访谈
希克尔·夏尔马,Astra Security联合创始人兼首席执行官 – 采访系列

希克尔·夏尔马 是 Astra Security 的创始人,这是一家持续渗透测试平台。在他的职业生涯初期,希克尔为多家企业、初创公司和银行提供了网络安全方面的咨询。帮助一些顶级企业保护他们的网站和应用程序后,希克尔注意到传统的渗透测试是多么无效,并创立了 Astra Security 来弥补这一缺陷。他深深关心构建习惯性产品和设计直观的营销活动。
Astra Security 最近 筹集了 270 万美元 来革新网络安全,采用 AI 驱动的渗透测试。
您的旅程始于为企业和银行提供网络安全方面的咨询。您在传统渗透测试中发现了哪些缺陷,导致了 Astra Security 的创立?
传统的渗透测试通常被视为一次性的练习,通常由监管要求或当怀疑存在漏洞时触发,这使得应用程序在两次渗透测试之间的时间内容易受到攻击。传统的渗透测试是服务驱动的,通常会用 500 页的报告淹没客户,这些报告充满了术语,但缺乏可行的见解。
沟通通常是无结构的,导致利益相关者、开发人员、CTO、CISO,甚至渗透测试人员都感到沮丧,因为缺乏无缝的协作和清晰的补救指导。随着 AI 加速新代码被推入生产,传统的渗透测试方法无法跟上。这导致我们创建了 Astra Security,一种持续的进攻性渗透测试平台。
Astra Security 旨在使网络安全变得“超级简单” для中小企业。您的方法与传统的安全解决方案有什么不同?
中小企业需要简单有效的安全解决方案,不会减慢他们的速度。这就是 Astra Security 与众不同的地方。我们的方法围绕易用性、自动化、可行的见解和大规模的持续安全性构建。每隔几个月就会出现新的工具和技术,中小企业难以跟上。Astra 提供了所有这些功能,但不使用花哨的名称,以保持平台的用户友好性。
我们的平台直接集成到 CI/CD 流水线中,提供实时警报和引导式补救,这样没有专门的安全专家的团队也可以保持安全。
Astra 的一些最具创新性的 AI 驱动的安全功能是什么?
Astra 的 AI 驱动的进攻性安全引擎旨在检测、关联和补救漏洞。我们的平台不断扫描基础设施,利用 AI 驱动的攻击模拟和威胁建模,模仿真实世界的黑客策略,以发现最复杂的威胁。我们提供一个友好的机器人“Astranaut”,它了解每个漏洞的上下文,并帮助开发人员快速修复漏洞。
Astra Security 提供“持续渗透测试”。这与传统渗透测试有什么不同,为什么这种转变是必要的?
Astra 的持续渗透测试平台使安全性变得实时和主动,而不是传统的单次测试。我们的 AI 驱动的平台不断扫描基础设施,检测漏洞,模拟真实世界的攻击,提供即时警报、风险优先级和 AI 驱动的补救,这样开发人员就可以更快地修复问题。由于网络威胁每天都在演变,企业不能等待几个月进行下一次测试。Astra 结合了 AI 自动化和专家验证,确保 24/7 的保护和降低风险暴露。
您的平台每月发现超过 110,000 个漏洞。您能否分享一些最令人惊讶或最关键的漏洞的见解?
我们每月实际发现的漏洞数量超过 200,000 个。我们仍然看到注入式攻击,如 SQL 和脚本攻击,这些攻击已经存在多年,仍然是我们平台上最常见的发现之一。令人惊讶的是,访问控制中断非常普遍,许多应用程序容易受到这种攻击。我们在内部推出访问控制中断扫描器模块后,在大规模上观察到了这一点。另一个令人惊讶的事情是,客户端代码中经常意外地提交机密密钥,从 Stripe、Slack 到电子邮件服务提供商的密钥,我们都见过了。
人工安全研究人员在 Astra 的 AI 驱动的渗透测试平台中扮演什么角色?自动化和人工专业知识如何相互补充?
在 Astra,我们的 AI 自动化和安全专家共同合作,提供精确、可行和实时的安全评估。虽然 AI 加速了漏洞检测和攻击模拟的自动化,但我们的安全研究人员带来了深入的背景、验证和创新分析,确保没有关键缺陷被忽视。我们相信,渗透测试人员现在有着更重要的角色,他们不再需要花时间报告低风险漏洞,而是专注于实际的关键潜在攻击。
随着云环境变得越来越复杂,Astra Security 如何演变以保护现代的 SaaS 和云基础设施?
我们的平台主动扫描云工作负载、API 和身份,检测配置错误、权限升级风险和真实世界的攻击向量。Astra 确保企业可以在不损害敏捷性的情况下安全扩展,具有深入的云集成、自动化的合规性检查和 CI/CD 流水线中的安全性。
您曾参与过高调的漏洞赏金计划。您最难忘的漏洞发现是什么?
我最难忘的漏洞发现之一是在一个大型市场平台上发现了一个关键的身份验证绕过和注入攻击。该漏洞允许攻击者在没有有效凭证的情况下访问用户帐户,可能会暴露敏感的财务数据。使这一发现突出的原因是其现实世界的影响——如果被利用,它可能会导致大规模的财务欺诈。负责任的披露确保漏洞在造成任何损害之前被修复。
您积极参与网络安全,并经常在行业活动中发言。社区参与在塑造 Astra 的使命中扮演什么角色?
社区参与对于 Astra 的使命至关重要。与安全专业人员、开发人员和 CISO 的互动帮助我们直接了解新出现的挑战。这些见解直接影响我们的产品创新,确保我们构建的解决方案不仅是尖端的,还实用、有效,并符合行业需求。在 Astra,我们建立了 403 圈——我们的专属社区,拥有 100 多名 CTO 和 CISO,他们在这里分享经验、交流见解,并从前线的同行那里寻求指导,共同应对网络安全挑战。
五年后,您希望 Astra Security 发展到什么阶段?您对其对网络安全行业的影响有何最终愿景?
五年后,Astra 将站在 AI 驱动的进攻性安全的前沿,使持续渗透测试成为行业标准。我们的目标是通过提供自动化的智能安全引擎来消除传统的被动安全方法,该引擎可以实时检测、优先级和补救漏洞。Astra 将塑造主动网络安全的未来,帮助企业超越定期的安全测试,转向始终在线、由 AI 驱动的保护,这种保护可以随着他们的发展而扩展。
感谢这次精彩的采访,希望了解更多的读者可以访问 Astra Security。












