Phỏng vấn

David Mytton, CEO của Arcjet – Loạt phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

David Mytton, người sáng lập và CEO của Arcjet, dẫn đầu công ty khởi nghiệp an ninh tập trung vào nhà phát triển giúp các đội tích hợp các bảo vệ mạnh mẽ như phát hiện bot, giới hạn tốc độ, xác thực email, giảm thiểu tấn công và xóa dữ liệu trực tiếp vào mã ứng dụng, sau khi nắm giữ vị trí này vào tháng 6 năm 2023. Ông cũng đồng sáng lập Console, một bản tin và podcast về công cụ phát triển được nhiều người theo dõi, đã từng giữ vai trò tư vấn như Chuyên gia tại Seedcamp, và trước đó đã điều hành kỹ thuật sản phẩm tại StackPath sau khi công ty giám sát đám mây của ông được mua lại, đồng thời duy trì sự quan tâm mạnh mẽ đến tính toán bền vững và viết về các chủ đề công nghệ.

Arcjet được xây dựng xung quanh triết lý “an ninh dưới dạng mã” cho phép các nhà phát triển bảo vệ ứng dụng với các tích hợp SDK đơn giản, đặt logic an ninh cạnh logic kinh doanh để đưa ra quyết định có độ trễ thấp và nhận thức được ngữ cảnh, đồng thời loại bỏ nhu cầu về cơ sở hạ tầng riêng biệt; nền tảng hỗ trợ các bảo vệ như chặn bot, giới hạn tốc độ và lọc dữ liệu nhạy cảm, và tiếp tục phát triển với các tính năng như mô hình an ninh AI cục bộ và hỗ trợ khung mở rộng, phản ánh sứ mệnh của nó là làm cho an ninh trong mã trở thành mặc định cho các ứng dụng hiện đại. (fly.io)

Bạn đã thành lập Server Density vào một thời điểm khi chạy cơ sở hạ tầng theo quy mô ít được tiêu chuẩn hóa hơn so với ngày nay, và cuối cùng đã phát triển và bán công ty. Nhìn lại, những bài học quan trọng nhất bạn đã học được về việc xây dựng cho các nhà phát triển và vận hành hệ thống sản xuất là gì, và làm thế nào kinh nghiệm đó đã định hình cách bạn nghĩ về phần mềm ngày nay?

Hầu hết các công cụ dành cho nhà phát triển đều thắng trong bản demo và thất bại trong sản xuất. Việc khiến một nhà phát triển cài đặt bất cứ thứ gì mới là khó khăn, vì vậy “khởi động nhanh” phải không có ma sát – nhưng đó chỉ là yêu cầu cơ bản. Chế độ thất bại thực sự là những gì xảy ra sau “nó hoạt động”: sản phẩm trở nên bị hạn chế nên các đội nghiêm túc nhanh chóng trở nên thất vọng và loại bỏ nó.

Đó là lý do tại sao an ninh ứng dụng trong mã của Arcjet được thiết kế cho hai thực tế: bạn cần một giải pháp ngay lập tức cho thư rác khi đăng ký, gian lận tài khoản, tấn công bot, lạm dụng API, v.v., và bạn cũng cần một lối thoát vào các điều khiển nâng cao – hạn ngạch theo người dùng, quy tắc dựa trên rủi ro và quyết định nhận thức được ngữ cảnh – mà không cần viết lại mọi thứ.

Sản phẩm không phải là giao diện người dùng. Sản phẩm là hành vi thời gian chạy, các trường hợp biên, các ví dụ và tài liệu tham khảo mà các nhà phát triển có thể tin tưởng.

Khi bước ra từ kinh nghiệm đó, điều gì đã dẫn bạn đến việc thành lập Arcjet, và tại sao bạn cảm thấy sự thay đổi lớn tiếp theo trong an ninh ứng dụng cần xảy ra bên trong mã chính nó chứ không phải ở lớp mạng hoặc cơ sở hạ tầng?

An ninh chu vi là tối ưu hóa điều sai. Các nhà phát triển xây dựng và vận chuyển trong mã, không phải trong bảng điều khiển – và các tác nhân mã AI sẽ không “nhấp xung quanh” một bảng điều khiển an ninh để bảo vệ một ứng dụng.

Nếu bảo vệ của bạn không thể được biểu thị dưới dạng mã, được xem xét trong một yêu cầu kéo, được thử nghiệm trong CI và được triển khai cùng với ứng dụng, thì đó không phải là “an ninh ưu tiên nhà phát triển”.

Arcjet tồn tại vì an ninh thuộc về lớp ứng dụng: được kiểm soát phiên bản, có thể kiểm tra, quan sát được và gần với logic kinh doanh nơi ý định thực sự tồn tại.

Arcjet nhúng phát hiện mối đe dọa được hỗ trợ bởi AI trực tiếp vào các trình xử lý yêu cầu ứng dụng. Từ góc độ kỹ thuật, phương pháp trong mã, tại chỗ này cung cấp những lợi thế gì so với các công cụ an ninh truyền thống dựa trên chu vi?

Trong một trình xử lý yêu cầu, bạn có danh tính, trạng thái phiên, lịch sử mua hàng, tuổi tài khoản, cờ tính năng và sự thật cơ sở dữ liệu. Bạn có thể đưa ra quyết định như: “Điều này trông lạ, nhưng đó là một khách hàng trung thành – hãy tăng cường xác thực thay vì chặn.” Một proxy mạng không thể làm điều đó vì nó không có ý tưởng về “khách hàng” là gì.

Mục tiêu không phải là chặn tối đa. Mục tiêu là giảm thiểu các kết quả dương tính giả với an ninh nhận thức được ngữ cảnh vì sai lầm an ninh tốn kém nhất là chặn một thanh toán hợp pháp hoặc khóa một người dùng thực.

Trí tuệ nhân tạo đã thay đổi đáng kể kinh tế của lạm dụng, từ việc cạo web và đăng ký thư rác đến khai thác API tự động. Những loại tấn công nào bạn thường thấy nhất trong sản xuất ngày nay, và chúng đang phát triển như thế nào khi các kẻ tấn công áp dụng các hệ thống AI tiên tiến hơn?

Lợi ích về năng suất của AI cũng đang giúp các kẻ tấn công! Sự thay đổi lớn là khối lượng và tốc độ lặp lại: nhiều vụ nhồi mật khẩu, nhiều thư rác đăng ký tự động, nhiều vụ cạo web, nhiều lần thăm dò API và nhanh chóng “tạo vũ khí” cho các điểm yếu mới.

Chúng tôi cũng đang thấy các kẻ tấn công chạy các vòng phản hồi chặt chẽ hơn: họ thử nghiệm các biện pháp phòng thủ, thích nghi với các提示 và tải trọng, quay vòng cơ sở hạ tầng và tiếp tục cho đến khi họ xâm nhập. Hiện tại, tất cả đều là về tốc độ chứ không phải sự tinh vi.

Vẫn còn quá ít người tuân theo các thực hành tốt nhất như sử dụng quản lý mật khẩu, triển khai xác thực hai yếu tố với các thông tin đăng nhập chống lừa đảo như passkey hoặc khóa cứng, và giữ các phụ thuộc cập nhật. Khi khối lượng tấn công tăng, điều đó sẽ trở nên quan trọng hơn.

Một trong những căng thẳng lớn nhất trong an ninh là bảo vệ các ứng dụng mà không làm chậm quá trình phát triển. Làm thế nào các đội sử dụng Arcjet đã có thể tích hợp an ninh vào quy trình làm việc của họ trong khi vẫn duy trì các chu kỳ phát hành nhanh?

Arcjet chạy trong bất kỳ môi trường nào, bao gồm cả môi trường mã hóa trên máy tính xách tay. Điều đó có nghĩa là các nhà phát triển có thể thử nghiệm nó mà không cần triển khai đến sản xuất. Đây là một lợi thế đáng kể vì bạn có thể xác thực và chứng minh tích hợp mà không cần đặc quyền và không có rủi ro ảnh hưởng đến sản xuất. Điều này giải quyết vấn đề kinh điển của các đội an ninh buộc các nhà phát triển phải áp dụng các công cụ làm suy giảm khả năng hoàn thành công việc của họ.

Arcjet đã đạt được động lực ban đầu với các sản phẩm bản địa AI và các nền tảng thương mại điện tử. Điều gì làm cho các môi trường này đặc biệt dễ bị tấn công tự động hiện đại, và tại sao các biện pháp phòng thủ cũ thường không đủ?

Hai loại này chia sẻ một sự tương đồng nơi mỗi yêu cầu lạm dụng có chi phí trực tiếp.

Các sản phẩm AI trả tiền cho các token và suy luận – các kẻ tấn công biến lợi nhuận của bạn thành sân chơi của họ thông qua cạo web, tự động hóa và khai thác miễn phí. Thương mại điện tử trả tiền cho gian lận, hoàn trả, lạm dụng hàng tồn kho và chiếm đoạt tài khoản. Cả hai đều rất nhạy cảm với các kết quả dương tính giả vì chặn người dùng thực sự là mất doanh thu.

Các biện pháp phòng thủ cũ chủ yếu bảo vệ băng thông và cơ sở hạ tầng. Các kẻ tấn công hiện đại nhắm vào logic kinh doanh: luồng đăng ký, luồng thanh toán, logic khuyến mãi, phục hồi tài khoản và điểm cuối API. Đó là lý do tại sao các biện pháp kiểm soát chu vi chung và “giải quyết bằng CAPTCHA” ngày càng không đủ.

Xây dựng phần mềm an ninh đi kèm với các sự đánh đổi rất khác so với quan sát hoặc giám sát. Điều gì đã khiến bạn ngạc nhiên nhất về việc phát triển một sản phẩm an ninh so với kinh nghiệm trước đó của bạn với các công cụ cơ sở hạ tầng?

Với khả năng quan sát, khách hàng tin tưởng bạn để có sẵn. Với an ninh, khách hàng tin tưởng bạn để an toàn và không trở thành vụ khai thác chuỗi cung ứng mới nhất của họ.

Xây dựng một sản phẩm an ninh có nghĩa là vận hành một công ty an ninh. Chúng tôi sử dụng các khuôn khổ như SOC 2, giảm thiểu các phụ thuộc của bên thứ ba và coi các máy tính xách tay của nhà phát triển và quyền truy cập vào các công cụ như tài sản sản xuất. Điều này có nghĩa là rất nhiều giám sát và phản ứng nhanh với các vấn đề tiềm ẩn.

Khi các ứng dụng ngày càng phụ thuộc vào các tác nhân AI hoạt động thay mặt cho người dùng, nhà phát triển nên suy nghĩ lại những ý tưởng như danh tính, ý định và niềm tin tại lớp ứng dụng như thế nào?

Khi các tác nhân AI hoạt động thay mặt cho người dùng, danh tính ngừng là một trạng thái đăng nhập nhị phân và trở thành một vấn đề ủy quyền: ai đang hành động, thay mặt cho ai, với những quyền nào, trong bao lâu và với những hạn chế nào.

Các nhà phát triển nên chuyển sang xác thực liên tục: coi mọi yêu cầu như cần một quyết định tin cậy mới dựa trên ngữ cảnh – lịch sử người dùng, tín hiệu thiết bị, hành vi phiên và rủi ro hành động. “Ý định” được suy luận từ hành vi theo thời gian, không được tuyên bố trong tiêu đề.

Điều này có nghĩa là xây dựng các khoảnh khắc tăng cường (xác thực, giới hạn tốc độ, ma sát) xung quanh các hành động có rủi ro cao như đặt lại mật khẩu, thanh toán và tạo token – và làm cho những điều khiển đó sống trong mã, nơi ứng dụng có thể phân biệt một khách hàng trung thành với một bot có cookie bị đánh cắp.

Nhìn về tương lai, bạn thấy vai trò của an ninh trong mã, nhận thức được ngữ cảnh sẽ phát triển như thế nào trong vài năm tới khi lưu lượng truy cập được tạo bởi AI tiếp tục tăng?

Các công cụ chu vi sẽ không biến mất – nhưng chúng sẽ trở thành bộ lọc thô cho những thứ tốt nhất được xử lý tại mạng như các cuộc tấn công từ chối dịch vụ. Các quyết định chính xác sẽ xảy ra bên trong ứng dụng, sử dụng ngữ cảnh thực.

Nếu an ninh nhúng trở thành mô hình mặc định cho các ứng dụng hiện đại, điều đó có nghĩa là gì cho cách các nhà phát triển kiểm tra, triển khai và suy nghĩ về an toàn trong các hệ thống sản xuất?

Nếu an ninh nhúng trở thành tiêu chuẩn, các đội sẽ kiểm tra lạm dụng theo cách họ kiểm tra tính chính xác: kiểm tra an ninh đơn vị, mô phỏng tấn công có thể phát lại và kiểm tra CI cho các điểm cuối có rủi ro.

Sự thay đổi lớn hơn là các tác nhân mã AI sẽ triển khai an ninh dưới dạng mã, không phải dưới dạng cấu hình bảng điều khiển. Các tác nhân chỉ có thể đề xuất, xem xét và xác thực các biện pháp bảo vệ một cách tin cậy khi các điều khiển sống trong kho: chính sách, quy tắc, kiểm tra và công cụ. Nếu “lớp an ninh” là một giao diện người dùng web, tác nhân không thể kiểm tra các thay đổi để vận chuyển an toàn.

Đó là lý do thực sự tại sao “an ninh trong mã” thắng – nó phù hợp với cách phần mềm hiện đại (và phát triển hỗ trợ bởi AI hiện đại) thực sự được xây dựng.

Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập Arcjet.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.