Interviuri
Willem Delbare, Co-Fondator și CEO al Aikido – Seria de Interviuri

Willem Delbare, Co-Fondator și CEO al Aikido, este un antreprenor serial SaaS și fondator tehnic cu o puternică experiență în construirea de companii de software axate pe dezvoltatori. Înainte de a lansa Aikido în 2022, el a co-fondat platforma de resurse umane Officient, inițiativa de durabilitate FutureproofedCities și compania de CRM Teamleader, unde a ocupat funcția de CTO și a ajutat la scalarea companiei pentru a deveni una dintre cele mai de succes companii SaaS din Belgia. Pe parcursul carierei sale, Delbare s-a concentrat pe simplificarea provocărilor tehnice complexe în infrastructura cloud, scalabilitatea SaaS și securitatea cibernetică. Sub conducerea sa, Aikido a crescut rapid și a devenit una dintre cele mai rapide startup-uri de securitate cibernetică din Europa, axându-se pe soluții de securitate practice, proiectate pentru echipele de dezvoltare moderne.
Aikido este o companie de securitate cibernetică cu sediul în Belgia, care se axează pe ajutarea dezvoltatorilor și echipelor de ingineri să securizeze aplicațiile și mediile cloud prin intermediul unei platforme unificate. Compania combină multiple funcții de securitate, cum ar fi scanarea codului, analiza dependențelor, gestionarea posturii de securitate cloud, protecția la runtime și testarea asistată de AI, într-un sistem simplificat. Abordarea sa este proiectată pentru a reduce complexitatea, a minimiza alertele false pozitive și a elimina nevoia ca organizațiile să gestioneze stive de securitate fragmentate de la mai mulți furnizori. Construită cu o filozofie orientată către dezvoltatori, Aikido accentuează automatizarea, monitorizarea continuă și fluxurile de remediere simplificate pentru a ajuta companiile să integreze securitatea direct în ciclul de viață al dezvoltării software.
Care au fost experiențele dvs. în construirea și scalarea de companii precum Teamleader și Officient, care v-au condus la fondarea Aikido Security în 2022, și cum v-a influențat background-ul dvs. de fondator tehnic viziunea asupra creării unei abordări mai prietenoase pentru dezvoltatori în securitatea cibernetică?
În ultimul deceniu, am găsit chemarea mea în B2B SaaS. Cu trei startup-uri ca co-fondator tehnic și CTO și trei ieșiri în domenii precum tehnologia resurselor umane, tehnologia facturării și contabilitatea carbonului. Toate acestea au fost lumi foarte diferite, dar cu aceeași obsesie de a construi software care să nu facă oamenii să-și arunce laptopurile pe fereastră.
Dar în fiecare dintre aceste companii, securitatea m-a ținut treaz noaptea. Teamă de încălcarea datelor era reală, și uneltele care trebuiau să ajute arătau ca interiorul unui cockpit de F-16. Scumpe, copleșitoare și create pentru cineva cu un doctorat în informatică, nu pentru o echipă de dezvoltatori care încearcă să lanseze rapid.
Am fondat Aikido Security pentru a rezolva direct această provocare. Aikido oferă o platformă de securitate software unificată, orientată către dezvoltatori, pentru organizații de toate dimensiunile, care adună funcțiile esențiale de securitate de-a lungul codului, cloud-ului și runtime-ului într-un singur loc, pentru a face mai ușor pentru dezvoltatori să lanseze în siguranță.
De atunci, AI a făcut livrarea software și mai rapidă, iar suprafața de atac a devenit și mai mare. Următorul nostru capitol este să permitem organizațiilor să țină pasul cu software-ul care se securizează singur.
În februarie, am lansat Aikido Infinite, soluția noastră de testare de penetrare continuă cu AI, care validează exploatarea și închide bucla de remediere înainte ca codul să ajungă în producție.
Mediile de dezvoltare sunt descrise acum ca una dintre cele mai mari puncte oarbe de securitate. Ce s-a schimbat recent pentru a face această problemă atât de critică?
Mașinile dezvoltatorilor au fost întotdeauna ținte valoroase. Ele dețin credențiale cloud, chei SSH, tokenuri npm publish, configurații Kubernetes, acces direct la codul sursă. Dar ceea ce s-a schimbat în ultimele 6-12 luni este că atacatorii au aflat cât de ușor pot fi compromise prin intermediul uneltelor pe care dezvoltatorii le folosesc deja. Am urmărit acest lucru pe parcursul întregului an. Trivy, TanStack, Bitwarden CLI, extensia VS Code Nx Console și acum GitHub, toate au fost compromise prin intermediul uneltelor dezvoltatorilor, toate țintind dispozitivul.
Problema este că majoritatea echipelor de securitate nu au vizibilitate asupra a ceea ce rulează realmente pe aceste mașini. EDR monitorizează la nivel de aplicație, dar nu vede pachetele, extensiile sau uneltele AI care rulează în interiorul aplicațiilor. Între timp, dezvoltatorii aduc noi pachete, extensii și unelte AI în fiecare zi, cu foarte puțină supraveghere umană. LLM-urile au făcut și mai ușor să creeze malware convingător, ceea ce a scăzut bariera pentru atacatori în general. Decalajul dintre ceea ce se află pe mașinile dezvoltatorilor și ceea ce echipele de securitate pot vedea realmente este unde aterizează toate aceste atacuri.
Asistăm la o creștere a atacurilor de lanț de aprovizionare în același timp cu adoptarea pe scară largă a AI. Cum AI modifică echilibrul dintre atacatori și apărători?
AI a făcut mult mai ușor să creeze malware de lanț de aprovizionare. Construirea de payload-uri convingătoare, ascunderea codului și înțelegerea modului în care funcționează registrele de pachete pentru a le exploata au necesitat anterior abilități tehnice reale. Acum necesită doar un abonament LLM. Am văzut acest lucru direct cu TeamPCP, care au fost în spatele majorității atacurilor majore de lanț de aprovizionare din acest an, inclusiv recenta breșă de securitate de la GitHub. Ei nu sunt un grup deosebit de sofisticat, dar au fost prolifici, și AI a jucat un rol important în modul în care au scalat. Acum un an ne confruntam cu compromiteri ale unor pachete individuale. Acum vedem viermi auto-replicativi precum Shai-Hulud și campanii în lanț care se deplasează prin registre, furând credențiale de la o compromitere pentru a alimenta următoarea.
Pe partea defensivă, AI ajută și ea, dar în moduri diferite. Echipele de securitate pot rula acum testări de penetrare continue pe întregul cod, folosind agenți AI care testează sute de căi de atac în paralel. Acest lucru eliberează timp pentru deciziile care necesită încă judecată umană. La nivelul dispozitivului, AI ajută și la prinderea mai devreme a pachetelor maligne, prin analizarea a ceea ce se instalează înainte de a ajunge pe mașina dezvoltatorului. Dar realitatea cinică este că atacatorii se bucură în prezent de beneficii mai mari de pe urma AI decât apărătorii. Bariera pentru crearea de malware a scăzut mai repede decât bariera pentru detectarea lui.
Aikido vorbește despre deplasarea securității în amonte. Ce înseamnă acest lucru în termeni practici pentru echipele care construiesc și lansează software astăzi?
Majoritatea industriei a petrecut ani de zile deplasând securitatea spre stânga, în pipeline-ul CI/CD. Problema este că suprafața de atac s-a deplasat și mai mult spre stânga, pe dispozitivul dezvoltatorului însuși. Breșa de securitate de la GitHub este un exemplu bun. Acesta nu a fost cod nesigur care a ajuns în producție. A fost o extensie VS Code compromisă pe laptopul unui dezvoltator, care a extras credențiale înainte ca cineva să scrie o linie de cod.
În termeni practici, deplasarea în amonte înseamnă că securitatea trebuie să funcționeze continuu acolo unde se scrie realmente codul și unde se instalează uneltele. Acest lucru înseamnă validarea a ceea ce rulează pe dispozitivele dezvoltatorilor, prinderea pachetelor și extensiilor maligne înainte ca acestea să ajungă pe dispozitiv, și testarea automată pentru riscuri explozabile pe măsură ce codul se schimbă, fără a aștepta un om să programeze acest lucru. Scopul este o buclă închisă în care detectarea, validarea și remedierea se produc ca parte a fluxului de dezvoltare, și nu ca un proces separat care rulează după fapt.
Cum ar trebui companiile să reconsidere încrederea în codul sursă deschis și codul terță parte, având în vedere că agenții AI descarcă automat dependențe și unelte?
Implicit, agenții AI trag dependențe și unelte automat, cu foarte puțină supraveghere umană. Acest lucru schimbă fundamental modelul de încredere, deoarece aveți cod care rulează pe dispozitivele dezvoltatorilor, fără ca nimeni să fi ales explicit să-l instaleze.
Breșa de securitate de la Vercel este un exemplu bun de unde lucrurile pot merge prost. Vercel nu a fost compromisă direct. O extensie AI legitimă avea acces OAuth la contul unui angajat de pe Google (GOOGL ), și acea extensie a fost compromisă în amonte prin intermediul unui furator de informații pe partea furnizorului. Acesta este același model pe care îl vedem în codul sursă deschis, unde codul terță parte de încredere devine punctul de intrare. Riscul se compune deoarece un dispozitiv de dezvoltator compromis oferă atacatorului același nivel de acces ca și un inginer de încredere. Ei pot modifica codul, insera dependențe maligne sau publica versiuni alterate ale software-ului legitim, și aceste modificări sunt preluate de pipeline-urile de construire și răspândite prin actualizări de încredere în aval.
Companiile trebuie să înceapă să trateze tot ceea ce rulează pe un dispozitiv de dezvoltator ca parte a suprafeței lor de atac. Acesta include agenții AI, uneltele pe care le instalează, extensiile de care depind, totul. Dacă aveți vizibilitate doar asupra pachetelor de cod sursă deschis cunoscute, atunci pierdeți straturile în care aceste atacuri se produc realmente.
Conceptul de software care se securizează singur este convingător. Care sunt capacitățile de bază necesare pentru a face ca această viziune să funcționeze la scară?
Pentru a face software-ul care se securizează singur să funcționeze la scară, aveți nevoie de o buclă închisă. Sistemul trebuie să poată testa căi de atac reale ori de câte ori codul se schimbă, să confirme dacă ceva este realmente explozabil sau să-l respingă dacă nu este, și să genereze și să aplice corecții în cadrul fluxului de dezvoltare, apoi să retesteze pentru a confirma că corecția a funcționat. Acest întreg ciclu trebuie să ruleze continuu, fără a aștepta pe cineva să-l programeze. Lucrul important este că acesta nu este despre eliminarea oamenilor din securitate. Este despre gestionarea muncii constante, astfel încât echipele de securitate să se poată concentra pe deciziile care necesită realmente judecată.
Dezvoltatorii se confruntă adesea cu prea multe alerte și false pozitive de la uneltele de securitate. Cum ajută Aikido echipele să se concentreze pe ceea ce contează realmente?
Două treimi dintre liderii de securitate din sondajul nostru State of AI in Security & Development au declarat că echipele lor au ocolit procesele de securitate, au respins constatările sau au amânat corecțiile din cauza falselor pozitive. Acesta este costul real al uneltelor zgomotoase. Nu doar că irosește timp, dar și degradează securitatea, deoarece oamenii încetează să aibă încredere în alerte.
Modul în care abordăm acest lucru la Aikido este prin analiza atingibilității și autotriaj. În loc să semnalăm fiecare vulnerabilitate și să lăsăm echipa de securitate să decidă ce contează, analizăm dacă o vulnerabilitate este realmente atingibilă în codul nostru și poate fi exploatată în mediul nostru. Dacă nu, echipa noastră nu o vede niciodată. Acest lucru reduce drastic volumul de alerte și înseamnă că atunci când ceva apare, este demn de acțiune.
Platforma dvs. combină securitatea codului, a cloud-ului, a runtime-ului și testarea automată de penetrare. De ce este o abordare unificată mai eficientă decât utilizarea mai multor unelte independente?
Cercetarea noastră State of AI in Security & Development a arătat ceva contraintuitiv: echipele de securitate care au suferit incidente au rulat de fapt mai multe unelte de la furnizori decât cele care nu au suferit. Mai multe unelte nu înseamnă neapărat o securitate mai bună. Înseamnă mai mult zgomot, mai multe constatări duplicate și mai mult timp petrecut corelând alerte între tablouri de bord, în loc să remediați realmente lucrurile.
De aceea am construit Aikido ca o platformă unică care acoperă codul, cloud-ul, runtime-ul, dependențele și pipeline-urile. Când toate aceste semnale sunt într-un singur loc, puteți deduplica constatările, înțelegeți dacă o vulnerabilitate în codul dvs. este realmente atingibilă în mediul dvs. cloud și prioritizați pe baza riscului real, în loc să tratați fiecare ieșire a scannerului ca fiind la fel de urgentă. Echipele petrec mai puțin timp triind alerte între unelte și mai mult timp remediind ceea ce contează realmente. Și fiecare dintre aceste capacități trebuie să stea pe picioarele sale. O platformă unificată care este medie la tot nu face decât să consolideze problema. Fiecare parte a platformei trebuie să fie la fel de bună sau mai bună decât alternativa independentă, altfel argumentul consolidării se prăbușește.
Aikido a crescut rapid și a atins o tracțiune semnificativă într-un timp scurt. Care au fost cele mai mari provocări în construirea și dezvoltarea unei companii de securitate cibernetică la acest ritm?
Cel mai evident este faptul că suntem o companie de securitate cibernetică din Belgia. Industria a fost tradițional construită în jurul Tel Avivului și Silicon Valley, și a existat inițial scepticism cu privire la faptul că o platformă de securitate de clasă mondială ar putea veni de undeva altundeva. Dar această distanță s-a dovedit a fi un avantaj. Nu am reciclat aceleași cărți de joc. Am început cu o abordare orientată către dezvoltatori și un produs pachet care a făcut ușor pentru echipe să se auto-înscrie, ceea ce ne-a permis să devenim platforma dominantă de securitate pentru dezvoltatori pentru IMM-uri.
Provocarea mai mare este doar viteza. Am atins statutul de unicorn în ianuarie 2026 cu seria noastră B, veniturile noastre au crescut de cinci ori anul trecut, și suntem acum încredințați de peste 100.000 de echipe, incluzând Premier League, Revolut și SoundCloud. Anul acesta am lansat Device Protection pentru securitatea lanțului de aprovizionare, Infinite pentru testarea de penetrare cu AI și un parteneriat cu Lovable pentru securitate încorporată în fluxurile de codare vibe. Acest ritm rapid, menținând în același timp calitatea ridicată pe toate părțile platformei, este provocarea constantă. Dar este o problemă bună de avut.
Pe măsură ce dezvoltarea nativă AI devine standard, cum arată viitorul securității software în următorii ani?
Răspunsul sincer este că fluxurile de lucru tradiționale de securitate already luptă să țină pasul. Revizuiri periodice, testări de penetrare programate, scanări ulterioare, toate acestea presupun un ritm de dezvoltare care nu mai există realmente. Codul generat de AI și agenții autonomi introduc schimbări mai repede decât pot fi validate de aceste procese.
Credem că securitatea trebuie să devină o buclă de feedback continuă, construită direct în modul în care se dezvoltă software-ul. Noi numim acest lucru software care se securizează singur. Fiecare schimbare de cod este testată pentru căi de atac reale, constatările sunt validate pentru explozabilitate reală, corecțiile sunt generate și retestate, toate acestea fără a aștepta un om să programeze acest lucru. Versiunile inițiale ale acestui lucru există deja astăzi, și construim spre acesta, acoperind codul, cloud-ul, runtime-ul și lanțul de aprovizionare.
Următorul pas dincolo de acesta este software-ul care se menține singur, unde securitatea nu este doar despre detectarea și corectarea problemelor, ci și despre menținerea sănătății bazei de cod în timp. Acesta este un obiectiv mai îndepărtat, dar fundațiile sunt puse acum. Singurul lucru sigur este că bariera pentru executarea de atacuri sofisticate a dispărut deja datorită AI, astfel încât partea defensivă trebuie să se miște cu aceeași viteză.
Mulțumim pentru acest interviu minunat, cititorilor care doresc să afle mai multe despre Aikido.












