io, uma plataforma focada em investir em tecnologias de ponta que estão redefinindo o futuro e remodelando setores inteiros.