Интервью
Ронен Славин, технический директор и сооснователь Cycode – Интервью

Ронен Славин, технический директор и сооснователь Cycode, является серийным предпринимателем и бывшим офицером подразделения 8200 Израильской обороны. До запуска Cycode в 2019 году он стал сооснователем FileLock, который был приобретен Reason Security в 2018 году, и занимал должность руководителя исследований в Reason Cybersecurity. Благодаря глубокому опыту в области обнаружения вредоносного ПО, исследований уязвимостей и эксплуатации, Славин построил карьеру на пересечении передовых исследований безопасности и инноваций в продуктах.
Cycode – это платформа безопасности приложений, родная для ИИ, которая объединяет команды безопасности и разработчиков с помощью контекстно-зависимой информации от кода до runtime. Объединяя AST, ASPM и безопасность цепочки поставок программного обеспечения, она защищает как код, сгенерированный ИИ, так и код, созданный человеком. Благодаря своей графической структуре Risk Intelligence (RIG), проприетарным сканерам и интеграциям, Cycode обеспечивает мгновенное обнаружение рисков, анализ воздействия изменений (CIA) и решения, управляемые ИИ, – все это сокращает пробелы в видимости, ускоряет устранение и снижает затраты с первого дня.
Что мотивировало вас создать Cycode, и какую ключевую проблему безопасности программного обеспечения вы стремились решить с самого начала?
Идея Cycode возникла из наблюдений, которые мы повторяли; исходный код был украден или непреднамеренно утечь в неправильные руки. После многих лет работы в области кибербезопасности и в области офенсивной безопасности, и руководства защитой конечных точек в Reason, мы пришли к выводу, насколько критически важен исходный код – не только как строки кода, но и как одно из наиболее ценных активов компании. Он не получал того уровня безопасности, который он заслуживал.
Эта осознающая реализация вдохновила меня на создание Cycode. С самого начала наша миссия была ясна: защитить исходный код на каждом этапе, от момента его написания до момента его отправки, все без того, чтобы препятствовать разработчикам в их работе. Мы стремились обеспечить, чтобы безопасность и инженерия могли работать бок о бок, с безопасностью, безупречно интегрированной в повседневную рабочую деятельность, а не быть препятствием.
Что было наиболее важно, так это предоставление командам необходимой видимости, подотчетности и сотрудничества. Разработчикам не следует жертвовать своей производительностью ради безопасности, а командам безопасности не следует работать без контекста или контроля. Cycode был создан, чтобы сделать все это возможным.
Как ваш предыдущий опыт в качестве предпринимателя в области кибербезопасности и ваша служба в элитном разведывательном подразделении Израиля, Unit 8200, сформировали ваш технический подход в Cycode?
Мое время в израильской экосистеме кибербезопасности, особенно в элитных технических средах, привило мне мышление, ориентированное на точность, адаптивность и неустанную любопытство. Будь то в Unit 8200 или в мои ранние дни как предпринимателя, я научился думать как и атакующий, и защитник. Этот двойной взгляд стал основой того, как мы построили Cycode.
Как предприниматель в области кибербезопасности, я увидел лично, насколько фрагментированной и реактивной стала ландшафт безопасности. Инструменты безопасности часто прикреплялись после факта, оставляя разработчиков ориентироваться в лабиринте оповещений без контекста. Это и было то, что мы стремились изменить.
В Cycode мы приняли системный подход, рассматривая исходный код как критически важный актив и строя безопасность в жизненный цикл разработки программного обеспечения с самого начала. Мой опыт научил меня, что безопасность должна быть проактивной, контекстно-зависимой и дружественной к разработчикам. Поэтому мы так много фокусируемся на автоматизации, видимости и мостах между безопасностью и разработкой программного обеспечения. Это не только о нахождении уязвимостей, но и о решении того, что действительно важно, быстро.
Cycode объединяет несколько слоев защиты, включая AST (тестирование безопасности приложений) и ASPM (управление безопасностью приложений). Для тех, кто не знаком, можете ли вы объяснить, как эти элементы работают вместе – и что делает подход Cycode уникальным?
Абсолютно. В Cycode безопасность современного программного обеспечения требует больше, чем просто сканирование кода; это требует целостного понимания того, как код построен, развернут и поддерживается. Как платформа безопасности приложений, родная для ИИ, наш подход является дифференциатором благодаря объединению Application Security Testing (AST), Application Security Posture Management (ASPM) и безопасности цепочки поставок программного обеспечения (SSCS).
Инструменты AST, такие как SAST, DAST и SCA, эффективны в выявлении уязвимостей в коде, зависимостях и инфраструктуре. Но они часто работают в изоляции, генерируя оповещения без контекста. Вот где ASPM приходит на помощь. ASPM соединяет точки по всему жизненному циклу разработки программного обеспечения. Он обеспечивает видимость в отношении безопасности приложения с приоритизацией рисков и действенными рекомендациями по исправлению, SSCS сэндвичирует платформу, чтобы обеспечить безопасность CI/CD-пайплайнов.
Что делает Cycode уникальным, так это то, как мы объединяем эти слои и устанавливаем новый корпоративный стандарт. Сегодня, в эпоху ИИ, безопасность должна стать умнее. Мы построили наше основание с помощью AST, ASPM и SSCS с помощью агентов ИИ, чтобы помочь расставить приоритеты и исправить то, что действительно важно, быстрее, закрывая тот пробел в безопасности, о котором я упоминал ранее.
Как Cycode интегрируется с современными пайплайнами DevOps, такими как GitHub, GitLab или Azure DevOps, чтобы обнаружить риски раньше в жизненном цикле?
Cycode был построен с учетом современных DevOps. Мы интегрируемся напрямую в платформы, такие как GitHub, GitLab и Azure DevOps, чтобы встроить безопасность в каждую фазу жизненного цикла разработки программного обеспечения, не замедляя команды.
Наша платформа подключается к системам контроля версий и CI/CD, чтобы непрерывно контролировать код, конфигурации и рабочие процессы. Мы сканируем и запрашиваем запросы в режиме реального времени, поэтому разработчики получают немедленную обратную связь о уязвимостях до того, как код будет слиян. Мы также анализируем историю коммитов и метаданные, чтобы назначать проблемы правильным владельцам, снижая трение и ускоряя исправление.
В нашем подходе мы не просто выводим оповещения; мы обеспечиваем полный контекст. Это включает в себя происхождение проблемы, ее потенциальное воздействие и шаги по ее решению. И поскольку мы интегрируемся с инструментами, такими как JIRA, мы можем автоматически создавать и отслеживать тикеты, сохраняя безопасность и инженерию в синхронизации.
В конечном итоге, наша цель – сдвинуть безопасность влево в контролируемом, дружественном к разработчикам порядке, чтобы риски были выявлены рано, решены оперативно и не стали блокировщиками позже в пайплайне.
Можете ли вы пройти нас через то, как граф рисковой интеллекта Cycode помогает командам соединить угрозы по коду, контейнерам, инфраструктуре и runtime?
Да, это функция, которой мы гордимся. Граф рисковой интеллекта, который мы называем RIG, – это движок, стоящий за способностью Cycode коррелировать и контекстно понимать данные безопасности по всей цепочке поставок программного обеспечения.
Представьте себе RIG как динамическую карту, которая связывает все – от исходного кода и открытых зависимостей до CI/CD-пайплайнов, реестров артефактов и runtime-окружений. Он не просто собирает данные – он понимает отношения. Итак, когда уязвимость обнаружена в контейнере, RIG может отследить ее доexact строки кода, разработчика, который ее сделал, пайплайна, который ее построил, и инфраструктуры, на которой она работает.
Этот уровень видимости критически важен. Он позволяет командам безопасности расставлять приоритеты рисков на основе их фактического воздействия, а не только на основе баллов тяжести. С ИИ, встроенным внутри, он обеспечивает разработчикам действенные идеи и полный контекст, позволяя им исправлять проблемы быстрее и с большей уверенностью.
Важно отметить, что RIG – это не просто панель; это инструмент для принятия решений. Он помогает командам перейти от обнаружения к решению на скорости DevOps, соединяя точки по фрагментированным системам и выводя на поверхность риски, которые действительно имеют значение.
Как Cycode обнаруживает и управляет рисками, связанными с кодом, сгенерированным ИИ, и интеграциями с сервисами, такими как OpenAI или Hugging Face?
Код, сгенерированный ИИ, вводит новый уровень сложности и риска, особенно когда он исходит из внешних сервисов, таких как OpenAI или Hugging Face. В Cycode мы построили возможности, специально предназначенные для решения этой эволюционирующей угрозы. Недавно мы добавили агент эксплуатации ИИ и сервер MCP, чтобы обеспечить безопасность разработки и рабочих процессов кодирования.
Что касается нашей платформы, мы предоставляем централизованную инвентаризацию активов приложения, которая картографирует все компоненты программной экосистемы, включая модели ИИ, библиотеки ИИ и интеграции с сервисами, такими как OpenAI или Hugging Face. Это обеспечивает командам полную видимость того, где используется ИИ, даже если он глубоко встроен в стек.
Во-вторых, мы используем проприетарные инструменты анализа кода, которые выходят за рамки простого сопоставления с образцом. Эти инструменты могут обнаружить закономерности кода, сгенерированного ИИ, и определить библиотеки или фреймворки, обычно связанные с машинным обучением, NLP или генеративным ИИ – даже если они не явно помечены как таковые.
Третьим, Cycode непрерывно сканирует на предмет уязвимостей, специфичных для ИИ, таких как поверхности атак, риски отравления данных и угрозы извлечения модели. Эти угрозы традиционные инструменты AST часто пропускают. Мы расставляем приоритеты этих рисков на основе тяжести и бизнес-воздействия и обеспечиваем рекомендации по исправлению, адаптированные к контексту ИИ.
Наконец, мы помогаем организациям оставаться в соответствии с регулирующими актами, такими как закон ЕС об ИИ, автоматизируя документацию и обеспечивая прозрачность в отношении того, как ИИ используется по всему приложению. Это включает в себя генерацию отчетов об активах ИИ, их назначении и потенциальном воздействии, что является важным как для внутреннего управления, так и для внешних аудитов.
Вкратце, Cycode не только обнаруживает риски, связанные с ИИ; он помогает управлять ими с полным контекстом, подотчетностью и соблюдением требований.
Каковы самые большие проблемы в обнаружении секретов в современных средах SDLC, и как Cycode решает их?
Обнаружение секретов – одна из наиболее критических и упущенных проблем в современной разработке программного обеспечения. Секреты, такие как ключи API, токены и учетные данные, часто жестко прописаны в исходном коде, CI/CD-пайплайнах и файлах конфигурации. И с ростом распределенных команд, открытых зависимостей и быстрых циклов выпуска, эти секреты могут легко утечь в публичные репозитории или быть эксплуатированы атакующими.
Проблема заключается в том, что секреты больше не только в коде. Они повсюду – в средах сборки, реестрах артефактов и даже в сторонних инструментах. Традиционные сканеры часто пропускают их или генерируют чрезмерный шум, что затрудняет командам принятие мер.
В Cycode мы принимаем целостный подход к безопасности. Наша платформа сканирует весь SDLC, от репозиториев кода до CI/CD-пайплайнов и runtime-окружений, чтобы обнаружить открытые секреты в режиме реального времени. Мы коррелируем результаты с контекстом, поэтому команды знают не только то, что было раскрыто, но и где, кем и насколько критично это.
Мы также обеспечиваем доступ на основе минимальных привилегий и безопасных конфигураций пайплайнов, чтобы предотвратить неправильное использование секретов. И поскольку мы интегрируемся с системами отслеживания проблем и рабочими процессами разработчиков, исправление происходит быстро и без трения.
В конечном итоге, обнаружение секретов не только о том, чтобы найти утечку, но и о том, чтобы обеспечить безопасность всей фабрики программного обеспечения. Это и было то, для чего была построена платформа Cycode.
Как вы обеспечиваете точность и снижаете количество ложных положительных результатов при сканировании на наличие уязвимостей или секретов?
Борьба с ложными положительными результатами может быть чрезвычайно раздражающей для разработчиков. Когда команды постоянно бомбардируются нерелевантными оповещениями, легко начать игнорировать их, и именно тогда реальные угрозы могут проскользнуть незамеченными. Через наш движок SAST мы помогаем командам выявить слабости кода, добиться точности и сосредоточиться на истинных положительных результатах, чтобы сэкономить время и ускорить доставку программного обеспечения. В тестах OWASP наш движок достиг уровня ложных положительных результатов 2,1%, что представляет собой снижение более чем на 94% по сравнению с альтернативными методами.
Сначала мы фокусируемся на контекстной корреляции. Вместо того, чтобы просто пометить потенциальную проблему и перейти к следующей, наша платформа сопоставляет ее с более широкой картиной цепочки поставок программного обеспечения организации. Поэтому, если секрет обнаружен в коммите, мы ассоциируем это обнаружение с пайплайном, который его построил, окружением, в котором он был развернут, и разработчиком, который его добавил. Этот дополнительный контекст помогает нам определить, представляет ли что-то реальный риск или является просто безобидным.
Далее, наши проприетарные алгоритмы сканирования делают гораздо больше, чем просто базовое сопоставление с образцом. Наш движок обнаружения секретов анализирует закономерности, энтропию и то, как используется строка, что позволяет нам различать настоящие секреты и похожие сущности, такие как тестовые данные или текст-заполнитель.
Мы также интегрируемся с системами отслеживания проблем и рабочими процессами разработчиков, чтобы сохранить все связанным. Когда уязвимость или секрет подтверждается и исправляется, эта обратная связь помогает нам сделать наши модели умнее. Присваивая проблемы на основе владения кодом, мы помогаем обеспечить, чтобы проблемы были направлены правильным людям без ненужного дублирования.
В конечном итоге, наша цель проста. Мы стремимся сделать безопасность чем-то, на что команды могут положиться: меньше ложных сигналов, более точные результаты и более быстрые решения. Таким образом, команды могут сосредоточиться на решении реальных проблем, которые имеют наибольшее значение.
Какие виды атак или уязвимостей, по вашему мнению, увеличатся, когда больше компаний будут использовать ИИ в своих рабочих процессах разработки?
Когда ИИ становится все более неотъемлемой частью повседневной работы разработчиков, мы, вероятно, столкнемся с новым набором уязвимостей. Эти уязвимости не будут только техническими проблемами – некоторые из них будут возникать из того, как люди и команды взаимодействуют с этими инструментами.
Одним из наиболее значительных рисков является то, что разработчики могут стать слишком зависимыми от кода, сгенерированного ИИ. Хотя ИИ может помочь ускорить процесс, он не идеален. Если разработчики предполагают, что каждое предложение ИИ является правильным, они могут непреднамеренно ввести скрытые ошибки или проблемы безопасности. Поскольку линии ответственности могут стать размытыми, когда код исходит от машины, эти проблемы могут остаться незамеченными.
Существует также растущая обеспокоенность по поводу атак на цепочку поставок, которые нацелены конкретно на модели ИИ и API. Например, если доверенные сервисы, такие как OpenAI или Hugging Face, скомпрометированы, или если кто-то внедряет вредоносную модель в рабочий процесс, атакующие могут изменить выходные данные или украсть конфиденциальную информацию.
Другой возникающий угрозой является отравление данных. В этом сценарии атакующие делают тонкие, стратегические изменения в обучающих данных, которые могут позже повлиять на то, как модель ИИ ведет себя. Этот тип атаки особенно опасен в таких областях, как обнаружение мошенничества или контроль доступа, где безопасность имеет решающее значение.
В Cycode мы разрабатываем инструменты, которые помогают командам выявить риски, специфичные для ИИ, такие как уязвимости, злоупотребление моделями и небезопасные интеграции. Мы также хотим обеспечить, чтобы разработчики оставались ответственными за код, который они отправляют, независимо от того, написан ли он человеком или сгенерирован автономно.
Оглядываясь вперед на пять лет, как вы видите эволюцию роли ИИ в обеспечении безопасности цепочки поставок программного обеспечения?
ИИ уже преобразует то, как мы подходим к безопасности приложений, но его полное влияние на цепочку поставок программного обеспечения только начинается. В течение следующих пяти лет я считаю, что ИИ станет неотъемлемой частью того, как мы выявляем, расставляем приоритеты и решаем риски на протяжении всего процесса разработки.
Сначала ИИ поможет объединить команды безопасности и разработчиков. Сейчас существует напряжение, поскольку инструменты безопасности могут прерывать рабочие процессы или лишены необходимого контекста. ИИ имеет потенциал сгладить эти края, преобразуя результаты безопасности в действенные идеи, автоматически рекомендуя исправления и даже генерируя безопасные решения кода, адаптированные к рабочему процессу каждой команды.
ИИ также станет все более важным в понимании того, что происходит в реальном времени. Он будет контролировать среды сборки, контейнеры и API, выявляя необычную активность по мере ее возникновения. Этот режим реального времени будет иметь решающее значение, поскольку атаки на цепочку поставок становятся все более сложными и трудными для обнаружения с помощью традиционного сканирования в одиночку.
Кроме того, ИИ поможет компаниям ориентироваться в растущем лабиринте регулирующих актов. Когда правительства вводят больше правил о том, как использовать ИИ, организации будут нуждаться в инструментах, которые могут объяснить рассуждения, стоящие за каждым решением ИИ, отслеживать, откуда берутся модели, и обеспечивать подотчетность по всей сложной системе. Я вижу ИИ, который входит, чтобы создавать документацию, картографировать зависимости и помогать обеспечивать соблюдение политики.
Однако, несмотря на все эти достижения, человеческий надзор останется критически важным. ИИ не пришел, чтобы заменить людей, а чтобы расширить их возможности. Разработчики и команды безопасности всегда должны нести ответственность, особенно когда код, сгенерированный ИИ, может ввести новые риски. Это одна из основных причин, почему мы посвящаем себя построению инструментов, которые делают ИИ столь же прозрачным, понятным и подотчетным, сколько это возможно.
В конечном итоге, ИИ станет связующим ниточкой, которая делает цепочки поставок программного обеспечения более безопасными, но только если мы будем использовать его вдумчиво и сохранять людей вовлеченными на каждом шагу.
В конце концов, ИИ станет связующим ниточкой, которая делает цепочки поставок программного обеспечения более безопасными, но только если мы будем использовать его вдумчиво и сохранять людей вовлеченными на каждом шагу. Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить Cycode.












