Intervjuer

Varun Badhwar, Grundare & VD av Endor Labs – Intervjuerien

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Varun Badhwar, Grundare & VD av Endor Labs, är en cybersäkerhetsentreprenör som är erkänd för att ha byggt och lett företag i framkanten av moln- och applikationssäkerhet. Sedan 2021 har han lett Endor Labs, som fokuserar på att säkra AI-driven programvaruutveckling. Tidigare var han SVP & GM för Prisma Cloud på Palo Alto Networks (PANW ) och grundare av RedLock, en molnsäkerhetsstartupp som förvärvades av Palo Alto Networks.

Endor Labs är en applikationssäkerhetsplattform byggd för AI-eran, utformad för att hjälpa utvecklings- och säkerhetsteam att balansera hastighet och säkerhet i programvaruutveckling. Plattformen integrerar funktioner som reachability-baserad programvarusammansättningsanalys, SAST, containertillverkning, hemlighetsdetektering och CI/CD-pipeline-skydd i en enhetlig vy, vilket hjälper team att identifiera vilka sårbarheter som verkligen är viktiga och prioritera åtgärder. Den innehåller också AI-agenter som analyserar pull requests för arkitekturförändringar och upptäcker risker i AI-genererad kod tidigt i utvecklingslivscykeln.

Tidigare byggde och skala du stora säkerhetsföretag — hur ledde dessa erfarenheter till att du grundade Endor Labs, och vilket problem var du mest besluten att lösa från början?

Tillbaka i 2021 var jag på Palo Alto Networks när SolarWinds (SWI )-intrången inträffade. Det var massivt. Varje kund som använde deras programvara påverkades, och vi var inget undantag. När jag grävde djupare i hur vi hanterade vår egen programvara insåg jag att vi hade 450 utvecklare och 68 000 säkerhetsrisker, men utvecklarna ignorerade dem till stor del. Anledningen? En hisnande 80–90 % av varningarna var falska positiver, och traditionella verktyg förstod inte hur utvecklare faktiskt arbetar.

Det var då det gick upp för mig: modern programvaruutveckling liknar mer montering än skapande. Vi levererar kod som till stor del består av tredjepartsbibliotek, utan garantier för kvalitet eller säkerhet. Jag såg avbrottet mellan säkerhetsteam och utvecklare, de antagonistiska dynamikerna och den politiska friktionen. Jag visste att vi behövde tänka om applikationssäkerhet från grunden, vilket ledde till att jag grundade Endor Labs.

Endor Labs skyddar nu miljontals applikationer för organisationer som sträcker sig från fintech till SaaS-plattformar. Vilka typer av användningsfall ser du oftast, och varför vänder sig kunder till dig?

Våra kunder kommer till oss för att säkra sina programvaruförsörjningskedjor och utvecklarpipeliner. De vill verifiera öppen källkodsberoenden innan produktion, automatiskt flagga högrisk-AI-genererad kod och slutligen integrera säkerhet direkt i utvecklarnas arbetsflöden.

De flesta skannrar kastar bara sårbarheter på utvecklare och går därifrån, skapar buller som utvecklare oundvikligen ignorerar. Och med vibe-kodning som nu är mainstream fungerar den metoden inte. På Endor tillhandahåller vi kontextmedveten analys och handlingsbara insikter, så att säkerhets- och utvecklingsteam kan lita på varandra igen.

Utvecklare står ofta inför spänningen mellan att flytta snabbt och att hålla sig säkra. Hur hjälper din plattform till att lösa den utmaningen?

Hastighet mot säkerhet är den äldsta dilemmat i programvaruutveckling. Vibe-kodning har bara gjort den där avvägningen mer uttalad. Fyrtiofem procent av utvecklare använder AI-assistenter dagligen, vilket accelererar hastigheten men också introducerar osäker kod.

På Endor Labs integrerar vi säkerhet direkt i utvecklarnas arbetsflöden. Tänk på IDE:er, pull requests, Git-pipeliner. Vår filosofi är enkel: säkerhet är bara en annan klass av bugg. Behandla den som vilken annan programvarubugg som helst, och den blir en del av den naturliga utvecklingsprocessen istället för en eftertanke. Genom att minska buller och ge tydliga riktlinjer möjliggör vi för utvecklare att flytta snabbt samtidigt som de ser till att den programvara de levererar är säker.

Falska positiver är en av de största smärtorna i säkerhet. Hur närmar du dig det problemet på ett annorlunda sätt?

Falska positiver är enorma. Jag har sett utvecklare ignorera betydande varningar eftersom de är meningslösa. Det är farligt i en värld där tredjepartsattacker växer i den dubbla siffran och motståndare utnyttjar sidodörrar i utvecklarpipeliner.

Vår metod är att prioritera kontext. Istället för att matcha varje Common Vulnerability and Exposure (CVE) till ett beroende analyserar vi kodvägen, affärslogiken och till och med AI-genererade designförändringar. Vi har också utvecklat Endor Labs Model Context Protocol (MCP) Server, som låter AI-agenter ringa in i backend-verktyg för exakta korrigeringar istället för hallucinerade. Andra verktyg kan inte erbjuda den här nivån av precision eftersom de saknar applikationskontexten. De vet inte vad din kod gör, hur dina tjänster pratar med varandra eller vad en säker korrigering ser ut. Resultatet är färre meningslösa varningar och mer pragmatisk vägledning som utvecklare faktiskt kan agera på.

Programvaruförsörjningskedjan ses nu som en av de mest brådskande riskerna för företag. Varför är det här problemet så kritiskt idag?

Öppen källkod dominerar företagsprogramvara, och programvaruutveckling har förvandlats till programvarusammansättning. Ungefär 90 % av komponenterna i moderna applikationer är externa, och AI-kodassistenter introducerar ännu fler beroenden automatiskt. Det betyder att en enda sårbarhet kan fortplanta sig över miljontals applikationer.

Insatserna är höga: reglerare rammar nu in öppen källkod som en nationell säkerhetsfråga. Och attacker som den nyligen Shai-Hulud npm-exploaten visar hur motståndare aktivt riktar in sig på dessa svaga punkter. Utan rätt skydd är företag utsatta i en enorm skala.

AI förvandlar hur programvara byggs. Vilka typer av nya risker skapar det för applikationssäkerhet?

AI-assistenter är som att anställa tusentals praktikanter på en gång — de kan öka produktiviteten men också introducera kaos när de lämnas ohanterade. Studier visar att 62 % av AI-genererad kod har säkerhets-, kvalitets- eller arkitekturproblem. Utöver kända CVE inkluderar dessa logikfel, nya API-slutpunkter eller kryptografiska misstag som äldre verktyg aldrig var utformade för att upptäcka.

Den nya utmaningen är att skala säker kodgranskning. Att förlita sig på överbelastade seniora utvecklare för att manuellt kontrollera varje pull request fungerar inte. Du behöver automatiserade system som kan granska, prioritera och vägleda utvecklare i samma hastighet som AI genererar kod.

Vissa hävdar att AI introducerar fler sårbarheter än det förhindrar. Ser du det som en nettorisk eller en nettofördel på det här stadiet?

Det kan vara båda. AI är fantastiskt för prototypering och experiment, men outvecklade utvecklare som förlitar sig på AI kan skapa en blind som leder den blind scenariot. Sättet att vända på den ekvationen är genom att para AI med säkerhetsräcken. Med rätt granskningsverktyg och MCP-ledda korrigeringar på plats kan du förvandla AI från en nettorisk till en nettofördel. Utan dem väger riskerna tyngre än vinsterna.

Med AI-genererad kod som blir allt vanligare, vilka skyddsåtgärder bör organisationer vidta för att säkerställa förtroende för vad de distribuerar?

Behandla AI-genererad kod som vilket tredjepartsberoende som helst. Det betyder kontinuerlig övervakning, automatiserad verifiering och skydd vid varje stadium i pipelinen. Du måste också säkerställa att dina AI-granskningsverktyg är tränade på högkvalitativ, säker kod — inte bara slumpmässiga GitHub-repositorier.

Och sedan gå utöver upptäckt. När ett riskabelt beroende flaggas bör dina verktyg rekommendera uppgraderingssvägen som undviker att bryta din app. Det är skillnaden mellan kaos och kontroll. Jag gillar att tänka på det som bumpers i bowling: bollen rör sig fortfarande snabbt, men den håller sig på banan.

Transparens är central i din ledarstil. Hur påverkar delning av både vinster och motgångar kulturen och prestationen?

Vi strävar efter radikal transparens på Endor Labs. Det betyder att dela både det goda och det dåliga – och inte bara företagets prestation, utan också saker som aktieplaner och strategiska risker. Anställda är vuxna. Vårt team kan hantera verkligheten. Att vara öppen bygger förtroende, engagemang och ägande, och det hjälper människor att fatta bättre beslut.

Du ger ofta möjlighet till nya ledare tidigt i deras karriärer. Vilken vägledning ger du första gångschefer som tar på sig stora ansvar?

Jag gillar att ge lovande teammedlemmar stora roller tidigt och lita på att de växer in i positionen. Med mentorering och stöd lär de sig snabbt. Min råd: acceptera ansvar, lära av misslyckanden och bygga trovärdighet genom handling. Människor överraskar ofta med vad de kan uppnå när du ger dem utrymme.

När du ser framåt fem år, vad ser du som de största möjligheterna och utmaningarna i att säkra programvaruförsörjningskedjan?

Med AI-kodassistenter och medborgarutvecklare som omformar arbetsflöden kommer vi att behöva system som fungerar som en “säkerhetsparprogrammerare” som granskar varje pull request i realtid, skalar säker kodgranskning och ger utvecklare kontext de kan lita på. Det är därför vi på Endor Labs byggt vår MCP-server och multiagentarkitektur, som redan hjälper kunder att hålla jämna steg med AI-nativ utveckling.

Utmaningen är att försörjningskedjan i sig bara blir mer komplex. Idag består kod till stor del av externa komponenter, och varje nytt AI-verktyg introducerar ett nytt beroendelager. Företag som inte tänker om sina modeller kommer att finna sig utsatta.

Vi ser den här brådskan utspela sig i realtid — Endor Labs skyddar nu över 7 miljoner applikationer, skannar 1,6 miljoner pull requests i månaden och minskar bruset med över 90 % för utvecklingsteam. Om fem år är de organisationer som kommer ut på topp de som behandlar säker kodning som en kärndel av utvecklarproduktivitet.

Tack för den underbara intervjun, läsare som vill lära sig mer bör besöka Endor Labs.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.