Інтерв’ю

Варун Бадхвар, засновник та генеральний директор Endor Labs – Серія інтерв’ю

mm
Додайте Unite.AI до бажаних джерел у Google

Варун Бадхвар, засновник та генеральний директор Endor Labs, є підприємцем у сфері кібербезпеки, який відомий тим, що створює та очолює компанії, які знаходяться на передовому краї хмарної та aplicaciónної безпеки. З 2021 року він очолює Endor Labs, яка фокусується на забезпеченні безпеки розробки програмного забезпечення з використанням штучного інтелекту. Раніше він був старшим віце-президентом та генеральним менеджером Prisma Cloud у компанії Palo Alto Networks (PANW ) та засновником RedLock, стартапу з безпеки хмарних технологій, який було придбано компанією Palo Alto Networks.

Endor Labs є платформою безпеки застосунків, створеною для епохи штучного інтелекту, яка призначена для того, щоб допомогти командам інженерів та безпеки збалансувати швидкість та безпеку під час розробки програмного забезпечення. Платформа інтегрує функції, такі як аналіз складу програмного забезпечення на основі досяжності, SAST, сканування контейнерів, виявлення секретів та захист конвеєра CI/CD, у єдиний вигляд, який допомагає командам визначити, які уразливості справді важливі, та пріоритезувати їх виправлення. Вона також включає агенти штучного інтелекту, які аналізують запити на зміни для архітектурних змін та виявляють ризики у коді, згенерованому штучним інтелектом, на ранній стадії життєвого циклу розробки.

Раніше ви створювали та розширювали великі підприємства з безпеки — як ці досвіди привели вас до заснування Endor Labs, та яку проблему ви були найбільш рішуче вирішити на початку?

У 2021 році я був у компанії Palo Alto Networks, коли стався масовий витік даних SolarWinds (SWI ). Це був величезний витік. Кожен клієнт, який використовував їхнє програмне забезпечення, був постраждалий, і ми не були винятком. Коли я почав розслідування того, як ми керували своїм власним програмним забезпеченням, я зрозумів, що у нас було 450 інженерів та 68 000 уразливостей безпеки, але інженери майже ігнорували їх. Причина? Вражаючі 80-90% усіх сповіщень були помилковими, а традиційні інструменти не розуміли, як розробники насправді працюють.

Тоді мені стало зрозуміло: сучасна розробка програмного забезпечення більше нагадує збірку, ніж створення. Ми відправляємо код, який у своїй більшості складається з бібліотек третіх сторін, без жодних гарантій щодо якості чи безпеки. Я побачив розрив між командами безпеки та інженерами, вороже ставлення та політичну напруженість. Я зрозумів, що нам потрібно було переосмислити безпеку застосунків з нуля, що призвело до заснування Endor Labs.

Endor Labs зараз захищає мільйони застосунків для організацій, починаючи від фінтех-компаній та закінчуючи платформами SaaS. Які випадки використання ви бачите найчастіше, та чому клієнти звертаються до вас?

Наші клієнти звертаються до нас, щоб захистити свої ланцюжки постачання програмного забезпечення та конвеєри розробників. Вони хочуть перевірити залежності відкритого джерела перед виробництвом, автоматично позначити високоризиковий код, згенерований штучним інтелектом, та в кінцевому підсумку інтегрувати безпеку безпосередньо у робочі процеси розробників.

Більшість сканерів просто кидають уразливості розробникам та йдуть геть, створюючи шум, який інженери в кінцевому підсумку ігнорують. А з появою кодування з допомогою штучного інтелекту такий підхід просто не працює. У Endor ми надаємо аналіз, який залежить від контексту, та дії, які можна виконати, щоб команди безпеки та інженерів могли знову довіряти один одному.

Розробники часто стикаються з проблемою балансування між швидкістю та безпекою. Як ваша платформа допомагає вирішити цю проблему?

Швидкість проти безпеки – це найстаріша дилема у розробці програмного забезпечення. Кодування з допомогою штучного інтелекту тільки зробило цей компроміс ще більш вираженим. 45% розробників використовують помічників штучного інтелекту щодня, що прискорює швидкість, але також вводить небезпечний код.

У Endor Labs ми вбудовуємо безпеку безпосередньо у робочі процеси, які розробники вже використовують. Наприклад, IDE, запити на зміни, конвеєри Git. Наша філософія проста: безпека – це просто ще один клас помилок. Якщо поводитися з нею як з будь-якою іншою помилкою програмного забезпечення, вона стає частиною природнього процесу розробки замість того, щоб бути післяthoughtом. Знижуючи шум та надаючи ясні вказівки, ми дозволяємо розробникам рухатися швидко, одночасно забезпечуючи, щоб програмне забезпечення, яке вони відправляють, було безпечним.

Помилкові сповіщення є однією з найбільших болів голови у сфері безпеки. Як ви підходите до цієї проблеми по-іншому?

Помилкові сповіщення – це величезна проблема. Я бачив, як інженери ігнорують значні частини сповіщень, оскільки вони безсенсні. Це небезпечно у світі, де атаки третіх сторін зростають у двозначних цифрах, а супротивники експлуатують бічні двері у конвеєрах розробників.

Наш підхід полягає у пріоритезації контексту. Замість того, щоб збігати кожну спільну уразливість та експлуатацію з залежністю, ми аналізуємо шлях коду, бізнес-логіку та навіть зміни дизайну, згенерованого штучним інтелектом. Ми також розробили сервер протоколу контексту моделі Endor Labs (MCP), який дозволяє агентам штучного інтелекту звертатися до інструментів бекенду для точних виправлень, а не галюцинаційних. Інші інструменти не можуть пропонувати такий рівень точності, оскільки їм бракує контексту застосунку. Вони не знають, що робить ваш код, як спілкуються ваші служби, або який безпечний виправлення виглядає. Результатом є менше безсенсних сповіщень та більш практичні вказівки, які розробники можуть насправді виконати.

Ланцюжок постачання програмного забезпечення зараз розглядається як одна з найбільш термінових ризиків для підприємств. Чому ця проблема така критична сьогодні?

Відкрите джерело тепер домінує у сфері програмного забезпечення підприємств, а розробка програмного забезпечення перетворилася на збірку програмного забезпечення. Приблизно 90% компонентів сучасних застосунків є зовнішніми, а помічники кодування штучного інтелекту вводять ще більше залежностей автоматично. Це означає, що одна уразливість може поширитися на мільйони застосунків.

Ставки високі: регулятори зараз розглядають відкрите джерело як питання національної безпеки. А атаки, такі як недавній Shai-Hulud npm експлойт, показують, як супротивники активно націлюються на ці слабкі місця. Без належних охорони підприємства піддаються величезному ризику.

Штучний інтелект перетворює спосіб побудови програмного забезпечення. Які нові ризики це створює для безпеки застосунків?

Помічники штучного інтелекту подібні до того, коли ви приймаєте тисячі стажерів одночасно – вони можуть підвищити продуктивність, але також вводити хаос, якщо їх не контролювати. Дослідження показують , що 62% коду, згенерованого штучним інтелектом, має проблеми з безпекою, якістю чи архітектурою. Крім відомих уразливостей, це включає логічні помилки, нові точки API, або криптографічні помилки, яких старі інструменти не були спроможні виявити.

Нова проблема полягає у масштабуванні безпечного огляду коду. Покладатися на перевантажених старших інженерів для ручної перевірки кожного запиту на зміни не працює. Вам потрібні автоматизовані системи, які можуть переглядати, пріоритезувати та направляти розробників з тією ж швидкістю, з якою штучний інтелект генерує код.

Дехто стверджує, що штучний інтелект вводить більше уразливостей, ніж запобігає. Чи бачите ви це як чистий ризик чи чисту вигоду на цьому етапі?

Це може бути і тим, і тим. Штучний інтелект є фантастическим для прототипування та експериментів, але якщо не досвідчені розробники покладаються на штучний інтелект, це може створити сценарій “сліпий веде сліпого”. Шлях, щоб перевернути це рівняння, полягає у паруванні штучного інтелекту з огорожами безпеки. З правильними системами огляду та виправлень MCP у місці, ви можете перетворити штучний інтелект з чистого ризику на чисту вигоду. Без них ризики переважують вигоди.

З кодом, згенерованим штучним інтелектом, який стає все більш поширеним, які заходи безпеки повинні вживати організації, щоб забезпечити довіру до того, що вони розгортають?

Поводьтеся з кодом, згенерованим штучним інтелектом, як з будь-якою іншою залежністю третіх сторін. Це означає безперервний моніторинг, автоматичну верифікацію та огорожі на кожній стадії конвеєра. Вам також потрібно забезпечити, щоб ваші інструменти огляду штучного інтелекту були навчені на високоякісному, безпечному коді – а не просто на випадкових репозиторіях GitHub.

І потім перейдіть далі за виявлення. Коли залежність із високим ризиком позначена, ваші інструменти повинні рекомендувати шлях підвищення, який уникає порушення вашого застосунку. Це різниця між хаосом та контролем. Я люблю думати про це, як про бульбашки в боулінгу: м’яч рухається швидко, але залишається на трасі.

Прозорість є центральною частиною вашого стилю керівництва. Як поділ між перемогами та невдачами впливає на культуру та продуктивність?

Ми прагнемо до радикальної прозорості в Endor Labs. Це означає поділ між хорошим і поганим – і не тільки результатами компанії, але також такими речами, як плани акцій та стратегічні ризики. Співробітники – дорослі люди. Наша команда може впоратися з реальністю. Бути відкритим будує довіру, залученість та відчуття власності, і допомагає людям приймати кращі рішення.

Ви часто надаєте можливість молодим лідерам рано в їхній кар’єрі. Яку пораду ви даєте першому керівникові, який приймає на себе великі відповідальності?

Мені подобається давати перспективним членам команди великі ролі рано та довіряти їм розростися у цій позиції. З наставництвом та підтримкою вони швидко вчаться. Моя порада: прийміть відповідальність, вчитеся на помилках та будуйте авторитет через дії. Люди часто дивують вас тим, чого вони можуть досягти, коли ви даєте їм простір.

Оглядаючись вперед на п’ять років, які найбільші можливості та виклики ви бачите у сфері забезпечення безпеки ланцюжка постачання програмного забезпечення?

З помічниками кодування штучного інтелекту та громадянськими розробниками, які змінюють робочі процеси, нам знадобляться системи, які будуть діяти, як “безпековий програміст-парнер”, який буде переглядати кожен запит на зміни в режимі реального часу, масштабувати безпечний огляд коду та надавати розробникам контекст, якому вони можуть довіряти. Це саме те, чому ми будували свій сервер MCP та багатозадачну архітектуру в Endor Labs, які вже зараз допомагають клієнтам збігатися з розробкою, родженою штучним інтелектом.

Виклик полягає в тому, що сам ланцюжок постачання стає все більш складним. Сьогодні код у своїй більшості складається з зовнішніх компонентів, а кожний новий інструмент штучного інтелекту вводить ще один шар залежності. Компанії, які не переосмислюють свої моделі, знайдуть себе відкритими.

Ми бачимо цю терміновість у реальному часі – Endor Labs зараз захищає понад 7 мільйонів застосунків, сканує 1,6 мільйона запитів на зміни щомісяця та знижує шум більш ніж на 90% для команд інженерів. Через п’ять років організації, які вийдуть на вершину, будуть тими, які будуть розглядати безпечне кодування як центральну частину продуктивності розробників.

Дякуємо за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати Endor Labs.

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.