Röportajlar

David Mytton, Arcjet’in CEO’su – Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

David Mytton, Arcjet’in kurucusu ve CEO’su, geliştirici odaklı güvenlik şirketi Arcjet’i yönetiyor. Arcjet, bot algılama, hız sınırlaması, e-posta doğrulama, saldırı önleme ve veri silme gibi güçlü korumaları doğrudan uygulama koduna entegre etmelerine yardımcı oluyor. Mytton, Haziran 2023’te görevi devraldı. Ayrıca, Console adlı bir devtools bülteni ve podcast’in kurucu ortağıdır ve Seedcamp’te Uzman olarak görev yaptı ve daha önce StackPath’te ürün mühendisliği yaptı ve bulut izleme şirketini sattı ve sürdürülebilir bilişim ve teknoloji konularında aktif olarak yazmaya devam ediyor.

Arcjet, “güvenlik kodu” felsefesi etrafında inşa edilmiştir. Bu felsefe, geliştiricilerin basit SDK entegrasyonları ile uygulamaları güvence altına almasına olanak tanır. Güvenlik mantığı, iş mantığı ile birlikte düşük gecikme ve bağlam bilgisi ile kararlar alınmasına olanak tanır ve ayrı altyapıya ihtiyaç duymaz. Platform, bot engelleme, hız sınırları ve hassas veri filtreleme gibi korumaları destekler ve yerel AI güvenlik modeli ve genişletilmiş çerçeve desteği gibi özelliklerle sürekli olarak gelişmektedir. Arcjet’in misyonu, modern uygulamalar için kod içi güvenliği varsayılan olarak yapmaktır. (fly.io)

Sunucu Yoğunluğu’nu, altyapının bugünkü gibi standartlaştırılmadığı bir zamanda kurmuştun ve sonunda şirketini sattın. Geliştiriciler için inşa etme ve üretim sistemlerini işletme hakkında öğrendiğin en önemli dersler nelerdi ve bu deneyim seni nasıl etkiledi?

Çoğu geliştirici aracı, demo için kazanır ancak üretim için kaybeder. Bir geliştiriciye herhangi bir şeyi kurması için zorlamak zordur, bu nedenle “hızlı başlangıç” sürtünmesiz olmalıdır – ancak bu, masa örtüsüdür. Gerçek başarısızlık modu, “çalışıyor”之后 ne olduğudır: ürün, ciddi takımların hızla hayal kırıklığına uğramasına neden olacak şekilde kısıtlanır ve çıkarılır.

Bu nedenle Arcjet’in kod içi uygulama güvenliği, iki gerçeklik için tasarlanmıştır: hemen bir çözüm benötirsin – kaydolma spam, hesap dolandırıcılığı, bot saldırıları, API suistimali vb. ve aynı zamanda gelişmiş kontroller için bir kaçış yolu benötirsin – her kullanıcı için kotalar, risk tabanlı kurallar ve bağlam bilgisi ile kararlar verme – her şeyi yeniden yazmadan.

Ürün, kullanıcı arayüzü değildir. Ürün, çalışma zamanı davranışı, kenar durumları, örnekler ve geliştiricilerin güvenebileceği referans belgeleridir.

Bu deneyimin ardından, seni Arcjet’i kurmaya iten nedir ve neden uygulamaların güvenliğini, ağ veya altyapı katmanında değil, kod içinde gerçekleştirmek gerektiğini hissettin?

Sınır güvenliği, yanlış şeyi optimize ediyor. Geliştiriciler, panellerde değil, kodda inşa ediyorlar ve yapıyorlar – ve AI kodlama ajanları, bir uygulamayı korumak için bir güvenlik konsolunu “tıklamayacaklar”.

Koruman, kod olarak ifade edilemiyorsa, bir çekme isteği içinde gözden geçirilemiyorsa, CI’de test edilemiyorsa ve uygulamayla birlikte dağıtılamıyorsa, “geliştirici ilkeli güvenlik” değildir.

Arcjet, güvenliklerin uygulamaların içinde olması gerektiği için var: sürüm kontrolü, test edilebilir, gözlemlenebilir ve iş mantığının gerçekten yaşadığı yere yakın.

Arcjet, AI güdümlü tehdit algılamayı doğrudan uygulama istek işleyicilerine entegre ediyor. Teknik olarak, bu yerel, kod içi yaklaşım, geleneksel sınır tabanlı güvenlik araçlarına göre hangi avantajları sağlıyor?

Bir istek işleyicisi içinde, kimlik, oturum durumu, satın alma geçmişi, hesap yaşı, özellik bayrakları ve veritabanı gerçeğine sahipsin. “Bu garip görünüyor, ancak sadık bir müşteridir – doğrulamayı artırın, engelleme yapmayın” gibi bir karar verebilirsin. Bir ağ proxy’si bunu yapamaz, çünkü bir “müşteri”nin ne olduğunu bilmez.

Hedef, maksimum engelleme değil. Hedef, bağlam bilgisi ile yanlış pozitifleri en aza indirmektir, çünkü en pahalı güvenlik hatası, meşru bir ödeme veya gerçek bir kullanıcıyı kilitlemektir.

AI, kötüye kullanımın ekonomisini dramatic bir şekilde değiştirdi – bot tarayıcıları, spam kayıtları ve otomatik API suistimali gibi. Üretim ortamında en sık hangi tür saldırıları görüyorsun ve saldırganlar daha gelişmiş AI sistemlerini benimsemeye devam ettikçe nasıl evriliyorlar?

AI’nin verimlilik kazanımları, saldırganlara da yardımcı oluyor! Büyük değişim, hacim ve iterasyon hızı: daha fazla parola doldurma, daha fazla otomatik kayıt spamı, daha fazla bot tarayıcı, daha fazla API araştırması ve daha hızlı “silahlanma” taze güvenlik açıkları.

Ayrıca, saldırganların savunma sistemlerini test ettiğini, uyarıları ve yükleri adapte ettiğini, altyapıyı döndürdüğünü ve devam ettiğini görüyoruz. Şu anda her şey hız hakkında, değil sofistike hakkında.

Hala çok fazla insan, parola yöneticisi kullanma, 2 faktörlü kimlik doğrulama ile phish dayanıklı kimlik bilgileri gibi passkey’ler veya donanım anahtarları dağıtma ve bağımlılıkları güncel tutma gibi en iyi uygulamaları takip etmiyor. Saldırı hacmi arttıkça, bu daha da önemli hale gelecek.

Uygulamaları korumak ve aynı zamanda geliştirme hızını sürdürmek arasında büyük bir gerilim var. Arcjet’i kullanan ekipler, güvenliklerini iş akışlarına nasıl entegre edebildiler ve hızlı sürüm döngülerini nasıl sürdürdüler?

Arcjet, herhangi bir ortamda çalışır, hatta bir dizüstü bilgisayarda kod ortamında. Bu, geliştiricilerin üretim ortamına dağıtmadan önce test etmelerine olanak tanır. Bu, bir avantajdır, çünkü üretim ortamını etkilemeden ve özel izinler olmadan doğrulayabilir ve entegrasyonu gösterebilirsiniz. Bu, güvenlik ekiplerinin geliştiricilere, işlerini yapmalarını engelleyen araçları benimsemeye zorlama sorununu çözer.

Arcjet, AI yerli ürünler ve e-ticaret platformları ile erken bir ivme kazandı. Bu ortamlar, modern otomatik saldırılara karşı neden özellikle savunmasız ve neden miras savunmaları yetersiz kalıyor?

Bu iki kategori, her kötüye kullanım isteğinin doğrudan bir maliyeti paylaşıyor.

AI ürünleri, token’ler ve çıkarım için ödeme yapıyor – saldırganlar, tarayıcılar, otomasyon ve ücretsiz tarım yoluyla marjınızı oyun alanlarına dönüştürüyor. E-ticaret, dolandırıcılık, iade, stok suistimali ve hesap gaspı için ödeme yapıyor. Her ikisi de yanlış pozitiflere karşı çok hassas, çünkü gerçek kullanıcıları engellemek, gelir kaybı anlamına geliyor.

Miras savunmaları, genellikle bant genişliği ve altyapıyı korur. Modern saldırganlar, iş mantığını hedef alıyor: kayıt akışları, ödeme akışları, promosyon mantığı, hesap kurtarma ve API uç noktaları. Bu nedenle, genel sınır kontrolleri ve “CAPTCHA ile çöz” giderek yetersiz kalıyor.

Güvenlik yazılımları geliştirmek, izleme veya gözlemleme araçları geliştirmekten çok farklı ticaretler içerir. Güvenlik ürününü geliştirirken, altyapı araçları deneyiminden en çok hangi şey seni şaşırttı?

İzleme ile müşteriler, kullanılabilir olmanızı bekliyor. Güvenlik ile müşteriler, güvenli olmanızı ve tedarik zinciri suistimaline dönüşmemenizi bekliyor.

Bir güvenlik ürününü inşa etmek, bir güvenlik şirketi işletmek anlamına geliyor. SOC 2 gibi çerçeveleri kullanıyoruz, üçüncü taraf bağımlılıklarımızı en aza indiriyoruz ve geliştirici dizüstü bilgisayarları ve araçlara erişimi üretim varlıkları olarak tedavi ediyoruz. Bu, çok fazla izleme ve potansiyel sorunlara hızlı tepki anlamına geliyor.

Uygulamalar, kullanıcılar adına hareket eden AI ajanlarına giderek daha fazla güveniyor. Geliştiriciler, kimlik, niyet ve güven gibi kavramları uygulama katmanında nasıl yeniden düşünmelidir?

AI ajanları, kullanıcılar adına hareket ettiğinde, kimlik, ikili bir oturum durumundan bir devir sorununa dönüşür: kim hareket ediyor, kimin adına, hangi izinlerle, ne kadar süreyle ve hangi kısıtlamalarla.

Geliştiriciler, sürekli doğrulamaya geçmelidir: her isteği, kullanıcı geçmişi, cihaz sinyalleri, oturum davranışı ve eylem riski gibi bağlam bilgisi temelinde taze bir güven kararı olarak tedavi etmelidir. “Niyet”, başlıklarda iddia edilmez, davranış üzerinden zaman içinde çıkarılır.

Bu, yüksek riskli eylemler вокругunda, doğrulama, hız sınırları ve sürtünme gibi kontroller oluşturmayı içerir – ve bu kontrolleri, uygulamanın sadık bir müşteriyi bir bot ile çalıntı bir çerezden ayırt edebileceği kod içi olarak yaşatmalıdır.

İleriye bakıldığında, AI tarafından oluşturulan trafik devam ettikçe, kod içi, bağlam bilgisi ile güvenlik nasıl evrilecek?

Sınır araçları kaybolmayacak – ancak en iyi şekilde ağda ele alınan şeyler için kaba bir filtre olarak kalacaklar – DDoS saldırıları gibi. Precise kararlar, uygulamanın içinde, gerçek bağlam ile gerçekleşecek.

Eğer gömülü güvenlik, modern uygulamalar için varsayılan model haline gelirse, bu, geliştiricilerin üretim sistemlerinde güvenlik testi, dağıtımı ve güvenliği nasıl düşündükleri açısından ne anlama geliyor?

Eğer gömülü güvenlik standart hale gelirse, ekipler, kötüye kullanım testini, doğru testi gibi test edecekler: güvenlik birimi testleri, tekrarlanabilir saldırı simülasyonları ve riskli uç noktalar için CI kontrolleri.

Büyük değişim, AI kodlama ajanlarının, güvenlikleri kod olarak uygulayacağı, değil, bir panelden yapılandıracağıdır. Ajanlar, ancak kontroller depoda yaşadığında, politikalar, kurallar, testler ve enstrümantasyon olarak güvenle önerilerde bulunabilir, gözden geçirebilir ve doğrulayabilir. Eğer “güvenlik katmanı” bir web UI ise, ajan, değişiklikleri güvenle dağıtamaz.

Bu, “güvenlik kodu”nun neden kazandığının gerçek nedeni – modern yazılımın (ve modern AI destekli geliştirmenin) gerçekten nasıl inşa edildiğine uyuyor.

Harika röportaj için teşekkür ederiz, okuyucuların daha fazla bilgi edinmek istemesi durumunda Arcjet‘i ziyaret etmelerini öneririz.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.