Interviuri
Ronen Slavin, CTO și Co-fondator, Cycode – Seria de interviuri

Ronen Slavin, CTO și Co-fondator, Cycode, este un antreprenor serial și fost ofițer al Unității 8200 din cadrul Forțelor de Apărare ale Israelului. Înainte de a lansa Cycode în 2019, el a co-fondat FileLock, care a fost achiziționată de Reason Security în 2018, și a ocupat funcția de Șef al Departamentului de Cercetare la Reason Cybersecurity. Cu o expertiză profundă în detectarea malware-ului, cercetarea vulnerabilităților și exploatarea acestora, Slavin și-a construit o carieră la intersecția dintre cercetarea avansată de securitate și inovarea produselor.
Cycode este o platformă de securitate a aplicațiilor native AI care unește echipele de securitate și dezvoltare cu contextul acționabil de la cod la runtime. Prin convergența AST, ASPM și a securității lanțului de aprovizionare cu software, aceasta asigură securitatea atât a codului generat de oameni, cât și a celui generat de AI. Propulsat de Graficul său de Inteligență a Riscului (RIG), scanerele sale proprietare și integrările, Cycode oferă detectare instantanee a riscurilor, Analiză a Impactului Schimbărilor (CIA) și soluții conduse de AI – închizând lacunele de vizibilitate, accelerând remedierea și reducând costurile de la prima zi.
Ce v-a motivat să începeți Cycode și ce problemă cheie de securitate a software-ului ați încercat să o rezolvați de la început?
Ideea Cycode a apărut din ceva pe care l-am observat în mod repetat; codul sursă fiind furat sau scurs involuntar în mâinile greșite. După ce am petrecut ani în domeniul securității cibernetice și al securității ofensive, și am condus protecția punctelor finale la Reason, am ajuns la concluzia că codul sursă este extrem de critic – nu doar ca linii de cod, ci și ca una dintre cele mai valoroase active ale unei companii. Nu primea securitatea pe care o merita.
Acea realizare revelatoare este ceea ce m-a inspirat să încep Cycode. De la început, misiunea noastră a fost clară: protejați codul sursă la fiecare etapă, de la momentul în care este scris până la momentul în care este expediat, fără a împiedica dezvoltatorii să-și mențină impulsul și progresul. Ne-am propus să asigurăm că securitatea și ingineria pot lucra împreună, cu securitatea integrată perfect în fluxul de lucru zilnic, și nu ca un obstacol.
Ce a contat mai mult a fost să oferim echipelor vizibilitatea, responsabilitatea și colaborarea de care aveau nevoie. Dezvoltatorii nu ar trebui să-și sacrifice productivitatea pentru securitate, iar echipele de securitate nu ar trebui să opereze fără context sau control. Cycode a fost creat pentru a face posibilă ambele lucruri.
Cum a influențat experiența dvs. anterioară ca antreprenor în securitatea cibernetică și serviciul în unitatea de inteligență de elită a Israelului, Unitatea 8200, abordarea dvs. tehnică la Cycode?
Perioada mea petrecută în ecosistemul de securitate cibernetică al Israelului, în special în medii tehnice de elită, mi-a insuflat o mentalitate de precizie, adaptabilitate și curiozitate neîncetată. Indiferent dacă eram la Unitatea 8200 sau în primele mele zile de antreprenor, am învățat să gândesc atât ca atacator, cât și ca apărător. Acea perspectivă duală a fost fundamentală pentru modul în care am construit Cycode.
Ca antreprenor în securitatea cibernetică, am văzut cum peisajul de securitate a devenit fragmentat și reactiv. Uneltele de securitate erau adesea atașate după fapt, lăsând dezvoltatorii să navigheze printr-o labirint de alerte fără context. Acesta este ceea ce am încercat să schimbăm.
La Cycode, am adoptat o abordare la nivel de sistem, tratând codul sursă ca pe un activ critic și integrând securitatea în ciclul de viață al dezvoltării software de la început. Experiența mea mi-a învățat că securitatea trebuie să fie proactivă, contextuală și prietenoasă cu dezvoltatorii. De aceea ne concentrăm atât de mult pe automatizare, vizibilitate și punerea în legătură a securității și dezvoltării software. Nu este doar despre găsirea vulnerabilităților, ci despre repararea a ceea ce contează, rapid.
Cycode combină multiple straturi de protecție, inclusiv AST (Testarea securității aplicațiilor) și ASPM (Managementul posturii de securitate a aplicațiilor). Pentru cei care nu sunt familiarizați, puteți explica cum funcționează aceste elemente împreună și ce face abordarea Cycode unică?
Desigur. La Cycode, securizarea software-ului modern necesită mai mult decât doar scanarea codului; necesită o înțelegere holistică a modului în care codul este construit, implementat și întreținut. Ca platformă de securitate a aplicațiilor native AI, abordarea noastră este un diferențiator datorită convergenței Testării securității aplicațiilor (AST), Managementului posturii de securitate a aplicațiilor (ASPM) și securității lanțului de aprovizionare cu software (SSCS).
Uneltele AST, cum ar fi SAST, DAST și SCA, sunt eficiente în identificarea vulnerabilităților în cod, dependențe și infrastructură. Dar adesea operează în silozuri, generând alerte fără context. Acesta este locul în care ASPM intervine. ASPM conectează punctele cheie de-a lungul întregului ciclu de viață al dezvoltării software. Oferă vizibilitate în postura de securitate a aplicației, cu prioritizarea riscurilor și remedierea acționabilă, SSCS securizează pipeline-urile CI/CD.
Ce face Cycode unic este modul în care unificăm aceste straturi și stabilim un nou standard pentru întreprinderi. Astăzi, în această eră a inteligenței artificiale, securitatea va trebui să devină mai inteligentă. Am construit pe baza noastră cu AST, ASPM și SSCS, cu agenți AI pentru a ajuta la prioritizarea și repararea a ceea ce contează mai repede, închizând lacunele de securitate pe care le-am menționat anterior.
Cum integrează Cycode cu pipeline-urile moderne DevOps, cum ar fi GitHub, GitLab sau Azure DevOps, pentru a detecta riscurile mai devreme în ciclul de viață?
Cycode a fost construit cu DevOps modern în minte. Ne integrăm direct în platforme precum GitHub, GitLab și Azure DevOps pentru a încorpora securitatea în fiecare fază a ciclului de viață al dezvoltării software, fără a încetini echipele.
Platforma noastră se conectează la controlul sursă și sistemele CI/CD pentru a monitoriza continuu codul, configurațiile și fluxurile de lucru. Scanează și solicitările de pull în timp real, astfel încât dezvoltatorii primesc feedback imediat despre vulnerabilități înainte ca codul să fie unit. De asemenea, analizăm istoricul de commit și metadatele pentru a atribui problemele proprietarilor potriviți, reducând fricțiunea și accelerând remedierea.
În abordarea noastră, nu doar afișăm alerte; oferim context complet. Acesta include originea problemei, impactul său potențial și pașii pentru a o rezolva. Și deoarece ne integrăm cu unelte precum JIRA, putem crea și urmări automat bilete, ținând securitatea și ingineria în sincron.
În cele din urmă, obiectivul nostru este să deplasăm securitatea spre stânga într-un mod controlat și prietenos cu dezvoltatorii, astfel încât riscurile să fie identificate devreme, abordate prompt și să nu devină blocaje mai târziu în pipeline.
Puteți descrie cum ajută Graficul de Inteligență a Riscului al Cycode echipele să conecteze amenințările de-a lungul codului, containere, infrastructurii și runtime-ului?
Da, este o funcție de care suntem mândri. Graficul de Inteligență a Riscului, pe care îl numim RIG, este motorul din spatele capacității Cycode de a corela și contextualiza datele de securitate de-a lungul întregului lanț de aprovizionare cu software.
Considerați RIG ca o hartă dinamică care leagă împreună totul, de la codul sursă și dependențele de cod deschis până la pipeline-urile CI/CD, registrele de artefacte și mediile de runtime. Nu doar colectează date; înțelege relații. Astfel, atunci când o vulnerabilitate este găsită într-un container, RIG poate urmări înapoi până la linia exactă de cod, dezvoltatorul care a făcut commit, pipeline-ul care l-a construit și infrastructura pe care rulează.
Acest nivel de vizibilitate este critic. Permite echipelor de securitate să prioritizeze riscurile în funcție de impactul lor real, și nu doar de scorurile de gravitate. Cu AI integrat, oferă dezvoltatorilor informații acționabile și context complet, permițându-le să rezolve problemele mai rapid și mai sigur.
Este important de remarcat că RIG nu este doar un tablou de bord; este un instrument de luare a deciziilor. Ajută echipele să treacă de la detectare la rezoluție la viteza DevOps, conectând punctele cheie de-a lungul sistemelor fragmentate și afișând riscurile care contează cu adevărat.
Cum detectează și gestionează Cycode riscurile legate de codul generat de AI și integrările cu servicii precum OpenAI sau Hugging Face?
Codul generat de AI introduce un nou nivel de complexitate și risc, în special atunci când provine din servicii externe, cum ar fi OpenAI sau Hugging Face. La Cycode, am construit capacități specifice pentru a aborda acest peisaj de amenințare în evoluție. Recent, am lansat Agentul nostru de Exploatabilitate AI și Serverul MCP pentru a securiza fluxurile de lucru de dezvoltare și codare AI.
În ceea ce privește platforma noastră, oferim un Inventar de Active de Aplicație centralizat care cartografiază toate componentele dintr-un ecosistem de software, inclusiv modele AI, biblioteci AI de terțe părți și integrări cu servicii precum OpenAI sau Hugging Face. Acesta oferă echipelor o vizibilitate completă asupra modului în care se utilizează AI, chiar și atunci când este profund încorporat în stivă.
În al doilea rând, utilizăm unelte de analiză a codului proprietare care merg dincolo de potrivirea simplă a șablonului. Aceste unelte pot detecta modele de cod generate de AI și identifica biblioteci sau cadre comune asociate cu învățarea automată, NLP sau AI generativă – chiar și atunci când nu sunt etichetate explicit ca atare.
În al treilea rând, Cycode scanează în mod continuu vulnerabilități specifice AI, cum ar fi suprafețele de atac advers, riscurile de otrăvire a datelor și amenințările de extragere a modelului. Acestea sunt vectori emergenți pe care uneltele AST tradiționale adesea îi ratează. Prioritizăm aceste riscuri în funcție de gravitate și impact comercial și oferim îndrumări de remediere adaptate contextului AI.
În cele din urmă, ajutăm organizațiile să rămână conforme cu reglementările precum Actul AI al UE, prin automatizarea documentației și oferirea transparenței asupra modului în care se utilizează AI în aplicații. Acesta include generarea de rapoarte despre componente AI, scopul și impactul lor potențial, ceea ce este critic atât pentru guvernanța internă, cât și pentru auditurile externe.
În sinteză, Cycode nu doar detectează riscurile legate de AI; ajută la gestionarea lor cu context complet, responsabilitate și conformitate în minte.
Care sunt cele mai mari provocări în detectarea secretelor în medii SDLC moderne și cum le rezolvă Cycode?
Detectarea secretelor este una dintre cele mai critice și neglijate provocări în dezvoltarea software modernă. Secretele, cum ar fi cheile API, tokenurile și credențialele, sunt adesea încorporate în codul sursă, pipeline-urile CI/CD și fișierele de configurare. Și cu apariția echipelor distribuite, dependențelor de cod deschis și ciclurilor rapide de lansare, aceste secrete pot scurger cu ușurință în depozite publice sau pot fi exploatate de atacatori.
Provocarea constă în faptul că secretele nu se mai află doar în cod. Ele sunt peste tot, în medii de construire, registre de artefacte și chiar în unelte de terțe părți. Scanerele tradiționale adesea le ratează sau generează zgomot excesiv, făcând dificilă pentru echipe să ia măsuri.
La Cycode, abordăm securitatea în mod holistic. Platforma noastră scanează întregul SDLC, de la depozitele de cod la pipeline-urile CI/CD și mediile de runtime, pentru a detecta secrete expuse în timp real. Coroborăm rezultatele cu context, astfel încât echipele să știe nu doar ce a fost expus, ci și unde, de către cine și cât de critic este.
De asemenea, impunem accesul cu privilegii minime și configurăm pipeline-urile pentru a preveni utilizarea abuzivă a secretelor. Și deoarece ne integrăm cu sisteme de urmărire a problemelor și fluxuri de lucru ale dezvoltatorilor, remedierea este rapidă și fără fricțiune.
În cele din urmă, detectarea secretelor nu este doar despre găsirea scurgerii, ci despre securizarea întregului “fabric” de software. Acesta este ceea ce a fost creat pentru a face platforma Cycode.
Cum asigurați acuratețea și reduceți falsurile pozitive atunci când scanați pentru vulnerabilități sau secrete?
A avea de-a face cu falsuri pozitive poate fi incredibil de frustrant pentru dezvoltatori. Când echipele sunt bombardate în mod constant cu alerte irelevante, este ușor să înceapă să le ignore, și exact atunci când amenințările reale pot trece neobservate. Prin motorul nostru SAST, ajutăm echipele să identifice slăbiciuni ale codului, să atingă acuratețea și să se concentreze pe adevăratele pozitive pentru a economisi timp și a accelera livrarea software-ului. În testele de benchmark OWASP, Cycode a obținut un nivel de falsuri pozitive de 2,1%, reprezentând o reducere de peste 94% în comparație cu metodele alternative.
În primul rând, ne concentrăm pe corelarea contextuală. În loc să semnalăm o problemă potențială și să trecem mai departe, platforma noastră o asociază cu imaginea de ansamblu a lanțului de aprovizionare cu software al unei organizații. Prin urmare, dacă un secret este descoperit într-un commit, asociem acea descoperire cu pipeline-ul care l-a construit, mediul în care a fost implementat și dezvoltatorul care l-a adăugat. Acest context suplimentar ne ajută să determinăm dacă reprezintă un risc real sau este doar inofensiv.
În continuare, algoritmii noștri de scanare proprietare fac mult mai mult decât potrivirea simplă a șablonului. Motorul nostru de detectare a secretelor analizează modele, entropie și modul în care șirul este utilizat, permițându-ne să distingem între secrete reale și entități similare, cum ar fi datele de test sau textul de umplutură.
De asemenea, ne integrăm cu sisteme de urmărire a problemelor și fluxuri de lucru ale dezvoltatorilor pentru a menține totul conectat. Când o vulnerabilitate sau un secret este confirmat și remediat, feedbackul acela ne ajută să facem modelele noastre mai inteligente. Prin atribuirea problemelor pe baza proprietății codului, ajutăm la direcționarea problemelor către persoanele potrivite, fără duplicare inutilă.
În cele din urmă, obiectivul nostru este simplu. Ne propunem să facem securitatea ceva în care echipele pot avea încredere: mai puține alarme false, descoperiri mai precise și remedieri mai rapide. Astfel, echipele pot se concentreze pe rezolvarea problemelor reale care contează.
Care sunt beneficiile uneltelor de securitate “developer-first” și cum evită Cycode să perturbe fluxurile de lucru?
La esență, securitatea “developer-first” este despre a face protecția rapidă, relevantă și doar atât de vizibilă pe cât este necesar. Acesta este modul în care menținem dezvoltarea în mișcare, în timp ce menținem siguranța software-ului.
Dacă uneltele de securitate încetinesc dezvoltatorii sau îi copleșesc cu prea multe alerte, aceste unelte riscă să fie ignorate. De aceea Cycode a fost conceput pentru a ajuta dezvoltatorii, nu pentru a-i împiedica.
Adevăratul beneficiu vine din aducerea securității direct în fluxul de lucru zilnic al dezvoltatorilor. Cu Cycode, verificările de securitate au loc instantaneu, acolo unde dezvoltatorii scriu și revizuiesc codul, cum ar fi în IDE sau în timpul solicitărilor de pull. Acest lucru înseamnă că dezvoltatorii primesc feedback în momentul în care au nevoie, făcându-le ușor să identifice problemele devreme și să construiască obiceiuri de codare sigure fără agitație suplimentară.
Contextul este, de asemenea, cheia. În loc să trimită alerte vagi, Cycode oferă dezvoltatorilor detalii precise: ce este vulnerabilitatea, de unde provine, cine este responsabil și cum să o rezolve. Acest tip de informație ajută la reducerea confuziei și permite echipelor să rezolve problemele mai eficient.
Prin integrarea cu unelte CI/CD populare și sisteme de urmărire a problemelor, cum ar fi JIRA, Cycode asigură că securitatea devine o parte integrantă a procesului de dezvoltare a software-ului, și nu ceva separat sau deconectat. Dezvoltatorii pot rămâne concentrați pe sarcinile lor, iar echipele de securitate primesc supravegherea de care au nevoie.
Care sunt tipurile de atacuri sau vulnerabilități pe care le așteptați să crească pe măsură ce mai multe companii adoptă AI în fluxurile lor de dezvoltare?
Pe măsură ce AI devine o parte din ce în ce mai integrată a dezvoltării zilnice, este probabil să întâlnim un nou set de vulnerabilități. Acestea nu vor fi doar provocări tehnice; unele vor veni din modul în care oamenii și echipele interacționează cu aceste unelte.
Unul dintre cele mai semnificative riscuri este că dezvoltatorii pot deveni prea dependenți de codul generat de AI. În timp ce AI poate ajuta la accelerarea procesului, nu este perfect. Dacă dezvoltatorii presupun că fiecare sugestie a AI este corectă, pot introduce accidental bug-uri sau probleme de securitate. Deoarece linia de responsabilitate poate deveni neclară atunci când codul provine de la o mașină, aceste probleme pot trece neobservate.
Există, de asemenea, o preocupare crescândă cu privire la atacurile asupra lanțului de aprovizionare care vizează în mod special modelele AI și API-urile. De exemplu, dacă servicii de încredere precum OpenAI sau Hugging Face sunt compromise, sau dacă cineva introduce un model malign într-un flux de lucru, atacatorii pot modifica ieșiri sau pot fura informații sensibile.
O altă amenințare emergentă este otrăvirea datelor. În acest scenariu, atacatorii fac modificări subtile, strategice ale datelor de antrenament care pot afecta ulterior modul în care modelul AI se comportă. Acest tip de atac este deosebit de periculos în domenii precum detectarea fraudelor sau controlul accesului, unde securitatea este crucială.
Pe lângă aceasta, companiile vor face față unei presiuni crescânde în ceea ce privește explicabilitatea și conformitatea. Noi reglementări, cum ar fi Actul AI al UE, vor cere organizațiilor să explice cum funcționează sistemele lor AI și baza deciziilor lor. Acest lucru poate fi foarte dificil dacă modelele sunt cutii negre sau dacă echipele utilizează unelte de terțe părți care lipsesc transparența.
La Cycode, dezvoltăm unelte care ajută echipele să identifice riscurile specifice AI, cum ar fi vulnerabilitățile adversarilor, abuzul de modele și integrările nesigure. De asemenea, dorim să asigurăm că dezvoltatorii rămân responsabili pentru codul pe care îl expediază, indiferent dacă este scris de o persoană sau generat în mod autonom.
Privind în următorii cinci ani, cum anticipați că va evolua rolul AI în securizarea lanțului de aprovizionare cu software?
AI este deja în proces de transformare a modului în care abordăm securitatea aplicațiilor, dar influența sa completă asupra lanțului de aprovizionare cu software abia începe să se manifeste. În următorii cinci ani, cred că AI va deveni o parte integrantă a modului în care identificăm, prioritizăm și abordăm riscurile de-a lungul întregului proces de dezvoltare.
În primul rând, AI va ajuta la apropiera echipele de securitate și dezvoltare. În prezent, există adesea tensiuni, deoarece uneltele de securitate pot întrerupe fluxurile de lucru sau pot lipsi contextul esențial. AI are potențialul de a netezi muchiile acestea.
AI va transforma descoperirile de securitate în informații acționabile, va recomanda remedieri automate și va genera chiar soluții de codare sigure adaptate fluxului de lucru al fiecărei echipe. Acest lucru va ajuta la reducerea fricțiunii și la accelerarea remedierii.
AI va deveni, de asemenea, esențial pentru înțelegerea a ceea ce se întâmplă în timp real. Va monitoriza medii de construire, containere și API-uri, identificând activități neobișnuite pe măsură ce apar. Acest tip de monitorizare în timp real va fi esențial pe măsură ce atacurile asupra lanțului de aprovizionare devin tot mai sofisticate și mai greu de detectat doar cu scanarea tradițională.
În plus, AI va ajuta companiile să navigheze labirintul tot mai complex al reglementărilor. Pe măsură ce guvernele introduc mai multe reguli despre cum ar trebui utilizat AI-ul, organizațiile vor avea nevoie de unelte care pot explica raționamentul din spatele fiecărei decizii a AI-ului, pot urmări de unde provin modelele și pot impune politici de-a lungul sistemelor complexe.
Încă, cu toate aceste progrese, supravegherea umană va rămâne critică. AI nu este aici pentru a înlocui oamenii, ci pentru a-i împuternici. Dezvoltatorii și echipele de securitate vor trebui întotdeauna să-și asume responsabilitatea, mai ales atunci când codul generat de AI ar putea introduce noi riscuri. Acesta este un motiv important pentru care suntem dedicați construirii uneltelor care fac AI-ul atât de transparent, inteligibil și responsabil pe cât este posibil.
În cele din urmă, AI va deveni firul conductor care face lanțurile de aprovizionare cu software mai sigure, dar doar dacă o vom utiliza cu grijă și vom păstra oamenii implicați în fiecare etapă a drumului.
Îi mulțumim pentru acest interviu minunat; cititorii care doresc să afle mai multe despre Cycode pot vizita Cycode.












