访谈
Cycode联合创始人兼CTO罗南·斯拉文 – 采访系列

罗南·斯拉文,Cycode联合创始人兼CTO,是一位连续创业者,曾是以色列国防军8200部队的军官。在2019年创立Cycode之前,他联合创立了FileLock,该公司于2018年被Reason Security收购,并担任Reason Cybersecurity的研究负责人。斯拉文在恶意代码检测、漏洞研究和利用方面拥有深厚的专业知识,他的职业生涯始终处于高级安全研究和产品创新交叉点上。
Cycode是一款AI原生应用安全平台,通过从代码到运行时的可执行上下文,将安全和开发团队联系起来。通过将AST、ASPM和软件供应链安全汇聚在一起,它可以保护AI和人工生成的代码。凭借其Risk Intelligence Graph(RIG)、专有扫描器和集成,Cycode提供即时风险检测、变化影响分析(CIA)和AI驱动的修复,填补了可见性差距,加速了补救,并从第一天起降低了成本。
是什么激发了您创立Cycode的灵感,您最初试图解决软件安全领域的哪些关键问题?
Cycode的想法源于我们反复观察到的现象:源代码被盗或无意中泄露到错误的场所。在花费多年时间从事网络安全和进攻性安全领域,并在Reason领导端点保护之后,我们意识到源代码的重要性——不仅仅是代码行,而是公司最有价值的资产之一。它并没有得到应有的安全保护。
这种令人开眼界的认识激发了我创立Cycode的灵感。从一开始,我们的使命就很明确:保护源代码的每个阶段,从编写到发布,不会阻碍开发人员的动力和势头。我们旨在确保安全和工程可以并肩工作,安全无缝地集成到日常工作流程中,而不是成为障碍。
最重要的是,给团队提供了他们需要的可见性、问责制和协作。开发人员不应该为了安全而牺牲他们的生产力,安全团队也不应该在没有上下文或控制的情况下运作。Cycode的目的是使两者成为可能。
您作为网络安全创业者的前期经验以及您在以色列精锐情报单位8200部队的服务如何塑造了您在Cycode的技术方法?
我在以色列网络安全生态系统中的时间,特别是在精英技术环境中,灌输了精确、适应性和无情的好奇心。无论我是在8200部队还是早期的创业日子里,我都学会了像攻击者和防御者一样思考。这种双重视角是我们构建Cycode的基础。
作为一名网络安全创业者,我亲眼目睹了安全格局变得碎片化和反应性。安全工具通常是在事后附加的,留下开发人员在没有上下文的警报迷宫中导航。那就是我们要改变的。
在Cycode,我们采取了系统级的方法,将源代码视为关键资产,并从一开始就将安全性构建到软件开发生命周期中。我的背景教会了我,安全性必须是主动的、有上下文的和面向开发人员的。这就是为什么我们如此专注于自动化、可见性和弥合安全性和软件开发之间的差距的原因。它不仅仅是关于发现漏洞,而是关于快速修复重要的问题。
Cycode结合了多层保护,包括AST(应用安全测试)和ASPM(应用安全姿势管理)。您能解释一下这些元素如何协同工作,以及Cycode的方法有什么独特之处吗?
当然。在Cycode,我们认为现代软件的安全性需要的不仅仅是扫描代码;它需要对代码的构建、部署和维护有整体的了解。作为一个AI原生的应用安全平台,我们的方法是独特的,因为它汇聚了应用安全测试(AST)、应用安全姿势管理(ASPM)和软件供应链安全(SSCS)。
AST工具,如SAST、DAST和SCA,能够有效地识别代码、依赖项和基础设施中的漏洞。但是,它们经常在孤岛中运行,生成没有上下文的警报。这就是ASPM的用途。ASPM在整个软件开发生命周期中连接了点,提供了应用安全姿势的可见性,包括风险优先级和可执行的补救。SSCS则为平台提供了额外的安全层,保护CI/CD管道。
Cycode的独特之处在于我们如何统一这些层次并为企业设定新的标准。今天,在AI时代,安全性需要变得更智能。我们已经在AST、ASPM和SSCS的基础上构建了AI代理,以帮助优先级和更快地修复问题,关闭我之前提到的安全差距。
Cycode如何与现代DevOps管道(如GitHub、GitLab或Azure DevOps)集成,以便在生命周期的早期检测风险?
Cycode是为现代DevOps而构建的。我们直接集成到GitHub、GitLab和Azure DevOps等平台中,将安全性嵌入软件开发生命周期的每个阶段,而不会减慢团队的速度。
我们的平台连接到源代码控制和CI/CD系统,以便在代码、配置和工作流中持续监控。我们实时扫描和拉取请求,因此开发人员在代码合并之前就能立即收到有关漏洞的反馈。我们还分析提交历史和元数据以将问题分配给正确的所有者,减少摩擦并加快补救速度。
在我们的方法中,我们不仅仅是显示警报;我们提供了完整的上下文。这包括问题的起源、其潜在影响以及解决它的步骤。由于我们与JIRA等工具集成,我们可以自动创建和跟踪票据,保持安全性和工程的同步。
最终,我们的目标是以受控和面向开发人员的方式将安全性向左移动,以便在管道后期之前识别和解决风险。
您能否带我们了解Cycode的风险智能图如何帮助团队在代码、容器、基础设施和运行时之间连接威胁?
是的,这是一个我们引以为傲的功能。风险智能图(RIG)是Cycode能够关联和上下文化整个软件供应链的安全数据的引擎。
可以把RIG想象成一个动态地图,它将源代码、开源依赖项、CI/CD管道、构件注册表和运行时环境等一切联系起来。它不仅仅是收集数据;它理解关系。因此,当容器中发现漏洞时,RIG可以追溯到确切的代码行、提交漏洞的开发人员、构建它的管道以及它正在运行的基础设施。
这种级别的可见性至关重要。它使安全团队能够根据实际影响而不是仅仅根据严重性评分来优先考虑风险。借助内置的AI,RIG为开发人员提供了可执行的见解和完整的上下文,使他们能够更快速、更自信地解决问题。
需要注意的是,RIG不仅仅是一个仪表板;它是一个决策工具。它帮助团队以DevOps的速度从检测到解决问题,连接碎片化系统中的点,并突出真正重要的风险。
如何检测和管理与AI生成代码和与OpenAI或Hugging Face等服务集成相关的风险?
AI生成的代码引入了一层新的复杂性和风险,特别是当它来自外部服务,如OpenAI或Hugging Face时。在Cycode,我们专门构建了功能来解决这一不断演变的威胁格局。最近,我们的AI利用性代理和MCP服务器保护了AI开发和编码工作流程。
至于我们的平台,我们提供了一个集中式应用资产清单,映射出软件生态系统中的所有组件,包括AI模型、第三方AI库和与OpenAI或Hugging Face等服务的集成。这为团队提供了对AI在哪里使用的完整可见性,即使它深深嵌入在堆栈中。
其次,我们使用专有的代码分析工具,超越了基本的关键字匹配。这些工具可以检测AI生成代码模式,并识别与机器学习、NLP或生成AI常关联的库或框架,即使它们没有被明确标记为此类工具。
第三,Cycode持续扫描AI特定的漏洞,例如对抗性攻击面、数据中毒风险和模型提取威胁。这些是传统AST工具经常忽略的新出现的攻击向量。我们根据严重性和业务影响优先考虑这些风险,并提供了针对AI上下文的补救指导。
最后,我们帮助组织遵守法规,如EU AI法案,通过自动化文档并提供对AI在应用程序中的使用的透明度。这包括生成关于AI组件、其用途和潜在影响的报告,这对于内部治理和外部审计都至关重要。
简而言之,Cycode不仅检测AI相关风险,还帮助以完整的上下文、问责制和合规性为目标来管理这些风险。
在现代SDLC环境中,秘密检测面临的最大挑战是什么?Cycode如何解决这些挑战?
秘密检测是现代软件开发中最关键和被忽视的挑战之一。秘密,如API密钥、令牌和凭据,经常被硬编码到源代码、CI/CD管道和配置文件中。随着分布式团队、开源依赖项和快速发布周期的兴起,这些秘密很容易泄露到公共存储库中或被攻击者利用。
挑战在于秘密不仅仅在代码中。它们无处不在,存在于构建环境、构件注册表和甚至第三方工具中。传统的扫描器通常会忽略它们或产生过多的噪音,使团队难以采取行动。
在Cycode,我们采取了整体的安全方法。我们的平台扫描整个SDLC,从代码存储库到CI/CD管道和运行时环境,以实时检测暴露的秘密。我们将发现结果与上下文相关联,因此团队知道不仅仅是暴露了什么,还知道它在哪里暴露、谁负责以及它有多关键。
我们还强制执行最小权限访问和安全的管道配置,以防止秘密被滥用。由于我们与问题跟踪系统和开发人员工作流集成,补救是快速和无摩擦的。
最终,秘密检测不仅仅是找到泄漏,而是保护整个软件工厂。这就是Cycode平台的设计初衷。
您如何确保在扫描漏洞或秘密时的准确性,并减少假阳性?
处理假阳性可能会让开发人员感到沮丧。当团队不断被不相关的警报轰炸时,很容易开始忽略它们,这正是真正的威胁可能会悄悄通过的时候。通过我们的SAST引擎,我们帮助团队识别代码弱点,实现准确性,并专注于真正的阳性结果,以节省时间并加速软件交付。在OWASP基准测试中,Cycode实现了2.1%的假阳性率,代表了与替代方法相比超过94%的减少。
首先,我们专注于上下文相关性。与其只是标记一个潜在问题然后继续下去,我们的平台将其映射到组织的软件供应链的更大图景中。因此,如果在提交中发现一个秘密,我们将该发现与构建它的管道、部署它的环境以及添加它的开发人员关联起来。这种额外的上下文帮助我们确定某事是否构成真正的风险,还是只是无害的东西。
接下来,我们的专有扫描算法做得远远超过基本的模式匹配。我们的秘密检测引擎分析模式、熵和字符串的使用方式,使我们能够区分真正的秘密和类似实体,例如测试数据或占位符文本。
我们还与问题跟踪系统和开发人员工作流集成,以保持一切的连接。当漏洞或秘密被确认和修复时,这种反馈帮助我们使我们的模型更智能。通过根据代码所有权分配问题,我们有助于确保问题被指派给正确的人,而不会产生不必要的重复。
最终,我们的目标很简单。我们旨在使安全成为团队可以依赖的东西:更少的假警报,更准确的发现和更快的解决。这样,团队就可以专注于解决真正重要的问题。
“开发人员优先”的安全工具的价值是什么?Cycode如何避免破坏工作流程?
本质上,开发人员优先的安全性是关于使保护快速、相关且仅在必要时可见。这就是我们保持开发进度同时保持软件安全的方式。
如果安全工具减慢开发人员的速度或让他们感到不知所措,那么这些工具就有可能被忽略。这就是为什么Cycode的设计初衷是帮助开发人员,而不是阻碍他们。
真正的价值来自于将安全性直接带入开发人员的日常工作流程。使用Cycode,安全检查会在开发人员编写和审查代码时立即进行,例如在IDE或拉取请求期间。这意味着开发人员在需要时就会收到反馈,使得在引入额外麻烦之前就能捕获问题并建立安全编码习惯变得容易。
上下文也至关重要。与其发送模糊的警报,Cycode为开发人员提供了精确的细节:漏洞是什么,它从哪里来,谁负责,以及如何解决。这种信息有助于减少混淆,并使团队能够更高效地解决问题。
通过与流行的CI/CD工具和问题跟踪器(如JIRA)集成,Cycode确保安全成为软件开发过程的不可分割的一部分,而不是独立或脱节的东西。开发人员可以保持专注,安全团队可以获得他们需要的监督。
随着更多公司在开发工作流程中采用AI,您预计会出现哪些类型的攻击或漏洞?
随着AI成为日常开发工作的不可或缺的一部分,我们可能会遇到一系列新的漏洞。这些不仅仅是技术挑战;有些将来自人们和团队与这些工具的交互方式。
最显著的风险之一是开发人员可能过度依赖AI生成的代码。虽然AI可以帮助加速过程,但它并非完美。如果开发人员假设每个AI建议都是正确的,他们可能会无意中引入隐藏的错误或安全问题。由于AI生成的代码的责任线可能会变得模糊,这些问题可能会被忽略。
还有一个日益增长的担忧,即针对AI模型和API的供应链攻击。例如,如果像OpenAI或Hugging Face这样的可信服务被破坏,或者有人将恶意模型注入工作流中,攻击者可能会改变输出或窃取敏感信息。
另一个新兴威胁是数据中毒。在这种情况下,攻击者对训练数据进行微妙、战略性的修改,这可能会影响AI模型的行为。这种攻击在诸如欺诈检测或访问控制等领域尤其危险,在这些领域,安全性至关重要。
此外,公司将面临日益增长的压力,要求解释和合规性。像EU AI法案这样的新法规将要求组织解释其AI系统如何做出决定以及这些决定的依据。这可能非常具有挑战性,如果模型是黑盒子,或者团队正在使用缺乏透明度的第三方工具。
在Cycode,我们正在开发工具来帮助团队识别AI特定的风险,例如对抗性漏洞、模型滥用和不安全的集成。我们还希望确保开发人员对他们发布的代码(无论是由人编写还是由AI生成)保持责任感。
展望未来五年,您如何看待AI在保护软件供应链方面的作用演变?
AI已经在改变我们对应用安全的方法方面发挥了重要作用,但其对软件供应链的全部影响才刚刚开始。未来五年,我相信AI将成为我们识别、优先考虑和解决整个开发过程中风险的不可或缺的一部分。
首先,AI将帮助安全和开发团队走到一起。目前,安全工具可能会中断工作流程或缺乏必要的上下文。AI有潜力通过将安全发现转化为可执行的见解、自动推荐修复并根据每个团队的工作流程生成安全代码解决方案来平滑这些边缘。
AI还将变得越来越重要,以实时理解发生了什么。它将监控构建环境、容器和API,实时识别异常活动。这种实时监控对于检测日益复杂和难以使用传统扫描技术发现的供应链攻击至关重要。
此外,AI将帮助公司应对日益复杂的法规网络。随着政府引入更多关于AI使用的规则,组织需要能够解释AI决策背后的推理、跟踪模型来源并在复杂系统中执行政策的工具。我认为AI将介入创建文档、映射依赖关系并帮助强制执行政策方面。
然而,尽管有了这些进步,人类的监督仍将至关重要。AI不是用来取代人类,而是为了赋予人类以力量。开发人员和安全团队将始终需要对AI生成的代码可能引入的新风险负责。这就是为什么我们致力于构建使AI变得尽可能透明、可理解和负责的工具的原因。
最终,AI将成为连接线,使软件供应链更加安全,但前提是我们要明智地使用它,并在每一步都让人类参与。
感谢您接受这次精彩的采访,希望阅读本文的读者可以访问Cycode,了解更多信息。












