访谈
薩姆·金,Veracode 首席執行官 – 專訪系列

薩姆·金是 Veracode 的首席執行官,也是一位公認的商業管理和網絡安全專家。作為 Veracode 的創始成員,薩姆在公司過去 17 年的成長軌跡中發揮了重要作用,幫助公司從一家小型初創企業成長為一家估值超過 25 億美元的公司。
Veracode 是一家 應用程式 安全公司。 成立於 2006 年,提供 SaaS 應用程式安全性,將應用程式分析整合到開發管道中。
您已經從事網絡安全工作超過 20 年,最初是什么吸引您進入這個行業?
我對網絡安全的興趣並不是從一開始就有的。 我在計算機和技術領域工作了很長時間,大約在 2000 年,我的一個朋友創辦了一家網絡安全公司,並邀請我加入。 當時我對網絡安全知之甚少,但是一旦我開始涉足這個領域,剩下的就是歷史了。
您最初以 Veracode 的 VP of Service Delivery 身份加入公司,現在您已經晉升為 CEO。 在這個過程中,您有什麼關鍵的收穫?
我感到很幸運能夠經歷這個旅程。 我在 Veracode 的 17 年里,曾經擔任過公司的大部分職務,我認為最重要的收穫是,發展一個成功的企業首先是一項團隊合作。 從 VP of Service Delivery 到 CEO,我們學會了不是一個人,而是整個組織的聯繫和集體努力,決定了我們成就的速度和規模。 我也對不同角色的要求有了更多的同理心,因為我曾經擔任過公司從無收入到全球企業的各個職務。
Veracode 的願景是要讓軟體從一開始就被開發成安全的。 您能否討論一下企業為什麼應該在軟體開發生命週期的早期階段就整合應用程式安全性?
軟體是組織的基礎,企業需要意識到在軟體開發生命週期(SDLC)早期階段整合應用程式安全性,不僅是正確的做法,也是明智的做法。 根據 NIST 的數據,在 SDLC 後期或應用程式上線後發現和修復漏洞的成本是非常高的。 此外,當安全檢查阻礙開發人員將功能推向市場的時候,會給開發人員帶來沮喪的體驗。 理想的過程包括在 IDE 和 CI/CD 管道中進行測試。 當安全測試和修復深度整合到 SDLC 工具鏈中時,開發代碼的過程就變成了開發安全代碼的過程。
Veracode 幫助企業建立和執行可擴展的 AppSec 和 DevSecOps 程序。 對於不熟悉這些術語的讀者,您能否為我們定義它們?
AppSec 是「應用程式安全」的簡稱,指的是用於開發一個能夠確保代碼安全的程序的工具、政策和實踐,涵蓋內部軟體開發以及第三方應用程式、開源代碼和擴展軟體供應鏈。 DevSecOps,也被稱為「安全 DevOps」,是一種思維方式,即安全性在整個 SDLC 中都被整合,從需求到架構和設計、編碼、測試、發佈和部署。 本質上,這意味著所有參與軟體開發的人都對應用程式安全性負有責任。 這兩個概念是相互關聯的,因為它們共享著做出更好的安全性決策和以更快的速度和效率交付更安全的軟體的目標。
您能否簡要討論一些 Veracode 提供的不同解決方案,例如 Veracode SAST、Veracode SCA 和 Veracode DAST?
Veracode 的靜態分析(SAST),它將安全性嵌入到組織的整個 SDLC 中,以便開發人員可以在其集成開發環境(IDE)中編寫安全代碼,自動化掃描到其連續集成和連續交付/部署(CI/CD)管道中,並在部署之前確保政策合規性。 它通過掃描代碼並找到缺陷來管理風險,然後對發現結果進行分類並為開發人員提供上下文指導,以優先考慮努力、修復關鍵缺陷和降低風險。
Veracode 的軟體組成分析(SCA)自動查找組成應用程式的所有組件,並為管理它們中的風險提供處方。 SCA 的機器學習和自動修復功能提供修復建議,目的是以最少的生產中斷來實現這一點。
最後,動態分析(DAST)是 Veracode 智能軟體安全性平台的一部分,允許安全團隊發現它們以前不知道的攻擊面,找到運行時環境中的漏洞,並對其 Web 應用程式和 API 的安全性狀態有全面瞭解。
2023 年 4 月 18 日,Veracode 推出了智能軟體安全性,並推出了 Veracode Fix,一種利用 GPT(生成式預訓練轉換器)技術的工具。 GPT 在網絡安全領域中如此重要的突破是什么?
軟體開發和安全團隊一直在努力跟上節奏。 多年來,軟體安全性一直圍繞著測試來發現問題,但對於每個發現的問題,都有一個手動任務來修復。 開發人員經常被要求花費他們沒有的時間來修復他們不理解的安全漏洞,在他們沒有創建的代碼中… 只要修復一個漏洞的時間,就會在其他地方創建兩個新的漏洞。 轉型的需要是明顯的。
Veracode Fix 提供了這種轉型,從尋找到修復的范式轉變,標誌著智能軟體安全性的開始。 通過利用人工智能(AI)自動生成不安全軟體的修復,Veracode Fix 終於將缺陷修復的自動化帶到了軟體安全領域,並重新平衡了軟體安全的格局。 與大多數生成式 AI 編碼工具不同,Veracode Fix 不是基於開源代碼或野外代碼進行訓練,也不使用或保留客戶數據來訓練模型。
相反,我們使用 Veracode 的專有、策劃的數據集和監督學習和我們的領先安全研究人員和應用程式安全顧問團隊的對齊來訓練 Veracode Fix,提供 Veracode 的集體經驗和專業知識,通過一個簡單而強大的體驗:Veracode 的力量在您的指尖。
Veracode Fix 工具從 AI 僅僅識別問題轉變為修復問題。您能否討論一下這種轉變提供的可擴展性益處?
組織不得不在修復軟體安全漏洞和滿足推動代碼到生產的激進截止日期之間做出選擇。 由 AI 和 Veracode 的專有數據集提供支持,Veracode Fix 通过啟用開發人員快速編寫更安全的代碼來節省開發人員的時間。 這意味著需要數小時才能修復的漏洞,現在可以在幾分鐘內修復。 可擴展性的益處是明顯的 – 開發人員現在可以更快地創建更多軟體,因此可以安全地創新。
在問題被修復之前,需要多少人工干預,人們在這種網絡安全中扮演什么角色?
盡管軟體開發過程中有自動化,但修復安全漏洞(尤其是在第一方代碼中)一直依賴於過度勞累和缺乏支持的開發人員的手動努力。 直到現在。
Veracode Fix 使用機器學習來生成開發人員可以審核和實施的建議修復,無需編寫任何代碼。
需要注意的是,Veracode Fix 不會自動修復代碼,而是建議修復。 開發人員審核和實施修復,無需編寫任何代碼。 這節省了開發人員的時間,加速了安全開發,使得以最少的努力和成本管理風險和償還安全債務成為可能。
您還有什麼其他想法要分享關於 Veracode 嗎?
技術不斷演進,Veracode 也在不斷演進,但目標自 2006 年以來一直保持不變:在規模上保護軟體。 就像 Veracode 17 多年前開創了 AppSec 一樣,我們現在正在開創智能軟體安全性。 我們的產品和創新,例如 Veracode Fix,體現了這一點。
Veracode 由 Chris Wysopal 創立,他是一位前白帽黑客,現在是一位網絡安全政策影響者。 1998 年,作為 L0pht 黑客集體的一員,Chris 在美國參議院委員會面前作證,調查政府網絡安全問題,他說網絡安全供應商需要做得更好 – 他們需要擁有問題。
自成立以來,Veracode 已經從一家初創企業成長為一家全球性企業,擁有超過 2600 位客戶… 多年來,這是一個令人驚奇的旅程。 這得益於我們致力於幫助客戶解決他們最大的挑戰:將安全性整合到 SDLC 中;建立開發人員的安全能力;保護軟體供應鏈;管理 Web 應用攻擊面風險;以及保護基於雲的原生應用開發。 我們是 Gartner 應用程式安全測試魔術象限中的 10 倍領導者,這是我們行業中最深入的評估之一,我們在過去的幾年中獲得了眾多行業殊榮。
我們特別自豪的一個領域是我們在整個歷史中培養的文化。就在去年,Veracode 被評為 2022 年波士頓環球報的最佳工作場所和 2023 年 Energage 的美國最佳工作場所。 我們感到榮幸和謙卑地獲得這些殊榮,因為我們以培養一個包容性的文化為榮,這種文化培養了人才並使員工能夠發揮出最佳水平。
感謝這次精彩的採訪,讀者如果想了解更多,請訪問 Veracode。












