访谈

Root.io 的 CEO 和联合创始人 Ian Riopel – 采访系列

mm
将 Unite.AI 添加到您在 Google 上的首选来源

Ian Riopel,Root.io 的 CEO 和联合创始人,领导公司的使命,以云原生解决方案保护软件供应链。他在科技和网络安全领域拥有超过 15 年的经验,曾在 Slim.AI 和 FXP 担任领导职务,专注于企业销售、上市策略和公共部门增长。他拥有 MIT 斯隆管理学院的 ACE 证书,并毕业于美国陆军情报学校。

Root.io 是一个云原生安全平台,旨在帮助企业保护其软件供应链。通过自动化开发管道中的信任和合规性,Root.io 为现代 DevOps 团队实现更快、更可靠的软件交付。

是什么启发了 Root 的创立,自动化漏洞修复(AVR)理念是如何产生的?

Root 诞生于我们亲身经历的深刻沮丧:组织投入大量时间和资源追逐永远无法完全消除的漏洞。分类已经成为对抗迅速积累的 CVE 技术债务的唯一防御,但随着新出现的漏洞的速度,分类本身已经不够了。

作为 Slim Toolkit(以前称为 DockerSlim)的维护者,我们已经深入参与容器优化和安全。因此,我们自然会问:如果容器可以在标准软件开发生命周期中自行修复漏洞怎么办?自动修复,即现在所知的自动化漏洞修复(AVR),是我们的解决方案——一种不关注分类和列表构建,而是直接消除漏洞的方法,不会在您的软件中引入破坏性更改。

Root 以前被称为 Slim.AI——是什么促使了重新命名,公司在此过程中如何演变?

Slim.AI 最初是一个帮助开发人员最小化和优化容器的工具。但我们很快意识到我们的技术已经演变成了一种更有影响力的东西:一种能够在大规模生产中主动保护软件的强大平台。更名为 Root 体现了这种转变——从开发人员优化工具到能够使任何组织在几分钟内满足对开源软件的严格安全要求的强大安全解决方案。Root 体现了我们的使命:找到软件风险的根源,并在它们成为事件之前修复漏洞。

您的团队在网络安全领域有深厚的根基,包括 Cisco、Trustwave 和 Snyk。您的集体经验如何塑造了 Root 的 DNA?

我们的团队已经构建了安全扫描器,保护了全球企业,并为一些最敏感和高风险的基础设施设计了解决方案。我们直接处理了速度、安全性和开发人员体验之间的权衡。这种集体经验从根本上塑造了 Root 的 DNA。我们痴迷于自动化和集成——不仅仅是识别安全问题,还要迅速解决它们,而不会制造新的摩擦。我们的经验指导每一个决定,确保安全性加速创新,而不是减慢速度。

Root 声称可以在几秒钟内修复容器漏洞——无需重建,无需停机。您的 AVR 技术实际上是如何工作的?

AVR 直接在容器层工作,迅速识别易受攻击的包并在图像本身中修复或替换它们——无需进行复杂的重建。可以将其视为在保留依赖项、层和运行时行为的同时,轻松地热交换易受攻击的代码片段以获得安全的替换品。无需等待上游补丁,无需重新架构您的管道。这是按照创新速度进行修复。

您能解释 Root 与其他安全解决方案(如 Chainguard 或 Rapidfort)有什么不同之处吗?您在这个领域的优势是什么?

与 Chainguard 不同,Chainguard 需要使用经过策划的图像进行重建,而 Rapidfort 则通过缩小攻击面而不是直接解决漏洞,Root 直接修复现有的容器图像。我们可以无缝地集成到您的管道中,而不会造成任何干扰——没有摩擦,没有手工操作。我们不是要取代您的工作流程,我们是要加速和增强它。每个通过 Root 运行的图像基本上都是一个黄金图像——完全安全,透明,受控——通过消除漏洞和节省时间来实现快速的 ROI。我们的平台将修复时间从几周或几天缩短到仅 120-180 秒,使得高度监管行业的公司可以在一次会话中消除数月的漏洞积压。

开发人员应该专注于构建和交付新产品,而不是花费数小时修复安全漏洞,这是软件开发中耗时且常常令人害怕的方面,阻碍了创新。更糟糕的是,许多这些漏洞甚至不是他们自己的——它们来自第三方供应商或开源软件项目的弱点,迫使团队花费宝贵的时间解决别人的问题。

开发人员和研发团队是任何组织中最大的成本中心,既包括人力资源,也包括支持他们的软件和云基础设施。Root 通过利用代理人工智能(agentic AI)而不是依赖开发人员全天候手动检查和修复已知漏洞来缓解这一负担。

Root 如何利用代理人工智能来自动化和简化漏洞修复过程?

我们的 AVR 引擎使用代理人工智能来复制一位经验丰富的安全工程师的思维过程和操作——快速评估 CVE 影响,识别最佳可用补丁,严格测试和安全应用修复。它在几秒钟内完成了原本需要大量手动工作的任务,并可以同时跨越数千个图像。每次修复都会教导系统,不断提高其有效性和适应性,基本上将一名全职安全工程师的专业知识直接嵌入您的图像中。

Root 如何无缝地集成到现有的开发人员工作流程中,而不会增加任何摩擦?

Root 可以轻松地集成到现有的工作流程中,直接插入您的容器注册表或管道中——无需重新构建,无需新代理,无需额外的 sidecar。开发人员可以按通常的方式推送图像,Root 会在原地或作为新标签处理修复和发布更新的图像。我们的解决方案在需要时保持不可见,提供详细的审计跟踪、全面 SBOM 和简单的回滚选项。

您如何平衡自动化和控制?对于希望保持可见性和监督的团队来说,Root 有多可定制?

在 Root 中,自动化增强了控制,而不是减少控制。我们的平台高度可定制,允许团队根据具体需求调整自动化的程度。您可以决定什么时候自动应用,什么时候需要手动审查,什么时候排除。我们通过详细的 diff 视图、变更日志和影响分析提供了广泛的可见性,确保安全团队始终了解并拥有权力,从不被蒙在鼓里。

随着成千上万的漏洞被自动修复,您如何确保稳定性并避免破坏依赖项或中断生产?

稳定性和可靠性是 Root 的 AVR 采取的每一项行动的基础。默认情况下,我们采用了一种保守的方法,仔细跟踪依赖关系图,采用兼容性感知补丁,并在部署之前使用所有可用的开源项目测试框架对每个修复后的图像进行严格测试。如果出现任何问题,它会被及早发现,回滚也很容易。在实践中,我们在成千上万次自动修复中保持了低于 0.1% 的故障率。

随着人工智能的发展,潜在的攻击面也会增加。Root 如何为新兴的 AI 时代安全威胁做准备?

我们将人工智能视为潜在的威胁向量和防御超能力。Root 正在主动将弹性直接嵌入软件供应链,确保容器化工作负载(包括复杂的 AI/ML 堆栈)在持续进行中得到加固。我们的代理人工智能随着威胁的发展而演进,自主地以比攻击者能够采取行动更快的速度适应防御。我们的最终目标是实现自主软件供应链弹性:能够以新出现威胁的速度自我防御的基础设施。

感谢这次精彩的采访,希望了解更多的读者可以访问 Root.io

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。