Intervjuer

Ronen Slavin, CTO och medgrundare, Cycode – Intervjuserie

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Ronen Slavin, CTO och medgrundare, Cycode, är en serieentreprenör och tidigare officer i enhet 8200 i Israels försvarsmakt. Innan han lanserade Cycode 2019 medgrundade han FileLock, som förvärvades av Reason Security 2018, och tjänstgjorde som forskningschef på Reason Cybersecurity. Med djup expertis inom malware‑detektering, sårbarhetsforskning och exploatering har Slavin byggt en karriär i skärningspunkten mellan avancerad säkerhetsforskning och produktinnovation.

Cycode är en AI‑inbyggd applikationssäkerhetsplattform som förenar säkerhets‑ och utvecklingsteam med handlingsbar kontext från kod till körning. Genom att förena AST, ASPM och säkerhet för mjukvaruförsörjningskedjan skyddar den både AI‑genererad och mänskligt skriven kod. Drivet av sin Risk Intelligence Graph (RIG), egna skannrar och integrationer levererar Cycode omedelbar riskdetektering, Change Impact Analysis (CIA) och AI‑styrda fixar – vilket stänger synlighetsluckor, påskyndar åtgärder och sänker kostnader redan från dag ett.

Vad motiverade dig att starta Cycode, och vilket nyckelproblem inom mjukvarusäkerhet ville du lösa från början?

Idén till Cycode uppstod ur något vi upprepade gånger observerade; källkod som stals eller oavsiktligt läckte ut i fel händer. Efter år i cybersäkerhet och offensiv säkerhet, samt ledning av endpoint‑skydd på Reason, insåg vi hur kritisk källkoden är – inte bara som rader av kod, utan som en av ett företags mest värdefulla tillgångar. Den fick inte den säkerhet den förtjänade.

Denna ögonöppnande insikt inspirerade mig att starta Cycode. Från början var vårt uppdrag tydligt: skydda källkod i varje steg, från det att den skrivs till det att den levereras, utan att hämma utvecklarnas drivkraft och framsteg. Vi ville säkerställa att säkerhet och ingenjörskonst kunde arbeta sida vid sida, med säkerhet sömlöst integrerad i det dagliga arbetsflödet snarare än som ett hinder.

Det viktigaste var att ge teamen den synlighet, ansvar och samarbete de behövde. Utvecklare ska inte behöva offra sin produktivitet för säkerhet, och säkerhetsteam ska inte behöva arbeta utan kontext eller kontroll. Cycode skapades för att göra båda möjliga.

Hur har din tidigare erfarenhet som cybersäkerhetsentreprenör och din tjänst i Israels elitunderrättelseenhet, Unit 8200, format ditt tekniska tillvägagångssätt på Cycode?

Min tid i Israels cybersäkerhetsekosystem, särskilt i elittekniska miljöer, ingav en mentalitet av precision, anpassningsförmåga och outtröttlig nyfikenhet. Oavsett om jag var i Unit 8200 eller i mina tidiga startup‑dagar lärde jag mig tänka både som angripare och försvarare. Detta dubbla perspektiv har varit grundläggande för hur vi byggde Cycode.

Som cybersäkerhetsentreprenör såg jag på nära håll hur fragmenterad och reaktiv säkerhetslandskapet hade blivit. Säkerhetsverktyg fästes ofta på efterhand, vilket lämnade utvecklare att navigera i ett labyrint av larm utan kontext. Det var precis det vi ville förändra.

På Cycode har vi tagit ett systemnivå‑tillvägagångssätt, behandlar källkod som en kritisk tillgång och bygger säkerhet i mjukvaruutvecklingslivscykeln från grunden. Min bakgrund har lärt mig att säkerhet måste vara proaktiv, kontextuell och utvecklarvänlig. Därför fokuserar vi så mycket på automatisering, synlighet och att överbrygga klyftan mellan säkerhet och mjukvaruutveckling. Det handlar inte bara om att hitta sårbarheter, utan om att snabbt åtgärda det som verkligen betyder något.

Cycode kombinerar flera skyddslager, inklusive AST (Application Security Testing) och ASPM (Application Security Posture Management). För dem som är obekanta, kan du förklara hur dessa element samverkar – och vad som gör Cycode‑metoden unik?

Absolut. På Cycode kräver säkring av modern mjukvara mer än bara kodskanning; det kräver en helhetssyn på hur koden byggs, distribueras och underhålls. Som en AI‑inbyggd applikationssäkerhetsplattform är vårt tillvägagångssätt en differentierare tack vare konvergensen av Application Security Testing (AST), Application Security Posture Management (ASPM) och Software Supply Chain Security (SSCS).

AST‑verktyg, såsom SAST, DAST och SCA, är effektiva för att identifiera sårbarheter i kod, beroenden och infrastruktur. Men de opererar ofta i silos och genererar larm utan kontext. Det är här ASPM kommer in. ASPM kopplar ihop punkterna över hela er mjukvaruutvecklingslivscykel. Det ger synlighet i applikationssäkerhetsläget med riskprioritering och handlingsbara åtgärder, medan SSCS omsluter plattformen för att säkra CI/CD‑pipelines.

Det som gör Cycode unikt är hur vi förenar dessa lager och sätter en ny företagsstandard. I dagens AI‑era måste säkerheten bli smartare. Vi har byggt vidare på vår grund med AST, ASPM och SSCS med AI‑agenter för att hjälpa till att prioritera och fixa det som betyder mest snabbare, och därmed stänga den säkerhetslucka jag nämnde tidigare.

Hur integrerar Cycode med moderna DevOps‑pipelines som GitHub, GitLab eller Azure DevOps för att upptäcka risker tidigare i livscykeln?

Cycode byggdes med modern DevOps i åtanke. Vi integreras direkt i plattformar som GitHub, GitLab och Azure DevOps för att införa säkerhet i varje fas av mjukvaruutvecklingslivscykeln utan att bromsa teamen.

Vår plattform ansluter till versionskontroll och CI/CD‑system för att kontinuerligt övervaka kod, konfigurationer och arbetsflöden. Vi skannar pull‑requests i realtid, så utvecklare får omedelbar återkoppling på sårbarheter innan koden slås ihop. Vi analyserar också commit‑historik och metadata för att tilldela ärenden till rätt ägare, vilket minskar friktion och påskyndar åtgärder.

I vårt tillvägagångssätt visar vi inte bara varningar; vi ger full kontext. Det inkluderar problemets ursprung, dess potentiella påverkan och stegen för att lösa det. Och eftersom vi integreras med verktyg som JIRA kan vi automatiskt skapa och följa ärenden, så att säkerhet och utveckling hålls i synk.

I slutändan är vårt mål att flytta säkerheten åt vänster på ett kontrollerat, utvecklarvänligt sätt, så att risker identifieras tidigt, åtgärdas snabbt och inte blir hinder längre fram i pipeline‑processen.

Kan du gå igenom hur Cycodes Risk Intelligence Graph hjälper team att koppla hot över kod, containrar, infrastruktur och körning?

Ja, det är en funktion vi är stolta över. Risk Intelligence Graph, vad vi kallar RIG, är motorn bakom Cycodes förmåga att korrelera och sätta säkerhetsdata i kontext över hela mjukvarukedjan.

Tänk på RIG som en dynamisk karta som binder samman allt från källkod och öppna beroenden till CI/CD‑pipeline, artefaktsregister och körmiljöer. Den samlar inte bara in data – den förstår relationer. Så när en sårbarhet upptäcks i en container kan RIG spåra den tillbaka till exakt kodrad, utvecklaren som begick den, pipeline:n som byggde den och infrastrukturen den körs på.

Denna nivå av insyn är kritisk. Den gör det möjligt för säkerhetsteam att prioritera risker baserat på deras faktiska påverkan, snarare än enbart på allvarlighetsgrader. Med AI inbyggt ger den utvecklare handlingsbara insikter och full kontext, så att de kan åtgärda problem snabbare och med större självförtroende.

Det är viktigt att påpeka att RIG inte bara är en instrumentpanel; den är ett beslutsstöd. Den hjälper team att gå från upptäckt till lösning i DevOps‑tempo, kopplar ihop fragmenterade system och lyfter fram de risker som verkligen betyder något.

Hur upptäcker och hanterar Cycode risker kopplade till AI‑genererad kod och integrationer med tjänster som OpenAI eller Hugging Face?

AI‑genererad kod introducerar ett nytt lager av komplexitet och risk, särskilt när den kommer från externa tjänster som OpenAI eller Hugging Face. På Cycode har vi byggt funktioner specifikt för att bemöta detta föränderliga hotlandskap. Senast har vi lanserat vår AI Exploitability Agent och MCP‑Server för att säkra AI‑utveckling och kodningsarbetsflöden.

När det gäller vår plattform erbjuder vi ett centraliserat Application Asset Inventory som kartlägger alla komponenter i ett mjukvaruekosystem, inklusive AI‑modeller, tredjeparts‑AI‑bibliotek och integrationer med tjänster som OpenAI eller Hugging Face. Detta ger team full insyn i var AI används, även om den är djupt inbäddad i stacken.

För det andra använder vi egna kodanalysverktyg som går bortom nyckelords­matchning. Dessa verktyg kan upptäcka mönster i AI‑genererad kod och identifiera bibliotek eller ramverk som ofta är förknippade med maskininlärning, NLP eller generativ AI – även om de inte är explicit märkta som sådana.

För det tredje skannar Cycode kontinuerligt efter AI‑specifika sårbarheter, såsom ytor för adversariella attacker, risker för datapoisning och hot om modellutvinning. Detta är framväxande vektorer som traditionella AST‑verktyg ofta missar. Vi prioriterar dessa risker efter allvarlighetsgrad och affärspåverkan och erbjuder åtgärdsanvisningar anpassade till AI‑kontexten.

Slutligen hjälper vi organisationer att följa regelverk som EU:s AI‑lag genom att automatisera dokumentation och ge transparens kring hur AI används i applikationen. Detta inkluderar att generera rapporter om AI‑komponenter, deras syfte och potentiella påverkan, vilket är avgörande både för intern styrning och externa revisioner.

Kort sagt, Cycode upptäcker inte bara AI‑relaterad risk; vi hjälper till att hantera den med full kontext, ansvarstagande och efterlevnad i åtanke.

Vilka är de största utmaningarna för hemlighetsdetektering i moderna SDLC‑miljöer, och hur löser Cycode dem?

Hemlighetsdetektering är en av de mest kritiska och förbisedda utmaningarna i modern mjukvaruutveckling. Hemligheter, såsom API‑nycklar, token och autentiseringsuppgifter, kodas ofta in i källkod, CI/CD‑pipeline och konfigurationsfiler. Och med spridningen av distribuerade team, öppna beroenden och snabba release‑cykler kan dessa hemligheter lätt läcka till offentliga arkiv eller utnyttjas av angripare.

Utmaningen är att hemligheter inte längre bara finns i koden. De finns överallt – i byggmiljöer, artefaktsregister och till och med i tredjepartsverktyg. Traditionella skannrar missar dem ofta eller genererar för mycket brus, vilket gör det svårt för team att agera.

På Cycode har vi ett helhetsgrepp på säkerhet. Vår plattform skannar hela SDLC, från kodförråd till CI/CD‑pipelines och körmiljöer, för att i realtid upptäcka exponerade hemligheter. Vi korrelerar fynden med kontext, så teamen vet inte bara vad som läckt, utan var, av vem och hur kritiskt det är.

Vi upprätthåller också principen om minsta privilegium och säkra pipeline‑konfigurationer för att förhindra missbruk av hemligheter. Och eftersom vi integreras med ärendehanteringssystem och utvecklares arbetsflöden är åtgärder snabba och friktionsfria.

I slutändan handlar hemlighetsdetektering inte bara om att hitta läckan utan om att säkra hela mjukvarufabriken. Det är vad Cycodes plattform är byggd för att göra.

Hur säkerställer du noggrannhet och minskar falska positiva när du skannar efter sårbarheter eller hemligheter?

Att hantera falska positiva kan vara oerhört frustrerande för utvecklare. När team ständigt översköljs av irrelevanta varningar är det lätt att börja ignorera dem, och det är just då faktiska hot kan smyga sig förbi. Genom vår SAST-motor hjälper vi team att identifiera kodsvagheter, uppnå precision och fokusera på verkliga positiva för att spara tid och påskynda mjukvaruleveransen. I OWASP‑benchmarktester uppnådde Cycode en falsk‑positiv‑grad på 2,1 % vilket motsvarar en minskning på över 94 % jämfört med alternativa metoder.

Först fokuserar vi på kontextuell korrelation. Istället för att bara flagga ett potentiellt problem och gå vidare kartlägger vår plattform det mot den större bilden av en organisations mjukvaruförsörjningskedja. Så om en hemlighet upptäcks i en commit, kopplar vi fyndet till den pipeline som byggde den, den miljö där den distribuerades och den utvecklare som lade till den. Denna extra kontext hjälper oss avgöra om något utgör en verklig risk eller bara är ofarligt.

Nästa steg är att våra proprietära skanningsalgoritmer gör mycket mer än grundläggande mönstermatchning. Vår hemlighetsdetekteringsmotor analyserar mönster, entropi och hur strängen används, vilket gör att vi kan skilja på äkta hemligheter och liknande entiteter, såsom testdata eller platshållartext.

Vi integrerar också med ärendehanteringssystem och utvecklares arbetsflöden för att hålla allt sammankopplat. När en sårbarhet eller hemlighet bekräftas och åtgärdas, ger den återkopplingen oss möjlighet att göra våra modeller smartare. Genom att tilldela ärenden baserat på kodägarskap hjälper vi till att säkerställa att problem riktas till rätt personer utan onödig duplicering.

I slutändan är vårt mål enkelt. Vi vill göra säkerhet till något teamen kan lita på: färre falska larm, mer precisa fynd och snabbare lösningar. På så sätt kan teamen fokusera på att lösa de verkliga problem som betyder mest.

Vilket värde har “utvecklar‑först”‑säkerhetsverktyg, och hur undviker Cycode att störa arbetsflöden?

I grunden handlar utvecklar‑först‑säkerhet om att göra skyddet snabbt, relevant och bara så synligt som nödvändigt. Så håller vi utvecklingen i rörelse samtidigt som vi upprätthåller mjukvarusäkerhet.

Om säkerhetsverktyg bromsar utvecklare eller överväldigar dem med för många larm riskerar de att ignoreras. Därför har Cycode designats för att hjälpa utvecklare snarare än att hindra dem.

Det verkliga värdet kommer av att föra säkerheten direkt in i utvecklarens dagliga arbetsflöde. Med Cycode sker säkerhetskontroller omedelbart, precis där utvecklare skriver och granskar kod, till exempel i IDE:n eller under pull‑requests. Det betyder att utvecklare får återkoppling i det ögonblick de behöver den, vilket gör det enkelt att fånga problem tidigt och bygga säkra kodningsvanor utan extra krångel.

Kontext är också nyckeln. Istället för att skicka vaga larm ger Cycode utvecklare precisa detaljer: vad sårbarheten är, var den uppstod, vem som är ansvarig och hur den åtgärdas. Denna typ av information minskar förvirring och gör att team kan lösa problem mer effektivt.

Genom att integreras med populära CI/CD‑verktyg och ärendehanterare som JIRA säkerställer Cycode att säkerhet blir en integrerad del av mjukvaruutvecklingsprocessen, snarare än något separat eller fristående. Utvecklare kan hålla fokus på sina uppgifter, och säkerhetsteam får den översikt de behöver.

Vilka typer av attacker eller sårbarheter förväntar du dig öka när fler företag inför AI i sina utvecklingsarbetsflöden?

När AI blir en alltmer integrerad del av det dagliga utvecklingsarbetet kommer vi sannolikt att stöta på en ny uppsättning sårbarheter. Dessa kommer inte bara att vara tekniska utmaningar – några kommer att uppstå ur hur människor och team interagerar med verktygen.

En av de mest betydande riskerna är att utvecklare kan bli alltför beroende av AI‑genererad kod. Även om AI kan påskynda processen är den inte felfri. Om utvecklare antar att varje AI‑förslag är korrekt kan de av misstag introducera dolda buggar eller säkerhetsproblem. Eftersom ansvarsgränserna kan bli oklara när koden kommer från en maskin, kan dessa problem gå obemärkt förbi.

Det finns också en växande oro för leverantörskedjeattacker som specifikt riktar sig mot AI‑modeller och API:er. Till exempel, om betrodda tjänster som OpenAI eller Hugging Face komprometteras, eller om någon smyger in en skadlig modell i ett arbetsflöde, kan angripare förändra utdata eller stjäla känslig information.

Ett annat framväxande hot är dataförgiftning. I detta scenario gör angripare subtila, strategiska ändringar i träningsdata som senare kan påverka hur AI-modellen beter sig. Denna typ av attack är särskilt farlig inom områden som bedrägeridetektion eller åtkomstkontroll, där säkerhet är avgörande.

Utöver detta kommer företag att möta ökande press kring förklarbarhet och efterlevnad. Nya regler, såsom EU:s AI‑lag, kommer att kräva att organisationer förklarar hur deras AI‑system fattar beslut och grunderna för dessa beslut. Detta kan vara mycket utmanande om modellerna är svarta lådor eller om team använder tredjepartsverktyg som saknar transparens.

På Cycode utvecklar vi verktyg som hjälper team att identifiera AI‑specifika risker, såsom adversariella sårbarheter, missbruk av modeller och osäkra integrationer. Vi vill också säkerställa att utvecklare förblir ansvariga för den kod de levererar, oavsett om den skrivits av en person eller genererats autonomt.

Ser vi fem år framåt, hur ser du på AI:s roll i att säkra mjukvaruförsörjningskedjor?

AI omformar redan hur vi arbetar med applikationssäkerhet, men dess fulla påverkan på mjukvaruförsörjningskedjan är bara i sin början. Under de kommande fem åren tror jag att AI kommer att bli en integrerad del av hur vi identifierar, prioriterar och hanterar risker genom hela utvecklingsprocessen.

Till att börja med kommer AI att hjälpa säkerhets- och utvecklingsteam att komma närmare varandra. För närvarande finns ofta spänningar, eftersom säkerhetsverktyg kan avbryta arbetsflöden eller sakna viktig kontext. AI har potentialen att jämna ut dessa kanter genom att omvandla säkerhetsfynd till handlingsbara insikter, automatiskt rekommendera åtgärder och till och med generera säkra kodlösningar anpassade till varje teams arbetsflöde.

AI kommer också att bli allt viktigare för att förstå vad som händer i realtid. Det kommer att övervaka byggmiljöer, containrar och API:er och identifiera ovanlig aktivitet när den inträffar. Denna övervakning i realtid blir avgörande i takt med att attacker mot försörjningskedjan blir alltmer sofistikerade och svårare att upptäcka med traditionell skanning ensam.

Dessutom kommer AI att hjälpa företag att navigera i det växande regelverkets labyrint. När regeringar inför fler regler om hur AI ska användas, kommer organisationer att behöva verktyg som kan förklara resonemanget bakom varje AI‑beslut, spåra var modeller kommer ifrån och hålla människor ansvariga. Jag ser AI som en aktör som skapar dokumentation, kartlägger beroenden och hjälper till att verkställa policyer över komplexa system.

Trots alla dessa framsteg kommer mänsklig tillsyn fortfarande att vara kritisk. AI är inte här för att ersätta människor, utan för att stärka dem. Utvecklare och säkerhetsteam kommer alltid behöva ta ansvar, särskilt när AI‑genererad kod kan introducera nya risker. Det är en stor anledning till att vi är dedikerade till att bygga verktyg som gör AI så transparent, begriplig och ansvarstagande som möjligt.

I slutändan kommer AI att bli den sammanbindande tråden som gör mjukvaruförsörjningskedjor säkrare, men bara om vi använder den genomtänkt och håller människor involverade i varje steg.

Tack för den fina intervjun, läsare som vill lära sig mer bör besöka Cycode

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.