In sintesi
- Unifica SCA, SAST e la scansione dei container in un’unica piattaforma
- Integrato in 100 repository nel giro di poche settimane grazie a un solo ingegnere
- Supporta 100 sviluppatori su GitLab, GitHub e Azure DevOps
- Offre supporto AppSec multilingue per F#, Rust, C++, C#, Python, React/TypeScript
- Consente di applicare le correzioni in anticipo grazie ai flussi di lavoro delle richieste di merge
- Migliora il ciclo di vita dello sviluppo software sicuro (SSDLC) di AutoStore grazie a informazioni utili e concrete
- Aikido Security è stata selezionata davanti a Black Duck ed Endor Labs
Sfida
Il reparto di ingegneria di AutoStore era cresciuto e si era diversificato, con quasi 100 sviluppatori che lavoravano su diversi linguaggi di programmazione, codebase e sedi in tutto il mondo. Mentre alcuni team adottavano solide pratiche di sicurezza, altri si affidavano a processi incoerenti o a flussi di lavoro obsoleti, il che determinava una copertura non uniforme. Con l’espansione dell’azienda verso uno sviluppo sempre più cloud-native, queste lacune sono diventate più difficili da gestire.
Il responsabile tecnico e il CISO si sono prefissati l'obiettivo di rafforzare il ciclo di vita dello sviluppo sicuro del software (SSDLC) di AutoStore e di garantire chiarezza e coerenza nella gestione della sicurezza a livello aziendale.
AutoStore aveva bisogno di una piattaforma in grado di garantire una visibilità completa sulla sicurezza delle applicazioni (AppSec) sia nei repository legacy che in quelli cloud-native, di supportare il suo variegato stack tecnologico e di integrarsi direttamente con GitHub, GitLab e Azure DevOps.
«Ovviamente, quando 100 sviluppatori o 10 team agiscono in autonomia, ci saranno alcune pratiche valide e altre meno», ha affermato Vegard Syre Aaker, ingegnere informatico specializzato in sicurezza presso AutoStore.
Nel frattempo, i processi di gestione dei rischi open source, che storicamente erano stati sviluppati attorno a sistemi C++, non erano in grado di adattarsi per supportare i moderni ambienti di sviluppo.
«Cercavamo uno strumento di sicurezza in grado di gestire tutti i nostri linguaggi di programmazione e di integrarsi con GitHub, GitLab e altri sistemi. I nostri repository sono molto diversi tra loro, quindi non è stato facile. Aikido era uno dei pochi strumenti in grado di soddisfare tutte le nostre esigenze.»
Una selezione curata dagli sviluppatori
L'esperienza pregressa di Vegard come sviluppatore ha influenzato la valutazione di AutoStore. Il team aveva bisogno di una piattaforma di sicurezza delle applicazioni che gli sviluppatori utilizzassero effettivamente e che si integrasse senza intoppi nei flussi di lavoro esistenti.
«Stavo cercando uno strumento che sapevo avrebbe dato più autonomia agli sviluppatori. Qualcosa che avrebbero davvero adottato e che si sarebbe integrato bene con i nostri processi.»
Questo requisito, che metteva al primo posto gli sviluppatori, era perfettamente in linea con l’approccio di Aikido.
Soluzione
AutoStore ha valutato Aikido insieme a Endor Labs, Black Duck e strumenti open source. Aikido si è distinto per la sua interfaccia intuitiva, il supporto multilingue per la sicurezza delle applicazioni e la capacità di unificare diverse funzionalità di sicurezza in un’unica piattaforma.
“Durante la fase di verifica del concetto, abbiamo apprezzato l’interfaccia semplice e intuitiva. Abbiamo scelto Aikido anche perché era facile da integrare e includeva numerosi strumenti di sicurezza in un’unica suite con un’unica dashboard.”
Aikido supportava tutte le principali linguaggi di programmazione in uso e offriva sia integrazioni dirette sia la scansione locale per librerie C++ complesse. Mentre GitHub e Azure DevOps erano stati integrati senza intoppi nelle fasi iniziali del processo, l’implementazione di GitLab ha dimostrato la scalabilità della piattaforma:
«La maggior parte dell’integrazione con GitLab è stata realizzata da un unico ingegnere della sicurezza, con pochissimo aiuto, nel giro di poche settimane. Il progetto ha riguardato circa 100 repository e 100 sviluppatori.»
Il supporto tempestivo e la flessibilità dell’Aikido hanno contribuito alla rapidità della messa in campo.
«La maggior parte dei problemi emersi durante la fase di integrazione e implementazione sono stati risolti rapidamente in collaborazione con Aikido, che si è dimostrata flessibile nell’apportare modifiche al proprio software, se necessario.»
Perché AutoStore ha scelto Aikido
AutoStore ha scelto Aikido perché:
- Supporta tutti i principali linguaggi di programmazione attualmente in uso, tra cui C++, Rust e F#
- Si integra direttamente con GitHub, GitLab e Azure DevOps
- Unifica SCA, SAST e la scansione dei container in un’unica piattaforma
- Offre flussi di lavoro incentrati sugli sviluppatori e visibilità sulle richieste di merge
- Fornisce risultati concreti che riducono il rumore e aiutano a stabilire le priorità
Risultati
Aikido offre ora una visione coerente delle vulnerabilità in tutti i team e in tutti i repository.
«Gli sviluppatori e i tecnici della sicurezza hanno ora una visibilità molto maggiore sui rischi e sulle vulnerabilità. Sono certo che questo migliorerà la sicurezza delle nostre applicazioni nel corso del tempo.»
I flussi di lavoro relativi alle richieste di merge di Aikido consentono di individuare i problemi in anticipo e di migliorare il coinvolgimento degli sviluppatori.
«Inserirli come commenti nelle richieste di merge, con il rischio di bloccarle, contribuirà a migliorare la sicurezza delle applicazioni nel tempo.»
Aikido ha inoltre consentito ad AutoStore di verificare rapidamente le vulnerabilità appena rese note. Quando il fornitore del SOC ha segnalato un nuovo problema relativo alle dipendenze, Aikido disponeva già di un’analisi al riguardo.
«Ho dato un’occhiata al post sul blog di Aikido e ho visto che stavi monitorando quella vulnerabilità già da qualche giorno. Ho potuto verificare rapidamente se il nostro codice fosse interessato dal problema.»
Come AutoStore sta ampliando l'utilizzo di Aikido
Già in uso
Sto pensando di adottare un bambino
Valutazione successiva
«Effettueremo dei test di penetrazione basati sull’intelligenza artificiale su una delle nostre applicazioni. Ciò potrebbe potenzialmente sostituire in parte i nostri test di penetrazione esterni.»
L'Aikido come livello più operativo dell'SSDLC
Vegard sottolinea che un ciclo di vita dello sviluppo sicuro comprende numerosi elementi, quali la gestione dei rischi, la modellizzazione delle minacce e i test di penetrazione. Nella pratica, Aikido è diventato la componente più concreta del framework.
«Il resto dell’organizzazione è molto concentrato sull’Aikido perché è un argomento concreto. È molto più concreto rispetto ad altri temi che risultano più vaghi.»
Procedure chiare, visibilità immediata e flussi di lavoro pensati per gli sviluppatori consentono ai team di rafforzare la sicurezza in modo collaborativo.
«Se dovessi rifarlo, probabilmente sceglierei abbastanza rapidamente uno strumento di sicurezza e poi partirei da quello.»
Verdetto finale
“Aikido offre una soluzione mirata che consente ai team di ingegneri di gestire efficacemente le vulnerabilità. L’azienda ha chiaramente dato priorità all’usabilità, rendendo la gestione delle vulnerabilità accessibile e concreta.”


