Interviuri

David Mytton, CEO al Arcjet – Seria de interviuri

mm
Adaugă Unite.AI la sursele tale preferate pe Google

David Mytton, fondator și CEO al Arcjet, conduce startup-ul de securitate orientat către dezvoltatori care ajută echipele să încorporeze protecții robuste, cum ar fi detectarea bot-urilor, limitarea ratelor, validarea e-mail-ului, atenuarea atacurilor și redactarea datelor, direct în codul aplicației, deținând funcția din iunie 2023. El a cofondat, de asemenea, Console, un buletin informativ și podcast de dezvoltare, a ocupat funcții de consultanță, cum ar fi Expert în Rezidență la Seedcamp și, anterior, a condus ingineria de produs la StackPath, după ce compania sa de monitorizare a cloud-ului a fost achiziționată, menținând, în același timp, un interes puternic pentru calculul durabil și scriind activ despre subiecte tehnice.

Arcjet este construit în jurul unei filozofii „securitate ca cod” care permite dezvoltatorilor să securizeze aplicațiile cu integrări SDK simple, plasând logica de securitate lângă logica de afaceri pentru decizii cu latență scăzută și conștientizare a contextului, eliminând nevoia de infrastructură separată; platforma susține protecții, cum ar fi blocarea bot-urilor, limitarea ratelor și filtrarea datelor sensibile și continuă să evolueze cu funcții, cum ar fi un model de securitate AI local și suport de cadru extins, reflectând misiunea sa de a face securitatea în cod să devină implicită pentru aplicațiile moderne. (fly.io)

Ai fondat Server Density într-un moment în care rularea infrastructurii la scară era mult mai puțin standardizată decât este astăzi și, în cele din urmă, ai crescut și ai vândut compania. Privind înapoi, care au fost cele mai importante lecții pe care le-ai învățat despre construirea pentru dezvoltatori și operarea sistemelor de producție, și cum a influențat acea experiență modul în care gândești despre software-ul de azi?

Majoritatea instrumentelor pentru dezvoltatori câștigă demonstrația și pierd în producție. A face ca un dezvoltator să instaleze ceva nou este dificil, deci „pornirea rapidă” trebuie să fie fără fricțiune – dar asta este doar minimul necesar. Modul real de eșec este ceea ce se întâmplă după „funcționează”: produsul devine constrâns, astfel încât echipele serioase se frustră rapid și îl scoate.

De aceea, securitatea aplicației în cod a Arcjet este proiectată pentru două realități: ai nevoie de o soluție imediată pentru spam-ul de înregistrare, frauda contului, atacurile bot-urilor, abuzul API, etc., și ai nevoie, de asemenea, de o cale de ieșire către controale avansate – cote pe utilizator, reguli bazate pe risc, decizii conștientizate de context – fără a rescrie totul.

Produsul nu este interfața cu utilizatorul. Produsul este comportamentul de rulare, cazurile limită, exemplele și documentația de referință pe care dezvoltatorii o pot încredința.

În urma acestei experiențe, ce te-a determinat să înființezi Arcjet, și de ce ai simțit că următoarea schimbare majoră în securitatea aplicațiilor trebuie să aibă loc în codul însuși, și nu la nivelul rețelei sau al infrastructurii?

Securitatea perimetrală optimizează lucrul greșit. Dezvoltatorii construiesc și expediază în cod, nu în tablouri de bord – și agenții de codare AI nu „vor face clic” pe o consolă de securitate pentru a proteja o aplicație.

Dacă protecția ta nu poate fi exprimată ca cod, revizuită într-o solicitare de extragere, testată în CI și implementată alături de aplicație, nu este „securitate pentru dezvoltatori”.

Arcjet există pentru că securitatea aparține stratului de aplicație: controlat de versiune, testabil, observabil și aproape de logica de afaceri, unde intenția trăiește cu adevărat.

Arcjet încorporează detectarea amenințărilor bazate pe inteligență artificială direct în manipulatorii de cereri ale aplicației. Din punct de vedere tehnic, ce avantaje oferă această abordare locală, în cod, în comparație cu instrumentele de securitate tradiționale bazate pe perimetru?

În interiorul unui manipulator de cereri, ai identitate, stare de sesiune, istoric de cumpărături, vârstă a contului, steaguri de funcții și adevărul bazei de date. Poți lua o decizie, cum ar fi: „Acest lucru pare ciudat, dar este un client loial – treceți la verificarea suplimentară, în loc de a bloca”.

Scopul nu este blocarea maximă. Scopul este de a minimiza falsurile pozitive cu securitate conștientizată de context, deoarece cea mai scumpă greșeală de securitate este blocarea unei achiziții legitime sau blocarea unui utilizator real.

Inteligența artificială a schimbat dramatic economia abuzului, de la extragerea automată a datelor și înregistrările de spam la exploatarea automată a API-urilor. Ce tipuri de atacuri vezi cel mai des în producție astăzi, și cum evoluează ele pe măsură ce atacatorii adoptă sisteme AI mai avansate?

Câștigurile de productivitate ale inteligenței artificiale ajută, de asemenea, atacatorii! Schimbarea majoră este volumul și viteza de iterare: mai mult umplerea cu credențiale, mai mult spam de înregistrare automat, mai multă extragere a datelor, mai multă sondare a API-urilor și o „armare” mai rapidă a vulnerabilităților proaspăt descoperite.

De asemenea, vedem atacatori care rulează bucle de feedback mai strânse: testează apărările, adaptează prompturile și încărcăturile, rotesc infrastructura și continuă până când reușesc. Este vorba, în prezent, mai mult despre viteză decât despre sofisticare.

Una dintre cele mai mari tensiuni în securitate este protejarea aplicațiilor fără a încetini dezvoltarea. Cum au reușit echipele care utilizează Arcjet să integreze securitatea în fluxurile de lucru, menținând, în același timp, cicluri de lansare rapide?

Arcjet rulează în orice mediu, inclusiv în mediul de codare de pe laptop. Acest lucru înseamnă că dezvoltatorii pot testa fără a fi nevoie să deployeze în producție. Acesta este un avantaj semnificativ, deoarece puteți valida și demonstra integrarea fără a necesita permisiuni speciale și fără a afecta producția.

Arcjet a câștigat o tracțiune timpurie cu produse native AI și platforme de comerț electronic. Ce face aceste medii deosebit de vulnerabile la atacurile automate moderne, și de ce apărările legacy tind să nu fie suficiente?

Aceste două categorii împărtășesc o asemănare, unde fiecare cerere abuzivă are un cost direct.

Produsele AI plătesc pentru token-uri și inferență – atacatorii transformă marja dvs. într-un loc de joacă prin extragerea datelor, automatizare și exploatarea gratuită. Comerțul electronic plătește pentru fraudă, anulări de taxe, abuz de stoc și preluarea contului. Și ambele sunt hipersensibile la falsurile pozitive, deoarece blocarea utilizatorilor reali este, literalmente, o pierdere de venit.

Construirea de software de securitate vine cu schimbări foarte diferite decât observabilitatea sau monitorizarea. Ce te-a surprins cel mai mult despre dezvoltarea unui produs de securitate, comparativ cu experiența ta anterioară cu instrumentele de infrastructură?

Cu observabilitatea, clienții au încredere în disponibilitate. Cu securitatea, clienții au încredere în siguranță și în faptul că nu veți deveni cea mai nouă exploatare a lanțului de aprovizionare.

Pe măsură ce aplicațiile se bazează tot mai mult pe agenți AI care acționează în numele utilizatorilor, cum ar trebui dezvoltatorii să reconsidere idei, cum ar fi identitatea, intenția și încrederea la nivelul aplicației?

Atunci când agenții AI acționează în numele utilizatorilor, identitatea încetează să mai fie o stare binară de conectare și devine o problemă de delegare: cine acționează, în numele cui, cu ce permisiuni, pentru cât timp și cu ce constrângeri.

Dezvoltatorii ar trebui să treacă la verificarea continuă: să trateze fiecare cerere ca necesitând o decizie proaspătă de încredere, bazată pe context – istoricul utilizatorului, semnalele dispozitivului, comportamentul sesiunii și riscul acțiunii. „Intenția” este dedusă din comportamentul de-a lungul timpului, nu este revendicată în antete.

Privind înainte, cum vezi evoluând securitatea contextuală și conștientizată de context, pe măsură ce traficul generat de inteligența artificială continuă să crească în următorii ani?

Instrumentele perimetrale nu vor dispărea – dar vor fi filtrul grosier pentru lucruri care pot fi gestionate cel mai bine la nivelul rețelei, cum ar fi atacurile DDoS. Deciziile precise vor avea loc în interiorul aplicației, folosind contextul real.

Dacă securitatea încorporată devine modelul implicit pentru aplicațiile moderne, ce înseamnă această schimbare pentru modul în care dezvoltatorii testează, deployează și gândesc despre siguranță în sistemele de producție?

Dacă securitatea încorporată devine standard, echipele vor testa abuzul, așa cum testează corectitudinea: teste de securitate, simulări de atac reproduse, verificări CI pentru puncte de terminare cu risc.

Schimbarea mai mare este că agenții de codare AI vor implementa securitatea ca cod, nu ca configurare a tabloului de bord. Agenții pot propune, revizui și valida protecții doar atunci când controalele trăiesc în depozit: politici, reguli, teste și instrumentație. Dacă „stratul de securitate” este un UI web, agentul nu poate testa modificările pentru a livra în siguranță.

Acesta este motivul real pentru care „securitatea în cod” câștigă – se potrivește cu modul în care software-ul modern (și dezvoltarea asistată de inteligență artificială) este construit cu adevărat.

Mulțumim pentru acest interviu minunat, cititorilor care doresc să afle mai multe despre Arcjet.

Antoine este un lider vizionar și partener fondator al Unite.AI, condus de o pasiune neclintită pentru modelarea și promovarea viitorului inteligenței artificiale și roboticii. Un întreprinzător serial, el crede că inteligența artificială va fi la fel de disruptivă pentru societate ca și electricitatea și este adesea prins vorbind entuziast despre potențialul tehnologiilor disruptive și AGI.

Ca futurist, el este dedicat explorării modului în care aceste inovații vor modela lumea noastră. În plus, el este fondatorul Securities.io, o platformă axată pe investiții în tehnologii de ultimă generație care redefinesc viitorul și reshapă întregi sectoare.