Phỏng vấn
Varun Badhwar, Người sáng lập & CEO của Endor Labs – Loạt phỏng vấn

Varun Badhwar, Người sáng lập & CEO của Endor Labs, là một doanh nhân an ninh mạng được công nhận vì đã xây dựng và lãnh đạo các công ty tiên phong trong lĩnh vực an ninh mạng và an ninh ứng dụng. Kể từ năm 2021, ông đã lãnh đạo Endor Labs, tập trung vào việc bảo mật phát triển phần mềm dựa trên trí tuệ nhân tạo. Trước đó, ông là Phó Chủ tịch & Tổng Giám đốc của Prisma Cloud tại Palo Alto Networks (PANW ) và người sáng lập RedLock, một công ty khởi nghiệp an ninh mạng được Palo Alto Networks mua lại.
Endor Labs là một nền tảng an ninh ứng dụng được xây dựng cho kỷ nguyên trí tuệ nhân tạo, được thiết kế để giúp các đội ngũ kỹ sư và an ninh mạng cân bằng giữa tốc độ và an toàn trong phát triển phần mềm. Nền tảng này tích hợp các tính năng như phân tích thành phần phần mềm dựa trên khả năng tiếp cận, SAST, quét container, phát hiện bí mật và bảo vệ đường ống CI/CD vào một cái nhìn thống nhất, giúp các đội ngũ xác định các lỗ hổng thực sự quan trọng và ưu tiên sửa chữa. Nó cũng bao gồm các tác nhân trí tuệ nhân tạo phân tích yêu cầu kéo cho các thay đổi kiến trúc và phát hiện rủi ro trong mã được tạo bởi trí tuệ nhân tạo sớm trong chu kỳ phát triển.
Trước đây, bạn đã xây dựng và mở rộng các doanh nghiệp an ninh mạng lớn – làm thế nào những kinh nghiệm đó dẫn đến việc thành lập Endor Labs, và vấn đề nào bạn quyết tâm giải quyết ngay từ đầu?
Vào năm 2021, tôi đang ở tại Palo Alto Networks khi sự cố SolarWinds (SWI ) xảy ra. Đó là một sự cố lớn. Mỗi khách hàng sử dụng phần mềm của họ đều bị ảnh hưởng, và chúng tôi không phải là ngoại lệ. Khi tôi điều tra cách chúng tôi quản lý phần mềm của mình, tôi nhận ra rằng chúng tôi có 450 kỹ sư và 68.000 lỗ hổng an ninh, nhưng các kỹ sư hầu như bỏ qua chúng. Lý do? Một lượng lớn 80-90% cảnh báo là cảnh báo sai, và các công cụ truyền thống không hiểu cách các nhà phát triển thực sự làm việc.
Đó là khi tôi nhận ra: phát triển phần mềm hiện đại giống như lắp ráp hơn là tạo ra. Chúng tôi đang vận chuyển mã mà hầu hết là các thư viện của bên thứ ba, không có bảo đảm về chất lượng hoặc an ninh. Tôi thấy sự mất kết nối giữa các đội ngũ an ninh mạng và kỹ sư, động lực đối lập và ma sát chính trị. Tôi biết chúng tôi cần phải suy nghĩ lại về an ninh ứng dụng từ đầu, điều này dẫn đến việc thành lập Endor Labs.
Endor Labs hiện đang bảo vệ hàng triệu ứng dụng cho các tổ chức từ fintech đến các nền tảng SaaS. Những trường hợp sử dụng nào bạn thường thấy nhất, và tại sao khách hàng lại quay lại với bạn?
Khách hàng của chúng tôi đến với chúng tôi để bảo vệ chuỗi cung ứng phần mềm và đường ống phát triển của họ. Họ muốn xác minh các phụ thuộc mã nguồn mở trước khi sản xuất, tự động đánh dấu mã được tạo bởi trí tuệ nhân tạo có rủi ro cao và cuối cùng tích hợp an ninh mạng trực tiếp vào luồng làm việc của nhà phát triển.
Hầu hết các công cụ quét chỉ ném các lỗ hổng vào các nhà phát triển và bỏ đi, tạo ra tiếng ồn mà các kỹ sư cuối cùng sẽ bỏ qua. Và với việc mã hóa bằng trí tuệ nhân tạo đang trở thành xu hướng, cách tiếp cận đó đơn giản là không hoạt động. Tại Endor, chúng tôi cung cấp phân tích nhận thức ngữ cảnh và thông tin hành động, vì vậy các đội ngũ an ninh mạng và kỹ sư có thể thực sự tin tưởng nhau lại.
Những nhà phát triển thường phải đối mặt với sự căng thẳng giữa việc di chuyển nhanh và duy trì an toàn. Làm thế nào nền tảng của bạn giúp giải quyết thách thức đó?
Tốc độ so với an toàn là câu hỏi lâu đời nhất trong phát triển phần mềm. Việc mã hóa bằng trí tuệ nhân tạo chỉ làm cho sự đánh đổi đó trở nên rõ ràng hơn. 45% nhà phát triển đang sử dụng các trợ lý trí tuệ nhân tạo hàng ngày, điều này tăng tốc độ nhưng cũng giới thiệu mã không an toàn.
Tại Endor Labs, chúng tôi nhúng an ninh mạng trực tiếp vào luồng làm việc mà các nhà phát triển đã sử dụng. Hãy nghĩ về các IDE, yêu cầu kéo, đường ống Git. Triết lý của chúng tôi đơn giản: an ninh mạng chỉ là một loại lỗi phần mềm. Xử lý nó như bất kỳ lỗi phần mềm nào khác, và nó trở thành một phần của quá trình phát triển tự nhiên thay vì một suy nghĩ sau cùng. Bằng cách giảm tiếng ồn và cung cấp hướng dẫn rõ ràng, chúng tôi cho phép các nhà phát triển di chuyển nhanh chóng trong khi vẫn đảm bảo rằng phần mềm họ vận chuyển là an toàn.
Các cảnh báo sai là một trong những điểm đau lớn nhất trong an ninh mạng. Bạn đang tiếp cận vấn đề đó khác biệt như thế nào?
Các cảnh báo sai là rất lớn. Tôi đã thấy các kỹ sư bỏ qua các cảnh báo quan trọng vì chúng không có ý nghĩa. Đó là nguy hiểm trong một thế giới mà các cuộc tấn công của bên thứ ba đang tăng trưởng với tốc độ kép và các đối thủ đang khai thác các cửa hậu trong đường ống của nhà phát triển.
Cách tiếp cận của chúng tôi là ưu tiên ngữ cảnh. Thay vì khớp mỗi lỗ hổng với một phụ thuộc, chúng tôi phân tích đường mã, logic kinh doanh và thậm chí cả các thay đổi thiết kế được tạo bởi trí tuệ nhân tạo. Chúng tôi cũng phát triển Máy chủ Giao thức Ngữ cảnh Endor Labs (MCP), cho phép các tác nhân trí tuệ nhân tạo gọi vào các công cụ hậu trường để sửa chữa chính xác thay vì các sửa chữa được tưởng tượng. Các công cụ khác không thể cung cấp mức độ chính xác này vì chúng thiếu ngữ cảnh ứng dụng. Họ không biết mã của bạn làm gì, cách các dịch vụ của bạn nói chuyện với nhau, hoặc hình dung một sửa chữa an toàn trông như thế nào. Kết quả là ít cảnh báo không có ý nghĩa và hướng dẫn thực tế hơn mà các nhà phát triển có thể thực sự hành động.
Chuỗi cung ứng phần mềm hiện được coi là một trong những rủi ro cấp bách nhất cho các doanh nghiệp. Tại sao vấn đề này lại quan trọng như vậy ngày nay?
Mã nguồn mở hiện đang thống trị phần mềm doanh nghiệp, và phát triển phần mềm đã chuyển thành lắp ráp phần mềm. Khoảng 90% thành phần trong các ứng dụng hiện đại là bên ngoài, và các trợ lý mã hóa trí tuệ nhân tạo đang giới thiệu thêm các phụ thuộc tự động. Điều đó có nghĩa là một lỗ hổng duy nhất có thể lan rộng trên hàng triệu ứng dụng.
Đặt cược là cao: các nhà quản lý hiện đang coi mã nguồn mở là một vấn đề an ninh quốc gia. Và các cuộc tấn công như Shai-Hulud npm exploit gần đây cho thấy cách các đối thủ đang nhắm mục tiêu vào các điểm yếu này. Không có rào cản phù hợp, các doanh nghiệp sẽ bị phơi bày ở quy mô lớn.
Trí tuệ nhân tạo đang biến đổi cách phần mềm được xây dựng. Những rủi ro mới nào nó tạo ra cho an ninh ứng dụng?
Các trợ lý trí tuệ nhân tạo giống như việc thuê hàng nghìn thực tập sinh cùng một lúc – chúng có thể tăng cường năng suất nhưng cũng giới thiệu sự hỗn loạn khi không được quản lý. Các nghiên cứu cho thấy 62% mã được tạo bởi trí tuệ nhân tạo có vấn đề về an ninh, chất lượng hoặc kiến trúc. Ngoài các lỗ hổng đã biết, chúng bao gồm các lỗi logic, điểm cuối API mới hoặc các sai lầm mã hóa mà các công cụ cũ không được thiết kế để bắt.
Thách thức mới là mở rộng xem xét mã an toàn. Việc dựa vào các kỹ sư cao cấp quá tải để kiểm tra thủ công từng yêu cầu kéo không hoạt động. Bạn cần các hệ thống tự động có thể xem xét, ưu tiên và hướng dẫn các nhà phát triển với tốc độ trí tuệ nhân tạo đang tạo ra mã.
Một số người cho rằng trí tuệ nhân tạo giới thiệu nhiều lỗ hổng hơn nó ngăn chặn. Bạn có thấy nó là một rủi ro ròng hay một lợi ích ròng tại giai đoạn này?
Nó có thể là cả hai. Trí tuệ nhân tạo tuyệt vời cho việc tạo mẫu và thử nghiệm, nhưng các nhà phát triển thiếu kinh nghiệm dựa vào trí tuệ nhân tạo có thể tạo ra một kịch bản “mù dẫn mù”. Cách để lật ngược phương trình đó là bằng cách kết hợp trí tuệ nhân tạo với các rào cản an ninh. Với các hệ thống xem xét và sửa chữa MCP được trang bị, bạn có thể biến trí tuệ nhân tạo từ một rủi ro ròng thành một lợi ích ròng. Không có chúng, rủi ro vượt quá lợi ích.
Khi mã được tạo bởi trí tuệ nhân tạo trở nên phổ biến hơn, những biện pháp phòng ngừa nào các tổ chức nên thực hiện để đảm bảo niềm tin vào những gì họ triển khai?
Xử lý mã được tạo bởi trí tuệ nhân tạo như bất kỳ phụ thuộc của bên thứ ba nào. Điều đó có nghĩa là giám sát liên tục, xác minh tự động và các rào cản tại mọi giai đoạn của đường ống. Bạn cũng cần đảm bảo rằng các công cụ xem xét trí tuệ nhân tạo của bạn được đào tạo trên mã an toàn, chất lượng cao – không chỉ các kho lưu trữ GitHub ngẫu nhiên.
Và sau đó đi vượt ra ngoài việc phát hiện. Khi một phụ thuộc rủi ro được đánh dấu, các công cụ của bạn nên đề xuất đường nâng cấp tránh làm hỏng ứng dụng của bạn. Đó là sự khác biệt giữa sự hỗn loạn và kiểm soát. Tôi thích nghĩ về nó như các làn đường bowling: quả bóng vẫn di chuyển nhanh, nhưng nó vẫn trên đường ray.
Minh bạch là trung tâm của phong cách lãnh đạo của bạn. Làm thế nào việc chia sẻ cả thành công và thất bại ảnh hưởng đến văn hóa và hiệu suất?
Chúng tôi nhắm đến sự minh bạch triệt để tại Endor Labs. Điều đó có nghĩa là chia sẻ cả tốt và xấu – và không chỉ hiệu suất của công ty, mà còn những thứ như kế hoạch cổ phiếu và rủi ro chiến lược. Nhân viên là người lớn. Đội ngũ của chúng tôi có thể xử lý thực tế. Việc cởi mở xây dựng niềm tin, tham gia và sở hữu, và nó giúp mọi người đưa ra quyết định tốt hơn.
Bạn thường trao quyền cho các nhà lãnh đạo mới nổi sớm trong sự nghiệp của họ. Bạn đưa ra lời khuyên gì cho các nhà quản lý lần đầu tiên khi họ đảm nhận các trách nhiệm lớn?
Tôi thích trao cho các thành viên đội ngũ đầy hứa hẹn vai trò lớn sớm và tin tưởng họ sẽ phát triển vào vị trí đó. Với sự hướng dẫn và hỗ trợ, họ học nhanh. Lời khuyên của tôi: chấp nhận trách nhiệm, học hỏi từ thất bại và xây dựng uy tín thông qua hành động. Người ta thường ngạc nhiên về những gì họ có thể đạt được khi bạn cho họ không gian.
Nhìn về tương lai năm năm, bạn thấy những cơ hội và thách thức lớn nhất trong việc bảo vệ chuỗi cung ứng phần mềm là gì?
Với các trợ lý mã hóa trí tuệ nhân tạo và các nhà phát triển công dân đang thay đổi lại các luồng làm việc, chúng tôi sẽ cần các hệ thống hoạt động như một “nhà lập trình an ninh mạng” đang xem xét từng yêu cầu kéo trong thời gian thực, mở rộng xem xét mã an toàn, và cung cấp ngữ cảnh mà các nhà phát triển có thể tin tưởng. Đó là lý do tại sao tại Endor Labs, chúng tôi xây dựng Máy chủ MCP và kiến trúc đa tác nhân, những thứ đang giúp khách hàng theo kịp với phát triển bản địa trí tuệ nhân tạo.
Thách thức là chuỗi cung ứng bản thân đang trở nên phức tạp hơn. Ngày nay, mã chủ yếu được lắp ráp từ các thành phần bên ngoài, và mỗi công cụ trí tuệ nhân tạo mới giới thiệu một lớp phụ thuộc khác. Các công ty không suy nghĩ lại mô hình của họ sẽ thấy mình bị phơi bày.
Chúng tôi đang thấy sự cấp bách này diễn ra trong thời gian thực – Endor Labs hiện đang bảo vệ hơn 7 triệu ứng dụng, quét 1,6 triệu yêu cầu kéo mỗi tháng, và giảm tiếng ồn hơn 90% cho các đội ngũ kỹ sư. Năm năm từ bây giờ, các tổ chức đứng đầu là những tổ chức coi việc mã hóa an toàn là một phần cốt lõi của năng suất nhà phát triển.
Cảm ơn cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập Endor Labs.












