สัมภาษณ์

วิลเล็ม เดลบาร์, ผู้ร่วมก่อตั้งและซีอีโอของ Aikido – สัมภาษณ์รายการ

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

วิลเล็ม เดลบาร์ ผู้ร่วมก่อตั้งและซีอีโอของ Aikido เป็นนักประกอบการ SaaS ซีรีย์และผู้ก่อตั้งทางเทคนิคที่มีพื้นฐานที่แข็งแกร่งในการสร้างบริษัทซอฟต์แวร์ที่เน้นผู้พัฒนา ก่อนที่จะเปิดตัว Aikido ในปี 2022 เขาได้ร่วมก่อตั้งแพลตฟอร์ม HR Officient ก่อนหน้านี้ และได้ร่วมก่อตั้งบริษัท CRM Teamleader ซึ่งเขาได้รับหน้าที่เป็น CTO และช่วยให้บริษัทเติบโตเป็นหนึ่งในความสำเร็จของ SaaS ที่มีชื่อเสียงของเบลเยียมตลอดอาชีพการงานของเขา เดลบาร์ ได้มุ่งเน้นไปที่การทำให้ความท้าทายทางเทคนิคที่ซับซ้อนในโครงสร้างคลาวด์ ความสามารถในการปรับขนาด SaaS และความปลอดภัยของไซเบอร์ ง่ายขึ้น ภายใต้การนำของเขา Aikido ได้เติบโตอย่างรวดเร็วเป็นหนึ่งในสตาร์ทอัพด้านความปลอดภัยของไซเบอร์ที่เติบโตเร็วที่สุดในยุโรปโดยมุ่งเน้นไปที่การให้บริการความปลอดภัยที่เป็นไปได้ในการพัฒนาทีมสมัยใหม่

Aikido เป็นบริษัทด้านความปลอดภัยของไซเบอร์ที่ตั้งอยู่ในเบลเยียมและมุ่งเน้นไปที่ช่วยเหลือผู้พัฒนาและทีมวิศวกรในการรักษาความปลอดภัยของแอปพลิเคชันและสภาพแวดล้อมคลาวด์ผ่านแพลตฟอร์มที่รวมเป็นหนึ่งเดียว บริษัทนี้รวมฟังก์ชั่นความปลอดภัยหลายอย่าง เช่น การสแกนโค้ด การวิเคราะห์ความสัมพันธ์ การจัดการท่าทางความปลอดภัยของคลาวด์ การป้องกันในระหว่างการทำงาน และการตรวจสอบโดยใช้ AI เข้าด้วยกันในระบบที่สตรีมไลน์ วิธีการของ Aikido ได้รับการออกแบบมาเพื่อลดความซับซ้อน ลดผลบวกลวง และกำจัดความจำเป็นสำหรับองค์กรในการจัดการกองซ้อนความปลอดภัยที่กระจัดกระจายไปทั่วผู้ขายหลายราย โดยสร้างขึ้นด้วยปรัชญาที่ให้ความสำคัญกับผู้พัฒนา Aikido เน้นไปที่การทำให้การทำงานอัตโนมัติ การติดตามอย่างต่อเนื่อง และการปรับปรุงการทำงานให้ง่ายขึ้น เพื่อช่วยให้บริษัทต่างๆ รวมการรักษาความปลอดภัยเข้ากับวงจรชีวิตของการพัฒนาซอฟต์แวร์โดยตรง

ประสบการณ์ใดที่คุณได้รับจากการสร้างและขยายบริษัทอย่าง Teamleader และ Officient นำคุณไปสู่การก่อตั้ง Aikido Security ในปี 2022 และวิธีการที่พื้นฐานทางเทคนิคของคุณมีอิทธิพลต่อการสร้างแนวทางที่เป็นมิตรกับผู้พัฒนามากขึ้นในการรักษาความปลอดภัยของไซเบอร์?

ในช่วงสิบปีที่ผ่านมา ฉันพบว่าตัวเองมีความหลงใหลใน B2B SaaS ด้วยการเป็นผู้ร่วมก่อตั้งทางเทคนิคและ CTO ของสามสตาร์ทอัพ และการออกจากสามสตาร์ทอัพในด้าน HR เทคโนโลยีใบเรียกเก็บเงิน และการบัญชีคาร์บอน ทั้งหมดนี้อยู่ในโลกที่แตกต่างกัน แต่มีความหลงใหลเดียวกันในการสร้างซอฟต์แวร์ที่ไม่ทำให้ผู้คนต้องการโยนแล็ปท็อปของตนออกไป

แต่ที่ทุกๆ บริษัทเหล่านั้น ความปลอดภัยทำให้ฉันตื่นตอนกลางคืน ความกลัวการละเมิดข้อมูลเป็นเรื่องจริง และเครื่องมือที่ควรช่วยเหลือดูเหมือนภายในห้องบังคับการของ F-16 มีราคาแพง ซับซ้อน และถูกสร้างขึ้นสำหรับใครบางคนที่มีปริญญาเอกในสาขาวิทยาการคอมพิวเตอร์ ไม่ใช่สำหรับทีมพัฒนาที่พยายามส่งสินค้าให้เร็ว

เราได้ก่อตั้ง Aikido Security เพื่อแก้ไขความท้าทายนี้โดยตรง Aikido ให้บริการแพลตฟอร์มความปลอดภัยซอฟต์แวร์ที่รวมเป็นหนึ่งเดียวสำหรับผู้พัฒนา ซึ่งรวบรวมคุณลักษณะความปลอดภัยที่จำเป็นในการเขียนโค้ด คลาวด์ และการทำงานในสถานที่เดียว เพื่อให้ผู้พัฒนาสามารถส่งสินค้าได้อย่างปลอดภัยและปลอดภัย

ตั้งแต่นั้นมา AI ได้ทำให้การส่งมอบซอฟต์แวร์เร็วขึ้นและพื้นผิวการโจมตีใหญ่ขึ้น ในบทต่อไปของเรา เราต้องการให้องค์กรสามารถติดตามซอฟต์แวร์ที่รักษาความปลอดภัยด้วยตนเอง

ในเดือนกุมภาพันธ์ เราได้เปิดตัว Aikido Infinite ซึ่งเป็นโซลูชันการทดสอบการเจาะระบบ AI อย่างต่อเนื่องของเรา ซึ่งตรวจสอบความสามารถในการใช้ประโยชน์และปิดวงจรการปรับปรุงก่อนที่โค้ดจะเข้าสู่การผลิต

สภาพแวดล้อมของผู้พัฒนามีการอธิบายว่าเป็นหนึ่งในจุดบอดที่สำคัญที่สุดด้านความปลอดภัยในขณะนี้ สิ่งใดที่เปลี่ยนแปลงไปในช่วงไม่กี่เดือนที่ผ่านมา ทำให้ปัญหานี้กลายเป็นปัญหาเชิงกลยุทธ์?

เครื่องของผู้พัฒนามักเป็นเป้าหมายที่มีค่า มันเก็บเครดενเชียลคลาวด์ คีย์ SSH โทเค็น npm publish การกำหนดค่า Kubernetes และการเข้าถึงโค้ดแหล่งเดียว แต่สิ่งที่เปลี่ยนแปลงไปในช่วง 6 ถึง 12 เดือนที่ผ่านมาคือผู้โจมตีได้ค้นพบวิธีการที่จะโจมตีเครื่องเหล่านี้ผ่านเครื่องมือที่ผู้พัฒนามีความไว้วางใจ

ปัญหาอยู่ที่ทีมความปลอดภัยส่วนใหญ่ไม่มีการมองเห็นในสิ่งที่ทำงานบนเครื่องเหล่านั้น EDR ติดตามที่ระดับแอปพลิเคชัน แต่ไม่เห็นแพ็คเกจ เอกส์เทนชัน หรือเครื่องมือ AI ที่ทำงานภายในแอปพลิเคชันเหล่านั้น ในขณะเดียวกัน ผู้พัฒนากำลังดึงแพ็คเกจ เอกส์เทนชัน และเครื่องมือ AI ใหม่ๆ ทุกวันด้วยการตรวจสอบเพียงเล็กน้อย ช่องว่างระหว่างสิ่งที่อยู่บนเครื่องของผู้พัฒนาและสิ่งที่ทีมความปลอดภัยสามารถมองเห็นได้คือที่ที่การโจมตีเหล่านี้เกิดขึ้น

เรากำลังเห็นการเพิ่มขึ้นของการโจมตีในโซ่อุปทานในขณะเดียวกันกับที่ AI กำลังถูกนำมาใช้อย่างแพร่หลาย วิธีการที่ AI เปลี่ยนแปลงความสมดุลระหว่างผู้โจมตีและผู้ป้องกัน?

AI ได้ทำให้การสร้างมัลแวร์โซ่อุปทานง่ายขึ้นอย่างมาก การสร้างพेलโหลดที่น่าเชื่อถือ การทำให้โค้ดไม่สามารถอ่านได้ และการทำความเข้าใจว่าพื้นที่จดทะเบียนแพ็คเกจทำงานอย่างไรเพียงพอในการใช้ประโยชน์จากมัน ทั้งหมดนี้เคยต้องใช้ทักษะทางเทคนิคที่แท้จริง แต่ตอนนี้ต้องใช้เพียงการสมัครสมาชิก LLM เท่านั้น

ในด้านการป้องกัน AI ก็ช่วยเหลือเช่นกัน แต่ในทางที่แตกต่าง ทีมความปลอดภัยสามารถดำเนินการทดสอบการเจาะระบบต่อเนื่องข้ามโค้ดเบสทั้งหมดโดยใช้ตัวแทน AI ที่ทดสอบเส้นทางโจมติหลายร้อยเส้นทางพร้อมกัน ซึ่งทำให้เวลาเหลือสำหรับการตัดสินใจที่ต้องใช้ความตัดสินของมนุษย์ ในระดับอุปกรณ์ AI ก็ช่วยจับแพ็คเกจที่เป็นอันตรายได้เร็วขึ้นโดยการวิเคราะห์สิ่งที่ถูกติดตั้งก่อนที่จะถึงเครื่องของผู้พัฒนา

Aikido พูดถึงการย้ายความปลอดภัยไปทางด้านหน้า สิ่งนี้หมายถึงอะไรในทางปฏิบัติสำหรับทีมที่สร้างและจัดส่งซอฟต์แวร์ในปัจจุบัน?

อุตสาหกรรมส่วนใหญ่ใช้เวลาหลายปีในการย้ายความปลอดภัยไปทางซ้ายใน CI/CD ปัญหาก็คือพื้นผิวการโจมตีได้เลื่อนไปทางซ้ายมากกว่านั้น ไปยังเครื่องของผู้พัฒนาตัวเอง การละเมิด GitHub เป็นตัวอย่างที่ดี สิ่งนี้ไม่ใช่โค้ดที่ไม่ปลอดภัยที่เข้าสู่การผลิต แต่เป็นเอกส์เทนชัน VS Code ที่ถูกบุกรุกบนแล็ปท็อปของผู้พัฒนาหนึ่งคน ซึ่งถอดรหัสเครดενเชียลก่อนที่จะเขียนโค้ดเส้นใดเส้นหนึ่ง

ในทางปฏิบัติ การย้ายไปทางด้านหน้าหมายถึงความปลอดภัยต้องทำงานอย่างต่อเนื่อง ณ ที่ที่โค้ดถูกเขียนและที่เครื่องมือถูกติดตั้ง ซึ่งหมายถึงการตรวจสอบสิ่งที่ทำงานบนอุปกรณ์ของผู้พัฒนา การจับแพ็คเกจและเอกส์เทนชันที่เป็นอันตรายก่อนที่จะลงจอด และการทดสอบอัตโนมัติสำหรับความเสี่ยงที่สามารถใช้ประโยชน์ได้เมื่อโค้ดเปลี่ยนแปลง มากกว่าการรอจนกว่ามนุษย์จะกำหนดเวลา

เมื่อตัวแทน AI โหลดความพึ่งพาและเครื่องมืออัตโนมัติ บริษัทต่างๆ ควรคิดใหม่เกี่ยวกับความไว้วางใจในโค้ดโอเพ่นซอร์สและโค้ดของบุคคลที่สามอย่างไร?

ค่าเริ่มต้นของตัวแทน AI คือการดึงความพึ่งพาและเครื่องมืออัตโนมัติ โดยมีการกำกับดูแลของมนุษย์ไม่มากนัก ซึ่งเปลี่ยนโมเดลความไว้วางใจจาก根本 เนื่องจากคุณมีโค้ดทำงานบนเครื่องของผู้พัฒนาที่ไม่มีใครเลือกติดตั้งโดยเฉพาะ

การละเมิด Vercel เป็นตัวอย่างที่ดีของที่ที่สิ่งนี้ผิดพลาด Vercel ไม่ได้ถูกแฮกโดยตรง เอกส์เทนชัน AI ที่มีการเข้าถึง OAuth บัญชี Google (GOOGL ) ของพนักงานถูกบุกรุกขึ้นไปด้านบนผ่านตัวขโมยข้อมูลบนฝั่งผู้ขาย นี่เป็นรูปแบบเดียวกับที่เราพบในโอเพ่นซอร์ส โดยที่โค้ดของบุคคลที่สามที่เชื่อถือได้กลายเป็นจุดเข้า

บริษัทต่างๆ ต้องเริ่มรักษาสิ่งที่ทำงานบนเครื่องของผู้พัฒนาทั้งหมดเป็นส่วนหนึ่งของพื้นผิวการโจมตี นั่นรวมถึงตัวแทน AI เครื่องมือที่ติดตั้ง เอกส์เทนชันที่พึ่งพา ทั้งหมดนี้ หากคุณมีการมองเห็นเพียงในแพ็คเกจโอเพ่นซอร์สที่ทราบ คุณกำลังพลาดชั้นที่การโจมตีเหล่านี้เกิดขึ้น

แนวคิดเรื่องซอฟต์แวร์ที่รักษาความปลอดภัยด้วยตนเองน่าสนใจ คุณลักษณะหลักใดที่จำเป็นต้องทำให้ความฝันนี้เป็นจริงในระดับใหญ่?

เพื่อให้ซอฟต์แวร์ที่รักษาความปลอดภัยด้วยตนเองทำงานในระดับใหญ่ คุณต้องการวงจรปิด ระบบต้องสามารถทดสอบเส้นทางโจมตีที่แท้จริงทุกครั้งที่โค้ดเปลี่ยนแปลง ยืนยันว่าสิ่งใดสามารถใช้ประโยชน์ได้หรือไม่ และสร้างและใช้การแก้ไขภายในวงจรการพัฒนาทำงาน จากนั้นทดสอบอีกครั้งเพื่อยืนยันว่าการแก้ไขได้ผล วงจรทั้งหมดนี้ต้องทำงานอย่างต่อเนื่องโดยไม่ต้องรอจนกว่ามนุษย์จะกำหนดเวลา

ผู้พัฒนามักต้องดิ้นรนกับแจ้งเตือนและผลบวกลวงจากเครื่องมือความปลอดภัย Aikido ช่วยให้ทีมมุ่งเน้นไปที่สิ่งที่สำคัญจริงๆ ได้อย่างไร?

สองในสามของผู้นำด้านความปลอดภัยในสำรวจ State of AI in Security & Development ของเราบอกว่าทีมของตนได้ข้ามกระบวนการความปลอดภัย ละเว้นผลการค้นหา หรือชะลอการแก้ไขเนื่องจากผลบวกลวง นั่นคือต้นทุนจริงของเครื่องมือที่มีเสียงรบกวน มันไม่เพียงแต่เสียเวลาเท่านั้น แต่ยังทำให้ความปลอดภัยเสื่อมลงเนื่องจากผู้คนหยุดเชื่อถือการแจ้งเตือน

วิธีที่เราตอบสนองต่อปัญหานี้ที่ Aikido คือการวิเคราะห์ถึงความสามารถในการเข้าถึงและอัตโตรไทร์ เราไม่ได้ระบุความเสี่ยงทุกอย่างและปล่อยให้ทีมความปลอดภัยตัดสินว่าสิ่งใดสำคัญ เราวิเคราะห์ว่าความเสี่ยงสามารถเข้าถึงได้จริงในโค้ดของคุณและสามารถใช้ประโยชน์ได้จริงในสภาพแวดล้อมของคุณหรือไม่ หากไม่สามารถทำได้ ทีมของคุณจะไม่เห็นมัน ซึ่งลดปริมาณการแจ้งเตือนและหมายความว่าเมื่อมีบางสิ่งผ่านมัน มันคุ้มค่าที่จะดำเนินการ

แพลตฟอร์มของคุณรวมความปลอดภัยของโค้ด คลาวด์ การทำงาน และการทดสอบการเจาะระบบอัตโนมัติ ทำไมการเข้าถึงแบบรวมจึงมีประสิทธิภาพมากกว่าการใช้เครื่องมือแบบยืนเดี่ยวหลายตัว?

การวิจัย State of AI in Security & Development ของเราพบสิ่งที่ขัดแย้งกัน: ทีมความปลอดภัยที่ประสบเหตุการณ์จริงใช้เครื่องมือของซัพพลายเออร์มากกว่าผู้ที่ไม่พบเหตุการณ์ มีเครื่องมือมากกว่าไม่ได้หมายถึงความปลอดภัยที่ดีกว่า มันหมายถึงเสียงรบกวนมากกว่า การค้นหาที่ซ้ำกันมากกว่า และเวลาที่ใช้ในการสอดคล้องกับการแจ้งเตือนระหว่างแดชบอร์ดมากกว่าการแก้ไขปัญหาอย่างแท้จริง

ดังนั้นเราจึงสร้าง Aikido ขึ้นมาเป็นแพลตฟอร์มเดียวที่ครอบคลุมโค้ด คลาวด์ การทำงาน ความพึ่งพา และการสร้างพाइปลाइन เมื่อสัญญาณทั้งหมดนี้อยู่ในสถานที่เดียว คุณสามารถลบการค้นหาที่ซ้ำกันเข้าด้วยกัน เข้าใจว่าความเสี่ยงในโค้ดของคุณสามารถเข้าถึงได้จริงในสภาพแวดล้อมคลาวด์ของคุณหรือไม่ และจัดลำดับความสำคัญตามความเสี่ยงที่แท้จริงมากกว่าการรักษาผลลัพธ์ของเครื่องสแกนเนอร์ทั้งหมดให้เท่าเทียมกัน ทีมใช้เวลาในการไตร่ตรองระหว่างเครื่องมือน้อยลงและใช้เวลาในการแก้ไขสิ่งที่สำคัญมากกว่า

Aikido เติบโตอย่างรวดเร็วและได้รับการยอมรับในเวลาอันสั้น สิ่งที่ท้าทายที่สุดในการสร้างและขยายบริษัทด้านความปลอดภัยของไซเบอร์ด้วยความเร็วเช่นนี้คืออะไร?

สิ่งที่เห็นได้ชัดเจนคือการเป็นบริษัทด้านความปลอดภัยของไซเบอร์จากเบลเยียม อุตสาหกรรมนี้มักถูกสร้างขึ้นจากเทลอาวีฟและซิลิคอนแวลลีย์ และมีความกังวลในตอนแรกว่าแพลตฟอร์มความปลอดภัยที่มีคุณภาพโลกสามารถมาจากที่อื่นได้หรือไม่ แต่ความห่างไกลนี้กลายเป็นข้อได้เปรียบ เราไม่ได้ใช้สมุดบัญชีเก่าๆ เราเริ่มต้นด้วยแนวทางที่ให้ความสำคัญกับผู้พัฒนาและผลิตภัณฑ์ที่รวมไว้ด้วยกันซึ่งทำให้ทีมสามารถติดตั้งด้วยตนเองได้ง่าย ซึ่งเป็นวิธีที่เราได้กลายเป็นแพลตฟอร์มความปลอดภัยของนักพัฒนาที่โดดเด่นสำหรับ SMB

ความท้าทายที่ยิ่งใหญ่กว่านั้นคือความเร็ว เราได้เข้าสู่สถานะยูนิคอร์นในเดือนมกราคม 2026 ด้วยซีรีส์ B ของเรา และรายได้เติบโตห้าเท่าในปีที่แล้ว และตอนนี้เรามีความไว้วางใจจากทีมมากกว่า 100,000 ทีม รวมถึง Premier League, Revolut และ SoundCloud ในปีนี้เพียงอย่างเดียว เราได้เปิดตัวการป้องกันอุปกรณ์สำหรับความปลอดภัยของโซ่อุปทาน Infinite สำหรับการทดสอบการเจาะระบบ AI และความร่วมมือกับ Lovable สำหรับการรักษาความปลอดภัยที่ฝังตัวในกระบวนการเขียนโค้ด

เมื่อการพัฒนาที่เป็นมิตรกับ AI กลายเป็นมาตรฐาน สิ่งที่อนาคตของความปลอดภัยซอฟต์แวร์จะมีลักษณะอย่างไรในอีกไม่กี่ปีข้างหน้า?

คำตอบที่ตรงไปตรงมา คือ วิธีการทำงานด้านความปลอดภัยแบบดั้งเดิมกำลังดิ้นรนเพื่อตามทัน การทบทวนแบบจัดเวลา การทดสอบการเจาะระบบที่กำหนดเวลา การสแกนหลังเหตุการณ์ ทั้งหมดนี้สมมติว่าความเร็วในการพัฒนาที่ไม่มีอยู่แล้ว โค้ดที่สร้างโดย AI และตัวแทนอัตโนมัติได้แนะนำการเปลี่ยนแปลงที่เร็วกว่าที่กระบวนการเหล่านี้สามารถตรวจสอบได้

เราคิดว่าความปลอดภัยต้องกลายเป็นวงจรปิดที่สร้างขึ้นโดยตรงในการพัฒนาซอฟต์แวร์ เราเรียกสิ่งนี้ว่าซอฟต์แวร์ที่รักษาความปลอดภัยด้วยตนเอง ทุกการเปลี่ยนแปลงโค้ดจะถูกทดสอบสำหรับเส้นทางโจมตีที่แท้จริง การค้นหาจะถูกยืนยันสำหรับการใช้ประโยชน์ที่แท้จริง และการแก้ไขจะถูกสร้างและทดสอบอีกครั้ง ทั้งหมดนี้โดยไม่ต้องรอจนกว่ามนุษย์จะกำหนดเวลา

ขั้นตอนต่อไปนอกเหนือจากนั้นคือซอฟต์แวร์ที่รักษาความปลอดภัยด้วยตนเอง ซึ่งความปลอดภัยไม่เพียงแต่จับและแก้ไขปัญหาเท่านั้น แต่ยังดูแลสุขภาพของฐานโค้ดในช่วงเวลาด้วย ซึ่งยังอยู่ห่างออกไป แต่พื้นฐานกำลังถูกวางไว้ตอนนี้ สิ่งเดียวที่แน่นอนคือความปลอดภัยในการโจมตีที่ซับซ้อนได้ล่มสลายแล้วด้วย AI ดังนั้นด้านการป้องกันจึงต้องเคลื่อนที่ด้วยความเร็วเท่ากัน

ขอบคุณสำหรับสัมภาษณ์ที่ยอดเยี่ยม ผู้อ่านสามารถเรียนรู้เพิ่มเติมได้ที่ Aikido

อองตวนเป็นผู้นำที่มีวิสัยทัศน์และเป็นหุ้นส่วนผู้ก่อตั้งของ Unite.AI โดยมีความหลงใหลที่ไม่สั่นคลอนในการ塑造และ推廣อนาคตของ AI และหุ่นยนต์ เขาเป็นผู้ประกอบการซีรีย์ที่เชื่อว่า AI จะมีผลกระทบต่อสังคมมากเท่ากับไฟฟ้า และมักจะพูดถึงศักยภาพของเทคโนโลยีที่เป็นนวัตกรรมและ AGI

ในฐานะ นักอนาคต เขาได้ทำการสำรวจว่านวัตกรรมเหล่านี้จะเปลี่ยนแปลงโลกของเราอย่างไร นอกจากนี้เขายังเป็นผู้ก่อตั้ง Securities.io ซึ่งเป็นแพลตฟอร์มที่มุ่งเน้นในการลงทุนในเทคโนโลยีที่ทันสมัยที่สุดซึ่งกำลังเปลี่ยนแปลงอนาคตและเปลี่ยนแปลงอุตสาหกรรมทั้งหมด