Інтерв’ю

Ронен Славін, технічний директор та співзасновник Cycode – Інтерв’ю серія

mm
Додайте Unite.AI до бажаних джерел у Google

Ронен Славін, технічний директор та співзасновник Cycode, – серійний підприємець і колишній офіцер підрозділу 8200 збройних сил Ізраїлю. Перед тим, як запустити Cycode у 2019 році, він став співзасновником FileLock, який був придбаний Reason Security у 2018 році, і обіймав посаду голови відділу досліджень у Reason Cybersecurity. З глибоким знанням у галузі виявлення шкідливих програм, дослідження уразливостей та експлуатації, Славін побудував свою кар’єру на перетині передових досліджень безпеки та інновацій у сфері продукції.

Cycode — це платформа безпеки застосунків на основі ШІ, яка об’єднує команди безпеки та розробників завдяки дієвому контексту від коду до середовища виконання. Поєднуючи аналіз абстрактного синтаксичного дерева (AST), керування станом безпеки застосунків (ASPM) та захист ланцюга постачання програмного забезпечення, вона захищає код, створений як ШІ, так і людиною. Завдяки графовій моделі ризиків (RIG), власним сканерам та інтеграціям Cycode забезпечує миттєве виявлення ризиків, аналіз впливу змін (CIA) і рекомендації на основі ШІ, усуваючи прогалини у видимості, прискорюючи виправлення та знижуючи витрати від першого дня.

Що мотивувало вас створити Cycode, і яку ключову проблему безпеки програмного забезпечення ви намагались вирішити з самого початку?

Ідея створення Cycode виникла з чогось, що ми повторно спостерігали; джерельний код, який викрадається або ненавмисно витікає до неправильних рук. Після років роботи у сфері кібербезпеки та наступальної безпеки, а також керівництва захистом кінцевих точок у Reason, ми прийшли до висновку, наскільки критично важливим є джерельний код – не лише як рядки коду, а й як один із найцінніших активів компанії. Він не отримував належної безпеки.

Ця відкриття очей була тим, що надихнуло мене створити Cycode. З самого початку наша місія була ясною: захистити джерельний код на кожному етапі, від моменту його написання до моменту його відправлення, все це без перешкод для розробників. Ми поставили за мету забезпечити, щоб безпека та інженерія могли працювати пліч о пліч, з безпекою, безшовно інтегрованою у щоденний робочий процес, а не бути перешкодою.

Що мало найбільше значення, так це надання командам необхідної видимості, підзвітності та співробітництва. Розробникам не повинно бути потрібно жертвувати своєю продуктивністю заради безпеки, а командам безпеки не повинно бути потрібно працювати без контексту чи контролю. Cycode був створений, щоб зробити все це можливим.

Як ваш попередній досвід як підприємець у сфері кібербезпеки та ваша служба в елітному підрозділі розвідки Ізраїлю, Unit 8200, сформували ваш технічний підхід у Cycode?

Мій час у сфері кібербезпеки Ізраїлю, особливо в елітних технічних середовищах, надав мені спосіб мислення, що полягає у точності, адаптивності та неухильному інтересі. Чи то я був у Unit 8200, чи у ранній період створення стартапів, я навчився думати як і атакувальник, і захисник. Цей подвійний погляд став фундаментальним для того, як ми побудували Cycode.

Як підприємець у сфері кібербезпеки, я побачив на власні очі, наскільки фрагментованою та реактивною стала ландшафт безпеки. Засоби безпеки часто встановлювалися після факту, залишаючи розробників у необхідності орієнтуватися у лабіринті сповіщень без контексту. Це було тим, що ми намагались змінити.

У Cycode ми застосували системний підхід: вважаємо вихідний код критично важливим активом і від самого початку вбудовуємо безпеку в життєвий цикл розробки програмного забезпечення. Мій досвід навчив мене, що безпека має бути проактивною, контекстною та зручною для розробників. Саме тому ми приділяємо стільки уваги автоматизації, видимості та подоланню розриву між командами безпеки й розробки. Йдеться не лише про виявлення вразливостей, а й про швидке виправлення того, що справді має значення.

Cycode поєднує кілька шарів захисту, включаючи аналіз безпеки застосунків (AST) та управління постурою безпеки застосунків (ASPM). Для тих, хто незнайомий, можете пояснити, як ці елементи працюють разом, і що робить підхід Cycode унікальним?

Абсолютно. У Cycode забезпечення безпеки сучасного програмного забезпечення вимагає більше, ніж просто сканування коду; це вимагає цілісного розуміння того, як код створюється, розгортається та підтримується. Тепер, як платформа безпеки застосунків, що працює за допомогою штучного інтелекту, наш підхід є диференціатором через об’єднання Application Security Testing (AST), Application Security Posture Management (ASPM) та безпеки ланцюга постачання програмного забезпечення (SSCS).

Інструменти AST, такі як SAST, DAST та SCA, ефективні для визначення уразливостей у коді, залежностях та інфраструктурі. Але вони часто працюють у ізольованих середовищах, генеруючи сповіщення без контексту. Саме тут вступає у дію ASPM. ASPM з’єднує точки по всьому життєвому циклу розробки програмного забезпечення. Воно забезпечує видимість у постурі безпеки застосунка з пріоритезацією ризиків та дієвими заходами щодо виправлення, SSCS забезпечує безпеку CI/CD-конвеєрів.

Що робить Cycode унікальним, так це те, як ми об’єднуємо ці шари та встановлюємо новий корпоративний стандарт. Сьогодні, у епоху штучного інтелекту, безпека повинна стати розумнішою. Ми побудували свій фундамент з AST, ASPM та SSCS з агентами штучного інтелекту, щоб допомогти пріоритезувати та виправляти те, що має значення, швидше, усуваючи той розрив у безпеці, про який я згадував раніше.

Як Cycode інтегрується з сучасними конвеєрами DevOps, такими як GitHub, GitLab чи Azure DevOps, щоб виявляти ризики раніше у життєвому циклі?

Cycode був створений з урахуванням сучасних DevOps. Ми інтегруємося безпосередньо до платформ, таких як GitHub, GitLab та Azure DevOps, щоб вбудувати безпеку у кожну фазу життєвого циклу розробки програмного забезпечення, не сповільнюючи команди.

Наша платформа з’єднується з системами контролю джерельного коду та CI/CD, щоб безперервно моніторити код, конфігурації та робочі процеси. Ми скануємо та запитів у режимі реального часу, щоб розробники отримували негайну зворотню зв’язок про уразливості до того, як код буде об’єднаний. Ми також аналізуємо історію комітів та метадані, щоб призначити питання правильним власникам, знижуючи тертя та прискорюючи виправлення.

У нашому підході ми не просто поверхнево сповіщаємо; ми забезпечуємо повний контекст. Це включає походження питання, його потенційний вплив та кроки до його вирішення. І оскільки ми інтегруємося з інструментами, такими як JIRA, ми можемо автоматично створювати та відстежувати квитки, зберігаючи безпеку та інженерію у синхронізації.

У кінцевому підсумку, нашою метою є зміщення безпеки ліворуч у контрольований, дружній до розробників спосіб, щоб ризики визначались на ранній стадії, вирішувались оперативно та не ставали перешкодами пізніше у конвеєрі.

Можете пройти з нами, як графік ризиків Cycode допоможе командам з’єднати загрози по коду, контейнерах, інфраструктурі та часу виконання?

Так, це функція, яку ми пишаємося. Графік ризиків, який ми називаємо RIG, – це двигун за можливістю Cycode корелювати та контекстуалізувати дані безпеки по всьому ланцюгу постачання програмного забезпечення.

Підумайте про RIG як про динамічну карту, яка з’єднує все – від джерельного коду та відкритих залежностей до конвеєрів CI/CD, реєстрів артефактів та середовищ виконання. Він не просто збирає дані – він розуміє відносини. Тому, коли виявляється уразливість у контейнері, RIG може простежити її до точної рядка коду, розробника, який її здійснив, конвеєру, який її створив, та інфраструктури, на якій вона працює.

Цей рівень видимості критично важливий. Він дозволяє командам безпеки пріоритезувати ризики на основі їхньої фактичної впливу, а не лише за рахунок балів тяжкості. З допомогою штучного інтелекту він забезпечує розробникам дієвими знаннями та повним контекстом, дозволяючи їм виправляти питання швидше та з більшою впевненістю.

Важливо відзначити, що RIG не просто панель управління; це інструмент для прийняття рішень. Він допомагає командам переходити від виявлення до вирішення з швидкістю DevOps, з’єднуючи точки по фрагментованим системам та висуваючи ризики, які справді мають значення.

Як Cycode виявляє та керує ризиками, пов’язаними з кодом, згенерованим штучним інтелектом, та інтеграціями з сервісами, такими як OpenAI чи Hugging Face?

Код, згенерований штучним інтелектом, вводить новий рівень складності та ризику, особливо коли він походять з зовнішніх сервісів, таких як OpenAI чи Hugging Face. У Cycode ми побудували можливості спеціально для вирішення цієї еволюціонуючої загрози. Нещодавно ми створили агент експлуатації штучного інтелекту та сервер MCP для забезпечення безпеки розробки та потоків кодування.

Що стосується нашої платформи, ми забезпечуємо централізований реєстр активів застосунка, який картирует усі компоненти у екосистемі програмного забезпечення, включаючи моделі штучного інтелекту, бібліотеки третіх сторін та інтеграції з сервісами, такими як OpenAI чи Hugging Face. Це забезпечує командам повну видимість того, де використовується штучний інтелект, навіть якщо він глибоко вбудований у стек.

Друга, ми використовуємо власні інструменти аналізу коду, які роблять більше, ніж просто співпадіння з шаблонами. Ці інструменти можуть виявляти шаблони коду, згенерованого штучним інтелектом, та ідентифікувати бібліотеки чи фреймворки, пов’язані з машинним навчанням, NLP чи генеративним штучним інтелектом, навіть якщо вони не явно позначені як такі.

Третя, Cycode безперервно сканує на предмет уразливостей, специфічних для штучного інтелекту, таких як поверхні атакувальної поверхні, ризики отруєння даних та загрози витоку моделей. Це нові вектори, яких традиційні інструменти AST часто не помічають. Ми пріоритезуємо ці ризики на основі тяжкості та впливу на бізнес, та забезпечуємо керівництво щодо виправлення, адаптоване до контексту штучного інтелекту.

Нарешті, ми допомагаємо організаціям дотримуватися нормативних актів, таких як закон ЄС про штучний інтелект, автоматизуючи документацію та забезпечуючи прозорість у використанні штучного інтелекту по всьому застосунку. Це включає генерацію звітів про компоненти штучного інтелекту, їх призначення та потенційний вплив, що є критично важливим як для внутрішнього управління, так і для зовнішніх аудитів.

У короткому, Cycode не просто виявляє ризики, пов’язані зі штучним інтелектом; він допомагає керувати ними з повним контекстом, підзвітністю та відповідністю.

Які найбільші виклики у виявленні секретів по сучасним середовищам SDLC, і як Cycode розв’язує їх?

Виявлення секретів є однією з найбільш критичних та недооцінених проблем у сучасній розробці програмного забезпечення. Секрети, такі як ключі API, токени та дані для авторизації, часто вбудовуються у джерельний код, конвеєри CI/CD та файли конфігурації. І з ростом розподілених команд, відкритих залежностей та швидких циклів випуску ці секрети можуть легко витікати до публічних репозиторіїв чи бути використаними атакувальниками.

Виклик полягає у тому, що секрети вже не лише у коді. Вони скрізь, у середовищах побудови, реєстрах артефактів та навіть у інструментах третіх сторін. Традиційні сканери часто їх пропускають або генерують надмірний шум, роблячи складним для команд узяти відповідальні дії.

У Cycode ми прийняли цілісний підхід до безпеки. Наша платформа сканує весь SDLC, від репозиторіїв коду до конвеєрів CI/CD та середовищ виконання, щоб виявляти виявлені секрети у режимі реального часу. Ми корелюємо результати з контекстом, щоб команди знали не лише те, що було виявлено, а й де, ким та наскільки критично це.

Ми також забезпечуємо контроль доступу з мінімальними привілеями та безпечними конфігураціями конвеєрів, щоб запобігти використанню секретів. І оскільки ми інтегруємося з системами відстеження питань та робочими процесами розробників, виправлення відбувається швидко та без тертя.

У кінцевому підсумку, виявлення секретів не лише про те, щоб знайти витік, а й про те, щоб забезпечити безпеку всього програмного заводу. Це те, для чого побудована платформа Cycode.

Як ви забезпечуєте точність та знижуєте кількість помилкових сповіщень при скануванні уразливостей чи секретів?

Порівняння з помилковими сповіщеннями може бути надзвичайно розчаровуючим для розробників. Коли команди постійно бомбардуєся нерелевантними сповіщеннями, легко почати їх ігнорувати, і саме тоді справжні загрози можуть прослизнути. За допомогою нашого двигуна SAST ми допомагаємо командам виявляти слабкості коду, досягати точності та зосереджуватися на справжніх позитивах, щоб зберегти час та прискорити доставку програмного забезпечення. У тестах бенчмарку OWASP Cycode досягла рівня помилкових сповіщень у 2,1%, що представляє зниження на понад 94% порівняно з альтернативними методами.

По-перше, ми зосереджуємося на кореляції контексту. Замість того, щоб просто прапорчити потенційну проблему та перейти далі, наша платформа відображає її у більший контекст ланцюга постачання програмного забезпечення організації. Тому, якщо секрет виявляється у коміті, ми асоціюємо це відкриття з конвеєром, який його створив, середовищем, у якому він був розгорнутий, та розробником, який його додав. Цей додатковий контекст допомагає нам визначити, чи становить щось справжню загрозу чи є просто безневинним.

Далі, наші власні алгоритми сканування роблять більше, ніж просте співпадіння з шаблонами. Наш двигун виявлення секретів аналізує шаблони, ентропію та те, як рядок використовується, дозволяючи нам розрізняти справжні секрети та подібні сутності, такі як дані для тестування чи текст-заповнювач.

Ми також інтегруємося з системами відстеження питань та робочими процесами розробників, щоб утримувати все пов’язане. Коли уразливість чи секрет підтверджується та виправляється, ця зворотна зв’язок допомагає нам зробити наші моделі розумнішими. Призначаючи питання на основі володіння кодом, ми допомагаємо забезпечити, щоб проблеми були спрямовані до правильних людей без зайвого дублікування.

У кінцевому підсумку, нашою метою є зробити безпеку чимось, на що команди можуть покладатися: менше помилкових сповіщень, більш точні результати та швидші рішення. Таким чином, команди можуть зосередитися на вирішенні справжніх проблем, які мають найбільше значення.

Яка цінність “розробницької першої” інструментів безпеки, і як Cycode уникнув перешкоджання робочим процесам?

У своєму серці “розробницька перша” безпека полягає у тому, щоб зробити захист швидким, актуальним та лише настільки видимим, наскільки це необхідно. Це те, як ми зберігаємо розвиток у русі, підтримуючи безпеку програмного забезпечення.

Якщо інструменти безпеки сповільнюють розробників або перегружують їх надмірними сповіщеннями, ці інструменти ризикують бути проігнорованими. Це саме те, чому Cycode був створений, щоб допомогти розробникам, а не перешкоджати їм.

Справжня цінність полягає у тому, щоб привести безпеку безпосередньо до щоденного робочого процесу розробників. З Cycode безпекові перевірки відбуваються миттєво, саме там, де розробники пишуть та переглядають код, наприклад, у IDE чи під час запитів на об’єднання. Це означає, що розробники отримують зворотню зв’язок у той момент, коли їм це потрібно, роблячи легко виявляти питання на ранній стадії та будувати безпечні звички кодування без зайвого клопоту.

Контекст також є ключовим. Замість того, щоб надсилати загальні сповіщення, Cycode забезпечує розробникам точні деталі: що таке уразливість, де вона походила, хто її здійснив та як її виправити. Ця інформація допомагає зменшити плутаність та дозволяє командам вирішувати проблеми більш ефективно.

Інтегруючи з популярними інструментами CI/CD та системами відстеження питань, такими як JIRA, Cycode забезпечує, щоб безпека стала інтегральною частиною процесу розробки програмного забезпечення, а не чимось окремим чи від’єднаним. Розробникам можна залишатися на своїй роботі, а команди безпеки отримують нагляд, який їм потрібен.

Які види атак чи уразливостей ви очікуєте зростання, оскільки все більше компаній впроваджують штучний інтелект у свої робочі процеси розробки?

За допомогою штучного інтелекту у повсякденній роботі розробників ми, ймовірно, зустрінемося з новим набором уразливостей. Ці не будуть лише технічними викликами – деякі з них походять від того, як люди та команди взаємодіють з цими інструментами.

Одним з найбільш значимих ризиків є те, що розробники можуть стати надмірно залежними від коду, згенерованого штучним інтелектом. Хоча штучний інтелект може допомогти прискорити процес, він не є досконалим. Якщо розробники припускають, що кожна пропозиція штучного інтелекту правильна, вони можуть випадково ввести приховані помилки або уразливості. Оскільки лінії відповідальності можуть стати розмитими, коли код походять від машини, ці проблеми можуть пройти непоміченими.

Є також зростаюча стурбованість щодо атак на ланцюг постачання, які конкретно націлені на моделі штучного інтелекту та API. Наприклад, якщо довірені сервіси, такі як OpenAI чи Hugging Face, будуть скомпрометовані, або якщо хтось вставить зловмисний модель у робочий процес, атакувальники можуть змінити вивід або викрасти конфіденційні дані.

Іншою виникною загрозою є отруєння даних. У цьому сценарії атакувальники роблять тонкі, стратегічні зміни до навчальних даних, які можуть пізніше вплинути на поведінку моделі штучного інтелекту. Цей тип атаки особливо небезпечний у таких областях, як виявлення шахрайства чи контроль доступу, де безпека має критичне значення.

На вершині цього компанії будуть стикатися з зростаючим тиском щодо пояснюваності та відповідності. Нові нормативні акти, такі як закон ЄС про штучний інтелект, будуть вимагати від організацій пояснювати, як їхні системи штучного інтелекту приймають рішення та на основі чого ці рішення приймаються. Це може бути дуже складно, якщо моделі є чорними скриньками або якщо команди використовують інструменти третіх сторін, які не мають прозорості.

У Cycode ми розробляємо інструменти, які допомагають командам виявляти ризики, специфічні для штучного інтелекту, такі як уразливості, зловживання моделями та небезпечні інтеграції. Ми також хочемо забезпечити, щоб розробники залишилися відповідальними за код, який вони відправляють, незалежно від того, написаний він людиною чи згенерований автоматично.

Оглядаючи вперед на п’ять років, як ви бачите еволюцію ролі штучного інтелекту у забезпеченні безпеки ланцюга постачання програмного забезпечення?

Штучний інтелект вже перетворює той спосіб, яким ми підходимо до безпеки застосунків, але його повний вплив на ланцюг постачання програмного забезпечення лише починається. За наступні п’ять років я вірю, що штучний інтелект стане інтегральною частиною того, як ми виявляємо, пріоритезуємо та адресуємо ризики по всьому процесу розробки.

По-перше, штучний інтелект допоможе привести команди безпеки та розробників ближче до одного іншого. Наразі часто існує напруженість, оскільки інструменти безпеки можуть переривати робочі процеси або не мати необхідного контексту. Штучний інтелект має потенціал згладити ці краї.

Штучний інтелект також стане все більш важливим для розуміння того, що відбувається у режимі реального часу. Він буде моніторити середовища побудови, контейнери та API, виявляючи незвичайну діяльність, оскільки вона відбувається. Це моніторинг у режимі реального часу буде критично важливим, оскільки атаки на ланцюг постачання стають все більш складними та важчими для виявлення за допомогою традиційного сканування.

Крім того, штучний інтелект допоможе компаніям орієнтуватися у зростаючому лабіринті нормативних актів. За допомогою того, як уряди вводять більше правил щодо використання штучного інтелекту, організації будуть потребувати інструментів, які можуть пояснювати підстави кожного рішення штучного інтелекту, відстежувати походження моделей та забезпечувати підзвітність по всьому комплексному системам. Я бачу, як штучний інтелект вступає у дію, створюючи документацію, карти залежностей та забезпечення дотримання політики по всьому ланцюгу постачання.

Все ж таки, з усіма цими досягненнями, людський нагляд залишається критично важливим. Штучний інтелект не прийшов замінити людей, а радше наділити їх силою. Розробникам та командам безпеки завжди потрібно буде брати на себе відповідальність, особливо коли код, згенерований штучним інтелектом, може вводити нові ризики. Це велика причина, чому ми присвячені будівництву інструментів, які роблять штучний інтелект таким прозорим, зрозумілим та підзвітним, як це тільки можливо.

У кінцевому підсумку, штучний інтелект стане зв’язуючим ниткою, яка робить ланцюги постачання програмного забезпечення безпечнішими, але лише якщо ми будемо використовувати його вдумливо та тримати людей у процесі на кожному етапі.

У кінцевому підсумку, штучний інтелект стане зв’язуючим ниткою, яка робить ланцюги постачання програмного забезпечення безпечнішими, але лише якщо ми будемо використовувати його вдумливо та тримати людей у процесі на кожному етапі. Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Cycode

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.