Röportajlar
Endor Labs Kurucu ve CEO’su Varun Badhwar – Röportaj Serisi

Varun Badhwar, Endor Labs’ın kurucu ve CEO’su, bulut ve uygulama güvenliği alanında öncü şirketler kurup liderlik eden bir siber güvenlik girişimcisidir. 2021’den beri Endor Labs’ın başında bulunan Badhwar, daha önce Palo Alto Networks’te (PANW ) Prisma Cloud’un SVP ve GM’si ve RedLock’un kurucusu olarak görev yaptı. RedLock, bir bulut güvenliği şirketi olarak Palo Alto Networks tarafından satın alındı.
Endor Labs, AI çağı için tasarlanmış bir uygulama güvenliği platformudur. Platform, mühendislik ve güvenlik ekiplerinin yazılım geliştirme sürecinde hız ve güvenlik dengesini kurmasına yardımcı olmak için tasarlanmıştır. Platform, erişilebilirlik tabanlı yazılım bileşen analizi, SAST, konteynır tarama, gizli algılama ve CI/CD pipeline koruması gibi özellikleri birleşik bir görünüme entegre eder. Bu sayede ekipler, gerçekten önemli olan güvenlik açıklarını belirleyebilir ve düzeltmeleri önceliklendirebilir. Ayrıca, mimari değişiklikler için pull request’leri analiz eden ve AI tarafından oluşturulan kodda erken riskleri tespit eden AI ajanları da içerir.
Önceki güvenlik girişimlerini kurup ölçekledikten sonra, Endor Labs’ı kurmaya nasıl karar verdiniz ve başlangıçta hangi sorunu çözmeye kararlıydınız?
2021’de Palo Alto Networks’te olduğum sırada SolarWinds (SWI ) ihlali meydana geldi. Bu, çok büyük bir ihlaldi. Her müşteri etkilenmişti ve biz de istisna değildik. Kendi yazılımlarımızı nasıl yönettiğimize baktığımda, 450 mühendis ve 68.000 güvenlik açığı olduğunu fark ettim, ancak mühendisler büyük çoğunlukla bunları görmezden geliyordu. Sebep, %80-90’lık bir oranla yanlış pozitif uyarıların olması ve geleneksel araçların geliştiricilerin nasıl çalıştığını anlamamasıydı.
Bu, modern yazılım geliştirmenin aslında bir araya getirme rather than yaratma olduğunu fark etmemi sağladı. Çoğunlukla üçüncü taraf kütüphanelerden oluşan kodu gönderiyoruz ve bunların kalitesi veya güvenliği hakkında hiçbir garantimiz yok. Güvenlik ekipleri ile mühendisler arasındaki bağı ve siyasi sürtüşmeyi gördüm. Uygulama güvenliğini temelinden yeniden düşünmemiz gerektiğini anladım ve bu, Endor Labs’ı kurmamın nedenlerinden biri oldu.
Endor Labs, şimdi fintech’ten SaaS platformlarına kadar çeşitli organizasyonlar için milyonlarca uygulamayı koruyor. En sık hangi kullanım örnekleriyle karşılaşıyorsunuz ve müşteriler neden size başvuruyor?
Müşterilerimiz, yazılım tedarik zincirlerini ve geliştirici hatlarını güvence altına almak için bize başvuruyorlar. Açık kaynak bağımlılıklarını üretim öncesi doğrulamak, yüksek riskli AI tarafından oluşturulan kodu otomatik olarak işaretlemek ve sonunda güvenliği doğrudan geliştirici iş akışlarına entegre etmek istiyorlar.
Çoğu tarayıcı, geliştiricilere güvenlik açıklarını sadece fırlatıyor ve sonra uzaklaşıyor, bu da mühendislerin kaçınılmaz olarak görmezden gelmesine neden oluyor. Vibe coding artık ana akım haline geldi ve bu yaklaşım artık çalışmıyor. Endor’da, güvenlik ve mühendislik ekiplerinin birbirlerine gerçekten güvenebilmeleri için bağlam odaklı analiz ve eyleme geçirilebilir içgörüler sağlıyoruz.
Geliştiriciler genellikle hızlı hareket etme ve güvenli kalma arasında bir gerilim yaşar. Platformunuz bu zorluğu nasıl çözer?
Hız ve güvenlik, yazılım geliştirmenin en eski ikilemidir. Vibe coding, bu ticaret kapanını daha da vurgulamıştır. Geliştiricilerin %45’i günlük olarak AI asistanlarını kullanıyor, bu da hızı artırıyor ancak aynı zamanda güvensiz kodu da tanıtıyor.
Endor Labs’da, güvenliği geliştiricilerin zaten kullandığı iş akışlarına doğrudan entegre ediyoruz. Düşün IDE’ler, pull request’ler, Git管道. Felsefemiz basittir: Güvenlik, başka bir tür hata sınıfıdır. Onu herhangi bir yazılım hatası gibi tedavi edin ve geliştirme sürecinin bir parçası haline gelir, sonradan düşünülmez. Gürültüyü azaltarak ve net rehberlik sağlayarak, geliştiricilerin hızlı hareket etmesini sağlarken aynı zamanda gönderdikleri yazılımların güvenli olmasını da sağlıyoruz.
Yanlış pozitifler, güvenlikteki en büyük ağrı noktalarından biridir. Bu sorunu farklı şekilde nasıl ele alıyorsunuz?
Yanlış pozitifler çok büyüktür. Önemli uyarıları anlamsız olan mühendislerin görmezden geldiğini gördüm. Bu, üçüncü taraf saldırılarının çift haneli büyüdüğü ve düşmanların geliştirici hatlarına side kapıları kullanarak faydalandığı bir dünyada tehlikelidir.
Yaklaşımımız, bağlamı önceliklendirmektir. Bir bağımlılığa her bir Common Vulnerability and Exposure (CVE) eşleştirmek yerine, kod yolunu, iş mantığını ve hatta AI tarafından oluşturulan tasarım değişikliklerini analiz ediyoruz. Ayrıca, AI ajanlarının arka uç araçlara kesin düzeltmeler için çağrı yapmasına olanak tanıyan Endor Labs Model Context Protocol (MCP) Sunucusunu geliştirdik. Diğer araçlar, uygulamayı anlamadıkları için bu düzeyde kesinlik sunamazlar. Kodunuzun ne yaptığını, hizmetlerinizin birbirleriyle nasıl konuştuğunu veya güvenli bir düzeltmenin neye benzeyeceğini bilmezler. Sonuç, anlamsız uyarıların azalması ve geliştiricilerin gerçekten hareket edebileceği daha pratik rehberliktir.
Yazılım tedarik zinciri şimdi, şirketler için en acil risklerden biri olarak görülüyor. Bu sorun neden bugün bu kadar kritik?
Açık kaynak, şirket yazılımlarını domine ediyor ve yazılım geliştirme, yazılım birleştirme haline geldi. Modern uygulamaların yaklaşık %90’ı dış bileşenlerden oluşuyor ve AI kod asistanları otomatik olarak daha fazla bağımlılık tanıtıyor. Bu, tek bir güvenlik açığının milyonlarca uygulamaya yayılmasına neden olabilir.
Ödüller yüksektir: Düzenleyiciler artık açık kaynağı ulusal güvenlik sorunu olarak çerçevelemektedir. Ve recent Shai-Hulud npm exploit gibi saldırılar, düşmanların bu zayıf noktaları aktif olarak hedef aldığını gösteriyor. Doğru güvenlik önlemleri olmadan, şirketler devasa bir ölçekte maruz kalıyor.
AI, yazılım nasıl inşa edildiğini dönüştürüyor. Bu, uygulama güvenliği için yeni hangi riskleri yaratıyor?
AI asistanları, binlerce stajyeri aynı anda işe almak gibi bir şey – üretkenliği artırabilirler ancak yönetilmediklerinde kaos yaratabilirler. Çalışmalar, AI tarafından oluşturulan kodun %62’sinin güvenlik, kalite veya mimari sorunları olduğunu gösteriyor. Bilinen CVE’ler dışında, bunlar mantık hataları, yeni API uç noktaları veya kriptografik hataları içerir ve bu, miras araçların yakalamak için tasarlandığı şeyler değildir.
Yeni zorluk, güvenli kod incelemesini ölçeklendirmektir. Her pull request’i manuel olarak kontrol etmek için aşırı yüklenmiş senior mühendislere güvenmek işe yaramaz. AI hızında geliştiricilere gözden geçirme, önceliklendirme ve rehberlik edebilecek otomatik sistemlere ihtiyacınız vardır.
Bazıları, AI’nin daha fazla güvenlik açığından ziyade daha fazla güvenlik açığını tanıttığını öne sürüyor. Şu anda bunu net bir risk mi yoksa net bir fayda mı olarak görüyorsunuz?
Her iki durum da olabilir. AI, prototip ve deney için harikadır, ancak deneyimsiz geliştiricilerin AI’ye güvenmesi körlerin liderliğini takip etmesi gibi bir şey olabilir. Denklemi tersine çevirmek için AI’yi güvenlik önlemleriyle eşleştirmek gerekir. Doğru inceleme sistemleri ve MCP ile sürülen düzeltmeler yerinde olduğunda, AI’yi net bir faydaya dönüştürebilirsiniz. Onlar olmadan, riskler kazanımlardan daha ağır basar.
AI tarafından oluşturulan kod daha yaygın hale geldikçe, şirketlerin dağıttıklarına güvenebilmeleri için hangi önlemleri alması gerekir?
AI tarafından oluşturulan kodu, herhangi bir üçüncü taraf bağımlılığı gibi tedavi edin. Bu, sürekli izleme, otomatik doğrulama ve pipeline’ın her aşamasında güvenlik önlemlerini içerir. Ayrıca, AI inceleme araçlarınızın yüksek kaliteli, güvenli kod ile eğitildiğinden emin olmalısınız – sadece rasgele GitHub depoları değil.
Ve sonra algılamadan öteye gidin. Bir riskli bağımlılık işaretlendiğinde, araçlarınızın uygulamanızı bozmaktan kaçınan yükseltme yolunu önermesi gerekir. Bu, kaos ile kontrol arasındaki farktır. Bence bu, bowlingde bumper şeritlere benzer – top hızlı hareket eder ancak izde kalır.
Şeffaflık, liderlik tarzınızın merkezinde yer alıyor. Hem kazanımları hem de gerilemeleri paylaşmak, kültürü ve performansı nasıl etkiliyor?
Endor Labs’da radikal şeffaflık hedefliyoruz. Bu, sadece şirket performansı değil, aynı zamanda stok planları ve stratejik riskler gibi her şeyi paylaşmak anlamına gelir. Çalışanlar yetişkinlerdir. Ekibimiz gerçekliği kaldırabilir. Açıklık, güveni, katılımı ve sahipliği inşa eder ve insanların daha iyi kararlar almasına yardımcı olur.
Sık sık kariyerlerinin başlarında yükselen liderleri güçlendiriyorsunuz. İlk kez büyük sorumluluklar alan yöneticilere hangi tavsiyelerde bulunuyorsunuz?
Söz verdiğim gibi, vaat edilen rolleri erken veriyor ve onlara pozisyonlarına büyümeleri için güveniyorum. Mentorluk ve destekle hızla öğrenirler. Tavsiyem, sorumlulukları kabul etmek, hatalardan öğrenmek ve eylemlerle güvenilirlik inşa etmektir. İnsanlar, onlara alan verdiğinizde neler başarmaya capable olduklarını şaşırabilirsiniz.
Beş yıl sonrasına baktığınızda, yazılım tedarik zincirini güvence altına almakta en büyük fırsatlar ve zorluklar neler olacak?
AI kod asistanları ve vatandaş geliştiricilerin iş akışlarını yeniden şekillendirdiği bir dünyada, her pull request’i gerçek zamanlı olarak inceleyen, güvenli kod incelemelerini ölçeklendiren ve geliştiricilere güvenebilecekleri bağlam sağlayan “güvenlik pair programmer” gibi sistemlere ihtiyacımız olacak. Bu, Endor Labs’da MCP sunucumuzu ve çoklu ajan mimarimizi inşa ettiğimiz nedenlerden biri – zaten müşterilerimize AI yerli geliştirmeyi takip etmelerine yardımcı oluyor.
Zorluk, tedarik zincirinin kendisi daha da karmaşık hale gelmesidir. Bugün, kod büyük çoğunlukla dış bileşenlerden oluşuyor ve her yeni AI aracı başka bir bağımlılık katmanı tanıtıyor. Şirketler, modellerini yeniden düşünmezlerse kendilerini maruz bırakacaklardır.
Bu aciliyeti gerçek zamanlı olarak yaşıyoruz – Endor Labs, şimdi 7 milyondan fazla uygulamayı koruyor, ayda 1,6 milyon pull request’i tarıyor ve mühendislik ekipleri için gürültüyü %90’dan fazla azaltıyor. Beş yıl içinde, zirveye çıkan organizasyonlar, güvenli kodlamayı geliştirici üretkenliğinin temel bir parçası olarak tedavi edenler olacak.
Harika röportaj için teşekkür ederiz, daha fazla bilgi öğrenmek isteyen okuyucular Endor Labs‘i ziyaret edebilir.












