Интервью
Варун Бадхвар, Основатель и Генеральный Директор Endor Labs – Интервью

Варун Бадхвар, Основатель и Генеральный Директор Endor Labs, является предпринимателем в области кибербезопасности, признанным за создание и руководство компаниями, находящимися на переднем крае облачной и приложенной безопасности. С 2021 года он возглавляет Endor Labs, которая фокусируется на обеспечении безопасности разработки программного обеспечения, основанной на ИИ. Ранее он был старшим вице-президентом и генеральным менеджером Prisma Cloud в Palo Alto Networks (PANW ) и основателем RedLock, стартапа в области облачной безопасности, приобретенного Palo Alto Networks.
Endor Labs – это платформа безопасности приложений, построенная для эры ИИ, предназначенная для того, чтобы помочь командам инженеров и безопасности сбалансировать скорость и безопасность в разработке программного обеспечения. Платформа объединяет функции, такие как анализ состава программного обеспечения на основе досягаемости, SAST, сканирование контейнеров, обнаружение секретов и защита конвейеров CI/CD, в едином представлении, giúpая командам определить, какие уязвимости действительно важны, и расставить приоритеты в исправлениях. Она также включает в себя агенты ИИ, которые анализируют запросы на вытягивание для архитектурных изменений и обнаруживают риски в коде, сгенерированном ИИ, на ранних этапах жизненного цикла разработки.
Ранее вы создавали и масштабировали крупные проекты в области безопасности — как эти опыт привели к созданию Endor Labs, и какую проблему вы были наиболее решительно настроены решить в начале?
В 2021 году я был в Palo Alto Networks, когда произошла утечка SolarWinds (SWI ). Это было огромно. Каждый клиент, использующий их программное обеспечение, был затронут, и мы не были исключением. Когда я глубже изучил, как мы управляли своим собственным программным обеспечением, я понял, что у нас было 450 инженеров и 68 000 уязвимостей безопасности, но инженеры в основном игнорировали их. Причина? Огромные 80-90% оповещений были ложными положительными, и традиционные инструменты не понимали, как работают разработчики.
Тогда я понял: современная разработка программного обеспечения больше похожа на сборку, чем на создание. Мы доставляем код, который в основном состоит из библиотек третьих сторон, без гарантий качества или безопасности. Я увидел разрыв между командами безопасности и инженерами, враждебную динамику и политическую трение. Я знал, что нам нужно заново подумать о безопасности приложений, что привело к созданию Endor Labs.
Endor Labs сейчас защищает миллионы приложений для организаций, начиная от финтех и заканчивая платформами SaaS. Какие случаи использования вы видите чаще всего, и почему клиенты обращаются к вам?
Наши клиенты приходят к нам, чтобы защитить свои цепочки поставок программного обеспечения и конвейеры разработчиков. Они хотят проверить зависимости открытого исходного кода перед производством, автоматически помечать код, сгенерированный ИИ, с высоким риском, и в конечном итоге интегрировать безопасность直接 в рабочие процессы разработчиков.
Большинство сканеров просто бросают уязвимости разработчикам и уходят, создавая шум, который инженеры в конечном итоге игнорируют. С кодированием настроения, которое сейчас стало мейнстримом, этот подход просто не работает. В Endor мы предоставляем контекстно-зависимый анализ и действенные идеи, чтобы команды безопасности и инженеры могли снова доверять друг другу.
Разработчики часто сталкиваются с напряженностью между быстрым движением и безопасностью. Как ваша платформа помогает примирить этот вызов?
Скорость против безопасности – это самый старый дилемма в разработке программного обеспечения. Кодирование настроения только усилило этот компромисс. Сорок пять процентов разработчиков используют помощников ИИ ежедневно, что ускоряет скорость, но также вводит незащищенный код.
В Endor Labs мы встраиваем безопасность непосредственно в рабочие процессы, которые уже используют разработчики. Думайте об IDE, запросах на вытягивание, конвейерах Git. Наша философия проста: безопасность – это просто еще один класс ошибок. Относитесь к ней как к любой другой ошибке программного обеспечения, и она становится частью естественного процесса разработки, а не после мысли. Уменьшая шум и предоставляя четкие рекомендации, мы позволяем разработчикам быстро двигаться, сохраняя при этом безопасность программного обеспечения, которое они доставляют.
Ложные положительные результаты являются одной из самых больших проблем в безопасности. Как вы подходите к этой проблеме по-другому?
Ложные положительные результаты огромны. Я видел, как инженеры игнорируют значительные участки оповещений, потому что они бессмысленны. Это опасно в мире, где атаки третьих сторон растут в двузначных темпах, а противники эксплуатируют боковые двери в конвейерах разработчиков.
Наш подход заключается в том, чтобы расставить приоритеты контекста. Вместо того, чтобы сопоставлять каждую уязвимость с зависимостью, мы анализируем путь кода, бизнес-логику и даже изменения дизайна, сгенерированные ИИ. Мы также разработали сервер протокола контекста Endor Labs (MCP), который позволяет агентам ИИ обращаться к инструментам бэкэнда для точных исправлений, а не воображаемых. Другие инструменты не могут предложить этот уровень точности, потому что им не хватает контекста приложения. Они не знают, что делает ваш код, как общаются ваши сервисы, или как выглядит безопасное исправление. Результатом являются меньше бессмысленных оповещений и более практические рекомендации, которые разработчики могут действительно выполнить.
Цепочка поставок программного обеспечения теперь считается одной из самых срочных рисков для предприятий. Почему эта проблема так критична сегодня?
Открытый исходный код теперь доминирует в программном обеспечении предприятий, и разработка программного обеспечения превратилась в сборку программного обеспечения. Приблизительно 90% компонентов современных приложений являются внешними, а помощники кодирования ИИ вводят еще больше зависимостей автоматически. Это означает, что одна уязвимость может распространиться на миллионы приложений.
Ставки высоки: регулирующие органы теперь рассматривают открытый исходный код как вопрос национальной безопасности. И атаки, такие как недавний Shai-Hulud npm эксплойт, показывают, как противники активно нацеливаются на эти слабые точки. Без правильных ограничений предприятия подвергаются воздействию в огромном масштабе.
ИИ преобразует, как строится программное обеспечение. Какие новые риски это создает для безопасности приложений?
Помощники ИИ похожи на то, как если бы вы наняли тысячи стажеров одновременно – они могут повысить производительность, но также ввести хаос, если оставить их без управления. Исследования показывают 62% кода, сгенерированного ИИ, имеет проблемы безопасности, качества или архитектуры. Помимо известных уязвимостей, это включает ошибки логики, новые точки API, или криптографические ошибки, которые традиционные инструменты не были разработаны для обнаружения.
Новая задача заключается в масштабировании безопасного обзора кода. Полагаться на перегруженных старших инженеров, чтобы вручную проверить каждый запрос на вытягивание, не работает. Вам нужны автоматизированные системы, которые могут проверять, расставлять приоритеты и направлять разработчиков с той же скоростью, с которой ИИ генерирует код.
Некоторые утверждают, что ИИ вводит больше уязвимостей, чем предотвращает. Видите ли вы его как чистый риск или чистую выгоду на этом этапе?
Это может быть и так, и так. ИИ фантастически подходит для прототипирования и экспериментов, но неопытные разработчики, полагающиеся на ИИ, могут создать сценарий “слепой ведет слепого”. Способ перевернуть это уравнение – сопоставить ИИ с ограничениями безопасности. С правильными системами обзора и исправлений MCP в месте, вы можете превратить ИИ из чистого риска в чистую выгоду. Без них риски перевешивают выгоды.
С кодом, сгенерированным ИИ, становящимся более распространенным, какие меры предосторожности должны принять организации, чтобы обеспечить доверие к тому, что они развертывают?
Относитесь к коду, сгенерированному ИИ, как к любой другой зависимости третьих сторон. Это означает непрерывный мониторинг, автоматическую верификацию и ограничения на каждом этапе конвейера. Вам также нужно обеспечить, чтобы ваши инструменты обзора ИИ были обучены на высококачественном, безопасном коде – не только на случайных репозиториях GitHub.
И затем перейдите за пределы обнаружения. Когда обнаружена рискованная зависимость, ваши инструменты должны рекомендовать путь обновления, который избегает разрушения вашего приложения. Это разница между хаосом и контролем. Мне нравится думать об этом как о бамперных полосах в боулинге: мяч все еще движется быстро, но остается на трассе.
Прозрачность является центральной частью вашего стиля руководства. Как делиться как победами, так и неудачами влияет на культуру и производительность?
Мы стремимся к радикальной прозрачности в Endor Labs. Это означает делиться как хорошим, так и плохим – и не только производительностью компании, но также вещами, такими как планы акций и стратегические риски. Сотрудники – взрослые. Наша команда может справиться с реальностью. Быть открытым строит доверие, вовлеченность и собственность, и помогает людям принимать лучшие решения.
Вы часто наделяете власти растущих лидеров на ранних этапах их карьеры. Какой совет вы даете руководителям, принимающим на себя большие обязанности?
Мне нравится давать перспективным членам команды большие роли рано и доверять им, чтобы они выросли в позицию. С наставничеством и поддержкой они быстро учатся. Мой совет: принять ответственность, учиться на неудачах и строить авторитет через действия. Люди часто удивляют вас тем, чего они могут достичь, когда вы даете им пространство.
Оглядываясь вперед на пять лет, какие самые большие возможности и проблемы вы видите в обеспечении безопасности цепочки поставок программного обеспечения?
С помощниками кодирования ИИ и гражданскими разработчиками, меняющими рабочие процессы, нам понадобятся системы, которые будут действовать как “безопасный программист-парный программист”, проверяющий каждый запрос на вытягивание в режиме реального времени, масштабирующий безопасный обзор кода и дающий разработчикам контекст, которым они могут доверять. Это почему в Endor Labs мы построили наш сервер MCP и многоагентную архитектуру, которые уже помогают клиентам идти в ногу с разработкой, родной для ИИ.
Проблема заключается в том, что сама цепочка поставок становится только более сложной. Сегодня код в основном собирается из внешних компонентов, и каждый новый инструмент ИИ вводит еще один слой зависимости. Компании, которые не переосмыслят свои модели, обнаружат, что они подвергаются воздействию.
Мы наблюдаем эту срочность в реальном времени – Endor Labs сейчас защищает более 7 миллионов приложений, сканирует 1,6 миллиона запросов на вытягивание в месяц и уменьшает шум более чем на 90% для команд инженеров. Через пять лет организации, которые окажутся на вершине, будут теми, кто будет относиться к безопасному кодированию как к核心 части производительности разработчиков.
Спасибо за отличное интервью, читатели, которые хотят узнать больше, должны посетить Endor Labs.












