Röportajlar

Ronen Slavin, Cycode’un Kurucu Ortağı ve Teknik Direktörü – Röportaj Serisi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Ronen Slavin, Cycode’un Kurucu Ortağı ve Teknik Direktörü, bir dizi girişimin kurucusu ve eski İsrail Savunma Kuvvetleri’nin Unit 8200 subayıdır. Cycode’u 2019’da kurmadan önce, Reason Security tarafından 2018’de satın alınan FileLock’u kurdu ve Reason Cybersecurity’de Araştırma Başkanı olarak görev yaptı. İleri güvenlik araştırmaları ve ürün yenilikleri arasındaki kesişme noktasında bir kariyer inşa etti.

Cycode, güvenlik ve geliştirme ekiplerini koddan çalıştırmaya kadar eyleme geçirilebilir bağlamla birleştiren bir AI yerli uygulama güvenlik platformudur. Uygulama Güvenlik Testi (AST), Uygulama Güvenlik Durumu Yönetimi (ASPM) ve yazılım tedarik zinciri güvenliğini birleştirdiği için AI ve insan tarafından oluşturulan kodu güvence altına alır. Özel Risk Zekası Grafiği (RIG), tarama araçları ve entegrasyonları ile anlık risk algılama, Değişim Etki Analizi (CIA) ve AI tarafından yönlendirilen düzeltmeler sağlar.

Sizce Cycode’u başlatmak için ne motivasyonluydu ve başlangıçta hangi ana sorunu çözmeyi amaçlıyordunuz?

Cycode fikri, tekrar tekrar gözlemlediğimiz bir şeyden ortaya çıktı; kaynak kodu çalınması veya yanlış ellere yanlışlıkla sızdırılması. Saldırı önleme ve güvenlik alanında yıllarca çalıştıktan ve Reason’da uç nokta korumasını yönettikten sonra, kaynak kodunun ne kadar kritik olduğunu anladık. Şirketin en değerli varlıklarından biri olarak görülmeliydi.

Bu açıklanan gerçeklik, beni Cycode’u başlatmaya teşvik etti. Misyonumuz belliydi: kaynak kodu her aşamada, yazıldığı anda gönderildiğinde korumak, geliştiricilerin ivmesiyle ve ivmesini engellemeksizin. Güvenlik ve mühendislik birlikte çalışabilsin, güvenlik günlük iş akışına sorunsuz bir şekilde entegre edilebilsin istedik.

En önemli şey, ekiplere gerekli görünürlüğü, hesap verebilirliği ve işbirliğini sağlamaktı. Geliştiricilerin güvenlik için üretkenliklerini feda etmelerine gerek yoktu ve güvenlik ekiplerinin bağlam veya kontrol olmadan çalışmasına gerek yoktu. Cycode, her iki olasılığı da mümkün kılmak için yaratıldı.

Önceki deneyimlerinizi, bir siber güvenlik girişimcisi ve İsrail’in seçkin istihbarat birimi Unit 8200’de hizmetiniz nasıl Cycode’daki teknik yaklaşımınızı şekillendirdi?

İsrail’in siber güvenlik ekosisteminde, özellikle de seçkin teknik ortamlarda, bir kesinlik, adaptasyon ve meraklılık zihniyeti edindim. Unit 8200’de veya ilk girişimci günlerimde, saldırgan ve savunmacı olarak düşünmayı öğrendim. Bu çift perspektif, Cycode’u nasıl kurduğumuzun temelini oluşturdu.

Siber güvenlik girişimcisi olarak, güvenlik manzarasının nasıl parçalandığını ve tepkisel hale geldiğini gördüm. Güvenlik araçları genellikle sonradan takıldı ve geliştiricilere bağlam olmadan uyarılabilecek bir labirent bırakıldı. Bunu değiştirmeye karar verdik.

Cycode’da, sistem düzeyinde bir yaklaşım benimsedik, kaynak kodunu kritik bir varlık olarak ele aldık ve güvenlik önlemlerini yazılım geliştirme yaşam döngüsüne yerleştirdik. Arka planım, güvenlik önlemlerinin proaktif, bağlamsal ve geliştirici dostu olması gerektiğini öğretti. Bu nedenle, otomasyon, görünürlük ve güvenlik ile yazılım geliştirme arasındaki boşluğu köprüleme üzerinde çok çalışıyoruz.

Cycode, AST (Uygulama Güvenlik Testi) ve ASPM (Uygulama Güvenlik Durumu Yönetimi) dahil olmak üzere çok katmanlı koruma sağlar. Bunlar nasıl çalışır ve Cycode’un yaklaşımı nedir?

Kesinlikle. Cycode’da, modern yazılım güvenliğini sağlamak için sadece kod taramak yetmez; kodun nasıl oluşturulduğu, dağıtıldığı ve bakımı yapıldığının kapsamlı bir anlayışını gerektirir. AI yerli bir uygulama güvenlik platformu olarak, Uygulama Güvenlik Testi (AST), Uygulama Güvenlik Durumu Yönetimi (ASPM) ve yazılım tedarik zinciri güvenliğini birleştirerek farklılaşıyoruz.

AST araçları, kod, bağımlılıklar ve altyapıdaki açıkları belirlemede etkilidir. Ancak genellikle izole çalışırlar ve bağlam olmadan uyarılar oluştururlar. İşte burada ASPM devreye girer. ASPM, tüm yazılım geliştirme yaşam döngünüz boyunca güvenlik durumuna ilişkin görünürlük sağlar ve risk önceliklendirmesi ve eyleme geçirilebilir düzeltme sağlar.

Cycode’u benzersiz kılan, bu katmanları nasıl birleştirdiğimiz ve bir entreprise standardı belirlediğimizdir. AI ajanları ile AST, ASPM ve SSCS’yi birleştirdik ve güvenlik açıklarını daha hızlı kapatmak için AI tarafından yönlendirilen düzeltmeler sağlıyoruz.

Cycode, GitHub, GitLab veya Azure DevOps gibi modern DevOps boru hatlarına nasıl entegre olur ve yaşam döngüsünün erken aşamalarında riskleri nasıl tespit eder?

Cycode, modern DevOps’i göz önünde bulundurularak tasarlandı. Güvenlik önlemlerini yavaşlatmadan tüm yazılım geliştirme yaşam döngüsünün her aşamasına entegre olmak için doğrudan bu platformlara bağlanıyoruz.

Platformumuz, kaynak kontrolü ve CI/CD sistemlerine bağlanarak kod, yapılandırmalar ve iş akışlarını sürekli olarak izler. Gerçek zamanlı olarak kod taraması ve çekme istekleri yapar, böylece geliştiriciler kodu birleştirmeden önce açıklar hakkında anında geri bildirim alırlar. Ayrıca, sorunları doğru sahiplere atamak için commit geçmişini ve meta verilerini analiz ederiz.

Amaçımız, güvenlik önlemlerini kontrolsüz bir şekilde sola kaydırmak değil, geliştiricilerin üretkenliklerini feda etmeden riskleri erken tespit etmek, hızlı bir şekilde ele almak ve boru hattının daha ileriki aşamalarında engel oluşturmaktan kaçınmaktır.

Cycode’un Risk Zekası Grafiği, tehditleri kod, konteynırlar, altyapı ve çalışma zamanı arasında nasıl bağlar?

Risk Zekası Grafiği, Cycode’un güvenlik verilerini tüm yazılım tedarik zinciri boyunca bağlamsal olarak anlamasını sağlayan motorudur.

Bunu, kod, açık kaynak bağımlılıkları, CI/CD boru hatları, artifact kayıt defterleri ve çalışma zamanı ortamları arasında her şeyi bağlayan dinamik bir harita olarak düşünün. Sadece veri toplamaz, ilişkileri anlar. Bir konteynırda bir açıklık bulunduğunda, RIG bu açıklığı kodun exact satırına, commit eden geliştiriciye, inşa eden boru hattına ve çalıştıran altyapısına kadar geri izleyebilir.

Bu düzeyde görünürlük kritiktir. Güvenlik ekiplerinin riskleri gerçek etkilerine göre önceliklendirmesine olanak tanır. AI ile güçlendirilmiş olarak, geliştiricilere eyleme geçirilebilir içgörüler ve tam bağlam sağlar, böylece sorunları daha hızlı ve daha emin bir şekilde çözebilirler.

Cycode, AI tarafından oluşturulan kod ve OpenAI veya Hugging Face gibi hizmetlerle entegrasyonlara bağlı riskleri nasıl tespit eder ve yönetir?

AI tarafından oluşturulan kod, özellikle dış hizmetlerden geldiğinde, yeni bir karmaşıklık ve risk katmanı tanır. Cycode’da, bu gelişen tehdit manzarasına hitap edecek yetenekler geliştirdik.

Platformumuz, bir yazılım ekosisteminin tüm bileşenlerini haritalayan bir Uygulama Varlığı Envanterini sağlar, bu da AI modelleri, üçüncü taraf AI kütüphaneleri ve OpenAI veya Hugging Face gibi hizmetlerle entegrasyonları içerir. Bu, ekiplere AI’nin nerede kullanıldığını tam olarak görme olanağı sağlar.

İkinci olarak, AI tarafından oluşturulan kod kalıplarını ve makine öğrenimi, NLP veya üretken AI ile thường olarak ilişkili kütüphaneleri veya çerçeveleri tespit edebilen özel kod analiz araçlarına sahibiz.

Üçüncü olarak, AI’ye özgü açıkları, örneğin düşmanca saldırı yüzeyleri, veri zehirlenme riskleri ve model çıkarma tehditleri sürekli olarak tararız. Bu vektörler, geleneksel AST araçları tarafından genellikle kaçırılır. Riskleri ciddiyet ve iş etkisi temelinde önceliklendirir ve AI bağlamına özgü düzeltme rehberliği sağlar.

Son olarak, AI bileşenleri, amaçları ve potansiyel etkileri hakkında raporlar oluşturarak ve şeffaflık sağlayarak, organizasyonların EU AI Yasası gibi düzenlemelere uyumlu kalmasına yardımcı oluyoruz.

Modern SDLC ortamlarında gizli algılama açısından en büyük zorluklar nelerdir ve Cycode bunları nasıl çözer?

Gizli algılama, modern yazılım geliştirmenin en kritik ve göz ardı edilen zorluklarından biridir. Gizli bilgiler, API anahtarları, tokenler ve kimlik bilgileri genellikle kaynak koda, CI/CD boru hatlarına ve yapılandırma dosyalarına hardcode edilir.

Çallenge, gizli bilginin artık sadece kodda değil, derleme ortamlarında, artifact kayıt defterlerinde ve üçüncü taraf araçlarda da bulunduğudur. Geleneksel tarayıcılar genellikle bunları kaçırır veya fazla gürültü oluşturur, bu da ekiplerin harekete geçmesini zorlaştırır.

Cycode’da, güvenlik için kapsamlı bir yaklaşım benimsedik. Platformumuz, kod depolarından CI/CD boru hatlarına ve çalışma zamanı ortamlarına kadar tüm SDLC’yi tarayarak gerçek zamanlı olarak açığa çıkarılan gizli bilgileri tespit eder.

Bulunanları bağlamla ilişkilendiririz, böylece ekipler sadece neyin açıldığını değil, nerede, kimin tarafından ve ne kadar kritik olduğunu da bilir. Bu düzeyde görünürlük, ekiplerin gerçek risklere öncelik vermesine ve güvenlik fabrikasını güvence altına almasına olanak tanır.

Güvenlik açıkları veya gizli bilgiler için tarama yaparken nasıl doğruluğu sağlar ve yanlış pozitifleri azaltırsınız?

Yanlış pozitiflerle başa çıkmak geliştiriciler için son derece can sıkıcı olabilir. Ekipler sürekli olarak alakasız uyarılarla bombardıman edildiğinde, onları görmezden gelmeye başlayabilirler ve bu, gerçek tehditlerin gözden kaçmasına neden olabilir.

Öncelikle, bağlamsal ilişkilendirmeye odaklanıyoruz. Bir potansiyel sorunu sadece bayraklama ve bırakma yerine, bir organizasyonun yazılım tedarik zincirinin daha büyük resmine haritalarız. Bu nedenle, bir committe bir gizli bulunursa, bu bulguyu inşa eden boru hattı, dağıtılan ortam ve ekleyen geliştiriciyle ilişkilendiririz.

Sonraki olarak, özel tarama algoritmalarımız temel kalıp eşleştirmesinin ötesine gider. Gizli tespiti motorumuz, kalıpları, entropiyi ve dizenin nasıl kullanıldığını analiz eder, böylece gerçek gizli bilgiler ile benzer görünen varlıklar arasında ayrım yapabiliriz.

Ayrıca, sorun izleme sistemleri ve geliştirici iş akışları ile entegre ederek her şeyi bağlantılı tutuyoruz. Bir güvenlik açığı veya gizli bulunup düzeltilirse, bu geri bildirim bizim modellerimizi daha akıllı hale getirmeye yardımcı olur.

Nihayetinde, amacımız basittir: güvenliği güvenilir, doğru ve hızlı bir şekilde yapmak. Böylece ekipler, gerçek sorunları çözmeye odaklanabilir.

Geliştirici öncelikli güvenlik araçlarının değeri nedir ve Cycode iş akışlarını nasıl bozmaz?

Temelde, geliştirici öncelikli güvenlik, korumanın hızlı, ilgili ve gerekli olduğu kadar görünür olmasını sağlar. Bu, geliştirme ilerlerken yazılım güvenliğini korumanın yolu budur.

Güvenlik araçları geliştiricileri yavaşlattığında veya onları çok fazla uyarı ile bunalttığında, bu araçlar görmezden gelinebilir. Cycode, geliştiricileri engellemek yerine onlara yardım etmeye tasarlandı.

Gerçek değer, güvenlik önlemlerini geliştiricilerin günlük iş akışına doğrudan entegre etmektir. Cycode ile güvenlik kontrolleri anında gerçekleşir, geliştiriciler kod yazarken veya gözden geçirirken, IDE’de veya çekme istekleri sırasında.

Bağlam da anahtardır. Belirsiz uyarılar göndermek yerine, geliştiricilere precisa ayrıntılar veririz: nedir, nereden geldi, kimin sorumluluğu ve nasıl çözülür. Bu tür bilgiler, karışıklığı azaltmaya ve sorunların daha verimli bir şekilde çözülmesine yardımcı olur.

AI’nin geliştirme iş akışlarında daha fazla benimsenmesiyle birlikte, hangi tür saldırılar veya açıkların artmasını bekliyorsunuz?

AI, geliştirme işinin günlük bir parçası haline geldikçe, yeni bir açıklar dizisiyle karşılaşacağız. Bunlar sadece teknik zorluklar değil, aynı zamanda insanların ve ekiplerin bu araçlarla nasıl etkileşime girdiğiyle ilgili olacaktır.

En önemli risklerden biri, geliştiricilerin AI tarafından oluşturulan kodu fazla güvenmesidir. AI, süreci hızlandırabilir, ancak mükemmel değildir. Geliştiriciler her AI önerisinin doğru olduğunu varsayarsa, bilinmeyen hatalar veya güvenlik açıklarıyla karşılaşabilirler.

AI modellerine ve API’lerine yönelik tedarik zinciri saldırıları da artacaktır. Güvenilir hizmetler tehlikeye girerse veya kötü niyetli bir model bir iş akışına sızarsa, saldırganlar çıktıları değiştirebilir veya hassas bilgileri çalabilir.

Veri zehirlenmesi de ortaya çıkan bir tehdittir. Saldırganlar, AI modelinin davranışını etkileyebilecek şekilde eğitim verilerini stratejik olarak değiştirebilirler. Bu tür bir saldırı, güvenlik kritik alanlarda özellikle tehlikelidir.

Ayrıca, açıklanabilirlik ve uyumluluk konusunda artan bir baskı olacak. Yeni düzenlemeler, organizasyonların AI sistemlerinin nasıl kararlar aldığını ve bu kararların temelini açıklamalarını gerektirecektir. Bu, modeller şeffaf değilse veya üçüncü taraf araçlar kullanılıyorsa çok zor olabilir.

Cycode’da, AI’ye özgü riskleri, örneğin düşmanca açıkları, model suistimalini ve güvensiz entegrasyonları tespit etmeye yardımcı olan araçlar geliştiriyoruz. Ayrıca, geliştiricilerin, AI tarafından oluşturulan kodun sorumluluğunu taşımasını istiyoruz.

Beş yıl sonrasına bakıldığında, yazılım tedarik zincirlerini güvence altına almada AI’nin rolünün nasıl evrileceğini öngörüyorsunuz?

AI, uygulama güvenliğini already dönüştürüyor, ancak yazılım tedarik zincirindeki tam etkisi henüz başlangıç aşamasında. Beş yıl içinde, AI’nin, riskleri tüm geliştirme sürecinde tanımlamada, önceliklendirmede ve ele almada entegre bir parçası olacağını düşünüyorum.

AI, güvenlik ve geliştirme ekiplerini daha yakınlaştırarak başlayacak. Şu anda, güvenlik araçları geliştiricileri yavaşlatabilir veya bağlamdan yoksun olabilir. AI, güvenlik bulgularını eyleme geçirilebilir içgörülere dönüştürecek, otomatik olarak düzeltmeler önererek ve her ekibin iş akışına uygun güvenli kod çözümleri üretecek.

AI, gerçek zamanlı olarak neler olduğunu anlamada da giderek daha önemli hale gelecektir. Derleme ortamlarını, konteynırları ve API’leri izleyerek, saldırganlar tarafından gerçekleştirilen bấtırasal faaliyetleri tespit edebilecek. Bu, geleneksel tarama tekniğiyle tespit edilemeyen, sofistike tedarik zinciri saldırılarını tespit etmek için çok önemlidir.

Ayrıca, AI, şirketlerin artan düzenleme labirentini gezmelerine yardımcı olacaktır. AI’nin nasıl kullanılacağına ilişkin hükümetler tarafından daha fazla kural getirildiğinde, şirketlerin AI kararlarının arkasındaki mantığı açıklamak, bağımlılıkları haritalamak ve politikaları karmaşık sistemler boyunca uygulamak için araçlara ihtiyaçları olacaktır.

Hala, insan denetimi kritik olacaktır. AI, insanları değiştirmek için değil, onları güçlendirmek için burada. Geliştiriciler ve güvenlik ekipleri, özellikle AI tarafından oluşturulan kod potansiyel yeni riskler getirebileceğinden, her adımda sorumluluklarını üstlenmelidir.

Son olarak, Cycode’un vizyonu ve gelecekteki planları hakkında neler söyleyebilirsiniz?

Cycode olarak, AI’nin yazılım tedarik zincirlerini daha güvenli hale getirmek için katalizör olabileceğine inanıyoruz. Ancak bu, sadece teknoloji değil, aynı zamanda insan faktörünü de içerecek şekilde dikkatli bir şekilde ele alınması gereken bir görev.

Gelecekte, AI tarafından oluşturulan kodun güvenlik risklerini daha iyi anlamak, AI tarafından oluşturulan kodun sorumluluğunu belirlemek ve AI tarafından oluşturulan kodun güvenli kullanımını sağlamak için daha fazla çalışmaya ihtiyaç duyulacak.

Bu, sadece teknoloji değil, aynı zamanda insan faktörünü de içerecek şekilde dikkatli bir şekilde ele alınması gereken bir görev. Cycode olarak, bu zorluğu kabul ediyor ve yazılım tedarik zincirlerini daha güvenli hale getirmek için necessary adımları atıyoruz.

Harika röportaj için teşekkür ederiz, daha fazla bilgi almak isteyen okuyucular Cycode’u ziyaret edebilir: Cycode

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.