访谈
Neatsun Ziv,OX Security联合创始人兼首席执行官 – 采访系列

Neatsun Ziv,OX Security联合创始人兼首席执行官,是重新定义DevSecOps时代软件供应链安全的先驱之一。在创立OX之前,他曾担任Check Point的网络安全副总裁,领导全球性举措并协调对高调威胁(如SolarWinds (SWI ) 和NotPetya)的快速响应。他的工作经常使他与国际刑警组织、国家CERT和其他执法机构直接合作,共同应对过去十年中一些最关键的网络事件。
OX Security 是一个应用程序安全平台,旨在帮助组织关注真正重要的风险。通过分析可利用性、可达性和业务影响,该平台在整个软件开发生命周期中提供基于证据的优先级排序。凭借从代码到云的全方位覆盖、100多个集成和无代码工作流,OX将引导式修复直接嵌入开发人员的工作流程中,确保安全措施既有效又无摩擦。
在联合创立OX Security之前,您曾在Check Point领导重大事件响应。是什么让您决定是时候创办自己的公司了?您在应用程序安全领域看到了什么空白?
在Check Point工作期间,我亲身经历了“企业速度差距”——传统的安全企业行动速度较慢。我还看到安全团队在各种方面效率较低,特别是在正确优先考虑风险方面。
同时,我认识到生成式人工智能(当时处于初期阶段)代表了安全工具需要如何演进的未来,而且它的发展速度非常快。几个关键的转变同时发生:
威胁行为者加速:攻击者正在迅速采用新技术和技术,以比安全解决方案能够跟上的速度更快的速度发展。
“Vibe编码”现象:当时这个术语还不存在,但我看到开发人员越来越多地依赖人工智能辅助编码工具,如Copilot,从而从根本上改变了软件的构建方式,并引入了全新的安全考虑。
供应链攻击演变:软件供应链攻击的加速创造了对应用程序安全的新方法的迫切需求,而现有的工具根本无法解决这些问题。
在现有的企业结构内进行的渐进式改进将不足以应对这些迅速演变的挑战。
我的最后一个认识是,威胁正在快速进入代码中——安全需要跟随。我们需要打破已知的框架,开始一场新的快速竞赛。
OX的核心使命是帮助开发人员关注真正重要的5%的漏洞。当您对这一洞察有了什么样的认识,它又如何指导今天的产品决策?
在管理过相当大的开发团队之后,我亲眼目睹了安全相关问题的庞大数量可能会让人感到不知所措。您需要了解什么是重要的,什么不是。浏览无穷无尽的清单不会使公司更接近风险降低,反而会制造沮丧,甚至使公司远离风险降低,因为这只会消耗大量时间和资源。
这教会了我们,我们需要帮助开发人员关注真正重要的事情——然后向他们解释为什么它很重要。之后,我们需要向他们展示如何轻松解决它,或者更好的是——直接为他们解决它,这现在通过工具如 Agent OX 成为可能。
这一洞察成为我们建立公司的基础,也是指导我们所有产品决策的基础。我们开发的每个功能、每个能力都从一个问题开始:“这是否帮助开发人员关注真正重要的事情?这是否降低了风险?”
该平台的核心是“代码投影”技术,用于跨SDLC映射风险。您能解释一下这项技术是如何工作的,以及它与其他漏洞管理工具有什么不同之处吗?
代码投影从本质上来说是一种技术,它可以预先看到代码中的问题,并知道当代码到达云端时会如何表现。这使您能够在问题出现在生产环境之前就解决它们——当风险已经暴露时。
它的工作原理是理解每个代码片段都有一个构建和部署到云端的过程——CI/CD。我们可以读取代码并解释其含义。为了给出一个直截了当的例子——暴露在互联网上的内容显然与不暴露的内容有不同的含义。
与其他产品的关键区别在于,大多数工具的工作都以一个长长的问题清单结束。没有办法专注于5%或更少的真正重要的风险,过滤这些清单——您最终会得到几乎无关紧要的时间框架。您也不知道该将哪个问题分配给哪个开发人员。
我们的方法完全改变了这一点——我们不仅仅识别问题,我们还提供背景、优先级和明确的所有权。
您提供了扫描工具、密钥管理、SBOM、SaaS发现等方面的全面集成。将所有这些集成到开发人员的无缝体验中,技术上最困难的挑战是什么?
最难的问题是将数据转化为洞察力。数据是您刚刚提到的所有内容。但是,开发人员需要清晰、项目符号和推理。有针对性的沟通。如何将数据转化为可执行的洞察力——这是该行业最大的挑战。
以一种能够讲述一个连贯的故事并提供清晰、优先的行动方案的方式来综合这些信息,这是最大的挑战,这些行动方案是开发人员可以实际执行的。
PBOM(管道物料清单)是OX的一项创新。它与SBOM有什么不同之处,为什么它对于保护现代软件供应链至关重要?
PBOM是指从软件编写到投入生产的整个过程中发生的一切。SBOM是其中的一个组成部分,它查看应用程序内的所有软件包。
为了回答前面的问题,PBOM实际上是使我们能够将数据转化为洞察力的基础,因为它查看了更广泛的图景——所有数据。它捕获了代码的整个旅程和转换,而不仅仅是最终的组件。
这种全面的视角至关重要,因为传统的安全工具只能看到最终结果,忽略了在开发和部署期间发生的关键攻击面,例如损害的构建工具、恶意提交或管道操作。
OX刚刚推出了Agent OX——一种新的多代理架构,每个AI模型都专注于特定的漏洞类型和编程语言。是什么驱动了这一设计决策,您又如何确保它提出的修复是可解释和可信的?
我们通过研究人类如何发展专业知识并将同样的原则应用于人工智能来创建这种多代理方法。要成为某个领域的专家,开发人员需要在语言、特定架构和特定组织方面都有专长。单个开发人员无法解决所有问题,同样的逻辑也适用于单个AI代理——它也无法达到那种水平的专长。此外,您还需要一个能够处理质量保证的代理。
因此,每个代理在其特定领域发展出深厚的专业知识,就像人类专家一样。
为了确保可信度和可解释性,每个代理不仅提出修复方案,还解释其推理过程,展示其工作过程,并允许开发人员了解为什么选择了特定的解决方案。
是什么让您专注于直接在开发人员的工作流程中实现一键式修复?您又如何确保开发人员保持控制并避免意外的副作用?
主要思想是减少摩擦并增强安全修复。我们给予开发人员完全的控制权来审查和验证提出的修复方案,然后再接受它。
关键在于“一键式”并不意味着“自动”——它意味着简化。开发人员可以看到将要发生的确切变化,了解为什么,并审查提出的解决方案,然后选择单击即可应用。控制权和决策权完全掌握在他们手中,但我们消除了研究和实施修复方案的繁琐手动工作。
您有Microsoft (MSFT )、IBM和SoFi等客户。这些企业关系如何影响您对工具如Agent OX的路线图和反馈过程的看法?
我们与数百位客户合作,其中几十位客户公开与我们分享他们遇到的挑战。关于路线图和设计模式的深入讨论是我们能够精细调整提出的解决方案的基石。我们非常重视与客户的关系,并将其视为公司的首要任务,这指导我们了解现实世界的需求并创建解决方案来满足这些需求。
随着AI安全工具变得更加主流,您如何平衡自动化与开发人员的信任和控制?您在辅助和自治之间划出界限的位置在哪里?
正如我们在之前的革命中所看到的,那些不跳上这辆马车的人是不会生存的。我们开始看到我们合作的组织已经将所有资源转移到人工智能的采用,因为他们理解我们正在见证一场革命。
这些实际上是我们最具合作性的客户,因为他们面临着一种新的、未被探索的紧张关系:他们的开发人员需要快速地使用人工智能工具,但他们又担心失去控制。他们甚至愿意接受风险和暂时失去控制,以获得竞争优势,但他们需要我们帮助他们重新获得信任。我们的任务是让他们获得所需的速度,同时在过程中重建信任。
您最近完成了6000万美元的B轮融资。这笔资金将如何加速OX的下一阶段增长——无论是在技术、营销还是国际扩张方面?
新资金的本质是扩张,并将帮助我们增强识别来自人工智能生成代码的风险的能力,我们现在已经开始看到随着Agent OX的推出。
我们已经每天为200多位付费客户分析超过1亿行代码。这笔资金使我们能够在全球范围内扩大这一影响,同时保持我们一直以来关注的核心问题:“这是否帮助开发人员关注真正重要的事情?这是否降低了风险?”
感谢这次精彩的采访,希望了解更多的读者可以访问OX Security。












