Phỏng vấn
Ronen Slavin, CTO và Đồng sáng lập, Cycode – Loạt phỏng vấn

Ronen Slavin, CTO và Đồng sáng lập, Cycode, là một doanh nhân nối tiếp và cựu sĩ quan của đơn vị 8200 thuộc Lực lượng Phòng vệ Israel. Trước khi ra mắt Cycode vào năm 2019, anh đã đồng sáng lập FileLock, được Reason Security mua lại vào năm 2018, và từng là Trưởng nhóm Nghiên cứu tại Reason Cybersecurity. Với chuyên môn sâu về phát hiện malware, nghiên cứu lỗ hổng và khai thác, Slavin đã xây dựng sự nghiệp của mình tại giao điểm của nghiên cứu bảo mật tiên tiến và đổi mới sản phẩm.
Cycode là một nền tảng bảo mật ứng dụng gốc AI, kết hợp các đội bảo mật và phát triển với ngữ cảnh có thể hành động từ mã đến thời gian chạy. Bằng cách hội tụ AST, ASPM và bảo mật chuỗi cung ứng phần mềm, nó bảo mật cả mã được tạo bởi AI và con người. Được trang bị bởi Risk Intelligence Graph (RIG), máy quét độc quyền và tích hợp, Cycode cung cấp phát hiện rủi ro tức thời, Phân tích Tác động Thay đổi (CIA) và các bản sửa lỗi được AI thúc đẩy – đóng các khoảng trống về khả năng hiển thị, tăng tốc khắc phục và giảm chi phí từ ngày đầu tiên.
Điều gì đã thúc đẩy bạn bắt đầu Cycode, và vấn đề bảo mật phần mềm chính nào bạn nhằm giải quyết từ đầu?
Ý tưởng về Cycode bắt nguồn từ điều mà chúng tôi đã quan sát nhiều lần; mã nguồn bị đánh cắp hoặc vô tình rò rỉ vào tay sai. Sau khi dành nhiều năm trong lĩnh vực an ninh mạng và không gian an ninh tấn công, và dẫn đầu bảo vệ điểm cuối tại Reason, chúng tôi nhận ra rằng mã nguồn quan trọng như thế nào – không chỉ là dòng mã, mà còn là một trong những tài sản quý giá nhất của công ty. Đó là điều mà chúng tôi đã nhận ra và cảm thấy cần phải bảo vệ.
Đó là sự nhận thức đột ngột đó đã truyền cảm hứng cho tôi bắt đầu Cycode. Từ đầu, nhiệm vụ của chúng tôi đã rõ ràng: bảo vệ mã nguồn tại mọi giai đoạn, từ khi nó được viết đến khi nó được vận chuyển, tất cả mà không cản trở động lực và tiến triển của các nhà phát triển. Chúng tôi đã đặt ra để đảm bảo rằng bảo mật và kỹ thuật có thể làm việc cùng nhau, với bảo mật được tích hợp một cách liền mạch vào quy trình làm việc hàng ngày, chứ không phải là một chướng ngại vật.
Làm thế nào kinh nghiệm trước đây của bạn với tư cách là một doanh nhân an ninh mạng và thời gian phục vụ trong đơn vị tình báo tinh nhuệ của Israel, Unit 8200, đã định hình cách tiếp cận kỹ thuật của bạn tại Cycode?
Thời gian của tôi trong hệ sinh thái an ninh mạng của Israel, đặc biệt là trong các môi trường kỹ thuật tinh nhuệ, đã truyền cho tôi một tư duy chính xác, linh hoạt và tò mò không ngừng. Cho dù tôi có ở Unit 8200 hay trong những ngày khởi nghiệp đầu tiên, tôi đã học cách suy nghĩ như cả một kẻ tấn công và một người phòng thủ. Đó là quan điểm kép đã trở thành nền tảng cho cách chúng tôi xây dựng Cycode.
Cycode kết hợp nhiều lớp bảo vệ, bao gồm AST (Kiểm tra Bảo mật Ứng dụng) và ASPM (Quản lý Tư thế Bảo mật Ứng dụng). Đối với những người không quen thuộc, bạn có thể giải thích cách các yếu tố này làm việc cùng nhau – và điều gì làm cho cách tiếp cận của Cycode trở nên độc đáo?
Tuyệt đối. Tại Cycode, việc bảo mật phần mềm hiện đại đòi hỏi hơn là chỉ quét mã; nó đòi hỏi một sự hiểu biết toàn diện về cách mã được xây dựng, triển khai và duy trì. Hiện tại, với tư cách là một nền tảng bảo mật ứng dụng gốc AI, cách tiếp cận của chúng tôi là một yếu tố phân biệt do sự hội tụ của Kiểm tra Bảo mật Ứng dụng (AST), Quản lý Tư thế Bảo mật Ứng dụng (ASPM) và Bảo mật Chuỗi Cung ứng Phần mềm (SSCS).
Các công cụ AST, như SAST, DAST và SCA, có hiệu quả trong việc xác định các lỗ hổng trong mã, phụ thuộc và cơ sở hạ tầng. Nhưng chúng thường hoạt động trong các silo, tạo ra các cảnh báo mà không có ngữ cảnh. Đó là nơi ASPM bước vào. ASPM kết nối các điểm trên toàn bộ vòng đời phát triển phần mềm. Nó cung cấp khả năng hiển thị về tư thế bảo mật ứng dụng với ưu tiên rủi ro và khắc phục có thể hành động, SSCS bao gồm nền tảng để bảo mật các đường ống CI/CD.
Làm thế nào Cycode tích hợp với các đường ống DevOps hiện đại như GitHub, GitLab hoặc Azure DevOps để phát hiện rủi ro sớm hơn trong chu kỳ sống?
Cycode được xây dựng với DevOps hiện đại trong tâm trí. Chúng tôi tích hợp trực tiếp vào các nền tảng như GitHub, GitLab và Azure DevOps để nhúng bảo mật vào mọi giai đoạn của chu kỳ sống phát triển phần mềm, mà không làm chậm các đội.
Nền tảng của chúng tôi kết nối với hệ thống kiểm soát nguồn và CI/CD để liên tục theo dõi mã, cấu hình và quy trình làm việc. Chúng tôi quét và yêu cầu kéo trong thời gian thực, vì vậy các nhà phát triển nhận được phản hồi ngay lập tức về các lỗ hổng trước khi mã được hợp nhất. Chúng tôi cũng phân tích lịch sử cam kết và siêu dữ liệu để gán vấn đề cho chủ sở hữu phù hợp, giảm ma sát và tăng tốc độ khắc phục.
Cycode có một tính năng gọi là Risk Intelligence Graph giúp các đội kết nối các mối đe dọa trên mã, container, cơ sở hạ tầng và thời gian chạy. Bạn có thể giải thích cách tính năng này hoạt động không?
Cycode có một công cụ gọi là Risk Intelligence Graph (RIG), giúp các đội kết nối các mối đe dọa trên mã, container, cơ sở hạ tầng và thời gian chạy. RIG là một bản đồ động giúp gắn kết mọi thứ từ mã nguồn và phụ thuộc mã nguồn mở đến đường ống CI/CD, đăng ký artifact và môi trường thời gian chạy.
Nó không chỉ thu thập dữ liệu – nó hiểu mối quan hệ. Vì vậy, khi một lỗ hổng được tìm thấy trong một container, RIG có thể theo dõi nó trở lại dòng mã chính xác, nhà phát triển đã cam kết, đường ống đã xây dựng nó và cơ sở hạ tầng nó đang chạy. Loại khả năng hiển thị này là rất quan trọng.
Cycode có khả năng phát hiện và quản lý rủi ro liên quan đến mã được tạo bởi AI và tích hợp với các dịch vụ như OpenAI hoặc Hugging Face không?
Mã được tạo bởi AI giới thiệu một lớp phức tạp và rủi ro mới, đặc biệt là khi nó đến từ các dịch vụ bên ngoài như OpenAI hoặc Hugging Face. Tại Cycode, chúng tôi đã xây dựng các khả năng để giải quyết cụm từ cảnh quan đe dọa này.
Chúng tôi cung cấp một kho hàng ứng dụng tập trung, giúp các đội có cái nhìn tổng quan về tất cả các thành phần trong hệ sinh thái phần mềm, bao gồm cả mô hình AI, thư viện AI của bên thứ ba và tích hợp với các dịch vụ như OpenAI hoặc Hugging Face.
Thứ hai, chúng tôi sử dụng các công cụ phân tích mã độc quyền vượt ra ngoài việc khớp mẫu cơ bản. Các công cụ này có thể phát hiện mẫu mã được tạo bởi AI và xác định các thư viện hoặc khuôn khổ thường liên quan đến học máy, NLP hoặc AI tạo sinh – ngay cả khi chúng không được dán nhãn rõ ràng.
Thứ ba, Cycode liên tục quét các lỗ hổng cụ thể của AI, chẳng hạn như bề mặt tấn công đối thủ, rủi ro ngộ độc dữ liệu và rủi ro trích xuất mô hình. Đây là những vector mới nổi mà các công cụ AST truyền thống thường bỏ qua. Chúng tôi ưu tiên những rủi ro này dựa trên mức độ nghiêm trọng và tác động kinh doanh, và chúng tôi cung cấp hướng dẫn khắc phục được tùy chỉnh cho ngữ cảnh AI.
Cuối cùng, chúng tôi giúp các tổ chức duy trì sự tuân thủ với các quy định như Đạo luật AI của EU bằng cách tự động hóa việc tạo tài liệu và cung cấp sự minh bạch về cách AI được sử dụng trên toàn ứng dụng. Điều này bao gồm việc tạo báo cáo về các thành phần AI, mục đích của chúng và tác động tiềm năng của chúng, điều này rất quan trọng cho cả quản trị nội bộ và kiểm toán bên ngoài.
Cycode có khả năng phát hiện và quản lý rủi ro liên quan đến bí mật trên môi trường SDLC hiện đại không?
Phát hiện bí mật là một trong những thách thức quan trọng và bị bỏ qua nhất trong phát triển phần mềm hiện đại. Bí mật, chẳng hạn như khóa API, token và thông tin đăng nhập, thường được mã hóa cứng vào mã nguồn, đường ống CI/CD và tệp cấu hình.
Thách thức là bí mật không chỉ nằm trong mã. Chúng ở khắp mọi nơi, trong môi trường xây dựng, đăng ký artifact và thậm chí cả công cụ của bên thứ ba. Các công cụ quét truyền thống thường bỏ qua chúng hoặc tạo ra tiếng ồn quá mức, khiến các đội khó có thể hành động.
Tại Cycode, chúng tôi áp dụng một cách tiếp cận toàn diện đối với bảo mật. Nền tảng của chúng tôi quét toàn bộ SDLC, từ kho mã đến đường ống CI/CD và môi trường thời gian chạy, để phát hiện bí mật bị lộ trong thời gian thực.
Chúng tôi cũng thực thi quyền truy cập tối thiểu và bảo mật cấu hình đường ống để ngăn chặn bí mật bị lạm dụng. Và vì chúng tôi tích hợp với hệ thống theo dõi vấn đề và quy trình làm việc của nhà phát triển, việc khắc phục trở nên nhanh chóng và không có ma sát.
Làm thế nào bạn đảm bảo độ chính xác và giảm thiểu các cảnh báo sai khi quét các lỗ hổng hoặc bí mật?
Đầu tiên, chúng tôi tập trung vào sự tương quan ngữ cảnh. Thay vì chỉ đánh dấu một vấn đề tiềm năng và di chuyển, nền tảng của chúng tôi ánh xạ nó đến bức tranh lớn hơn của chuỗi cung ứng phần mềm của một tổ chức.
Thứ hai, các thuật toán quét độc quyền của chúng tôi làm được nhiều hơn là chỉ khớp mẫu cơ bản. Chúng tôi phân tích mẫu, entropy và cách sử dụng chuỗi, cho phép chúng tôi phân biệt giữa các bí mật thực sự và các thực thể tương tự.
Chúng tôi cũng tích hợp với hệ thống theo dõi vấn đề và quy trình làm việc của nhà phát triển để giữ mọi thứ được kết nối. Khi một lỗ hổng hoặc bí mật được xác nhận và sửa, phản hồi đó giúp chúng tôi làm cho các mô hình của mình trở nên thông minh hơn.
Cycode có những lợi ích gì khi sử dụng công cụ bảo mật “đầu tiên cho nhà phát triển” và làm thế nào để tránh làm gián đoạn quy trình làm việc?
Ở cốt lõi, bảo mật “đầu tiên cho nhà phát triển” là về việc làm cho bảo vệ nhanh chóng, liên quan và chỉ hiển thị khi cần thiết. Đó là cách chúng tôi giữ cho phát triển tiến triển đồng thời duy trì an toàn cho phần mềm.
Nếu các công cụ bảo mật làm chậm các nhà phát triển hoặc làm cho họ bị choáng ngợp với quá nhiều cảnh báo, những công cụ đó có nguy cơ bị bỏ qua. Đó là lý do tại sao Cycode được thiết kế để giúp các nhà phát triển chứ không phải cản trở họ.
Giá trị thực sự đến từ việc đưa bảo mật trực tiếp vào quy trình làm việc hàng ngày của nhà phát triển. Với Cycode, các kiểm tra bảo mật diễn ra ngay lập tức, ngay tại nơi các nhà phát triển viết và xem xét mã, chẳng hạn như trong IDE hoặc trong quá trình yêu cầu kéo.
Những loại tấn công hoặc lỗ hổng nào bạn dự đoán sẽ tăng lên khi nhiều công ty áp dụng AI trong quy trình phát triển của họ?
Khi AI trở thành một phần ngày càng quan trọng trong công việc phát triển hàng ngày, chúng tôi có thể sẽ gặp phải một tập hợp lỗ hổng mới. Những lỗ hổng này sẽ không chỉ là thách thức kỹ thuật – một số sẽ đến từ cách con người và các đội tương tác với những công cụ này.
Một trong những rủi ro lớn nhất là các nhà phát triển có thể trở nên quá phụ thuộc vào mã được tạo bởi AI. Trong khi AI có thể giúp tăng tốc quá trình, nó không hoàn hảo. Nếu các nhà phát triển giả định rằng mọi gợi ý của AI đều chính xác, họ có thể vô tình giới thiệu các lỗi hoặc lỗ hổng bảo mật.
Có một mối quan ngại ngày càng tăng về các cuộc tấn công chuỗi cung ứng nhắm vào các mô hình AI và API. Ví dụ, nếu các dịch vụ được tin cậy như OpenAI hoặc Hugging Face bị xâm phạm, hoặc nếu ai đó đưa một mô hình độc hại vào một quy trình làm việc, các kẻ tấn công có thể thay đổi đầu ra hoặc đánh cắp thông tin nhạy cảm.
Một mối đe dọa mới nổi khác là ngộ độc dữ liệu. Trong kịch bản này, các kẻ tấn công thực hiện các sửa đổi tinh vi, chiến lược đối với dữ liệu đào tạo có thể ảnh hưởng đến cách mô hình AI hoạt động sau này.
Nhìn năm năm tới, bạn thấy vai trò của AI trong việc bảo mật chuỗi cung ứng phần mềm sẽ thay đổi như thế nào?
AI đã đang biến đổi cách chúng tôi tiếp cận bảo mật ứng dụng, nhưng ảnh hưởng đầy đủ của nó đối với chuỗi cung ứng phần mềm chỉ mới bắt đầu. Trong năm năm tới, tôi tin rằng AI sẽ trở thành một phần không thể thiếu trong việc xác định, ưu tiên và giải quyết rủi ro trên toàn bộ quy trình phát triển.
Để bắt đầu, AI sẽ giúp mang các đội bảo mật và phát triển lại gần nhau hơn. Hiện tại, thường có sự căng thẳng, vì các công cụ bảo mật có thể gián đoạn quy trình làm việc hoặc thiếu ngữ cảnh thiết yếu.
AI cũng sẽ trở nên ngày càng quan trọng trong việc hiểu những gì đang xảy ra trong thời gian thực. Nó sẽ theo dõi các môi trường xây dựng, container và API, xác định hoạt động bất thường khi nó xảy ra.
Thêm vào đó, AI sẽ giúp các công ty điều hướng mê cung quy định ngày càng tăng. Khi các chính phủ giới thiệu nhiều quy tắc hơn về cách sử dụng AI, các tổ chức sẽ cần các công cụ có thể giải thích lý do đằng sau mỗi quyết định AI, theo dõi nơi các mô hình đến từ và giữ mọi người chịu trách nhiệm.
Cuối cùng, sự giám sát của con người sẽ vẫn rất quan trọng. AI không ở đây để thay thế con người, mà để trao quyền cho họ. Các nhà phát triển và các đội bảo mật sẽ luôn cần phải chịu trách nhiệm, đặc biệt là khi mã được tạo bởi AI có thể giới thiệu rủi ro mới.
Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm có thể truy cập Cycode.












