Aikido

Come Deel ha reso la sicurezza un elemento concreto in oltre 20.000 pull request mensili grazie ad Aikido

da 15 ore a 10 minuti
Per scansione PR
3 min
Tempo medio di risposta su Slack
400
Inserimento degli sviluppatori tramite un unico corso di formazione
20,000+
Record personali mensili unificati e scansionati

In sintesi

  • Riduzione dei controlli di sicurezza sui monorepository più grandi di Deel da 14–15 ore a circa 10 minuti
  • Riduzione del 99% dei falsi positivi critici e del 92% dei problemi critici rispetto al fornitore precedente nella fase pilota. 
  • Sono stati formati 400 sviluppatori in un'unica sessione di formazione
  • Fornisce agli sviluppatori un accesso limitato in base alle autorizzazioni esistenti del repository
  • Assegna la priorità alle vulnerabilità sfruttabili prima che raggiungano i team di sviluppo
  • Maggiore diffusione degli ambienti di sviluppo integrati grazie all'implementazione gestita
  • Protezione estesa dei dispositivi oltre la fase di progettazione, con il decollo del Vibe Coding

Trasformare i risultati delle analisi di sicurezza in soluzioni

Deel gestisce le operazioni relative alle buste paga e alle risorse umane per oltre 40.000 aziende in più di 150 paesi. I suoi oltre 1.400 sviluppatori integrano più di 20.000 pull request ogni mese, comprese le modifiche ai monorepository con oltre cinque milioni di righe di codice.

Quando Kadir Burak Mavzer è entrato a far parte di Deel in qualità di responsabile del team di sicurezza della piattaforma, l’azienda disponeva già di procedure di controllo della sicurezza delle applicazioni. Le richieste di pull venivano verificate, il codice veniva revisionato ogni notte e i requisiti di conformità erano rispettati.

Ma era difficile mettere in pratica tali risultati.

Gli sviluppatori nutrivano una fiducia limitata nei risultati e le verifiche sui repository più grandi di Deel potevano richiedere quasi un'intera giornata lavorativa. Deel ha scelto Aikido Security per fornire ai team un feedback più rapido, una definizione più chiara delle priorità e un flusso di lavoro che gli sviluppatori potessero utilizzare direttamente.

«Era solo una voce da spuntare per soddisfare i requisiti di conformità. Rispondeva a tutti i requisiti, ma non era utilizzabile.»

La sfida

La sicurezza era ormai diventata un rumore di sottofondo

Il precedente prodotto di Deel dedicato alla sicurezza delle applicazioni svolgeva i controlli previsti, ma i risultati che forniva erano spesso inaffidabili e di difficile utilizzo.

Le richieste di pull venivano esaminate automaticamente e il codice veniva controllato ogni notte. Gli sviluppatori continuavano tuttavia a nutrire scarsi dubbi sul fatto che i risultati riflettessero problemi che valesse la pena risolvere.

«I risultati non erano così affidabili come ci si aspetterebbe da uno strumento di sicurezza delle applicazioni. Avevamo bisogno di risultati su cui il team potesse agire con sicurezza.»

Quella mancanza di fiducia ha comportato un aumento del carico di lavoro per il team di sicurezza e una minore urgenza da parte degli sviluppatori.

Assegni che non sono riusciti a tenere il passo

La portata del problema è emersa chiaramente quando Kadir ha esaminato l'attività dell'intero reparto di ingegneria di Deel.

Alcuni dei monorepository più grandi di Deel contengono oltre cinque milioni di righe di codice. Il fornitore precedente eseguiva un controllo completo per ogni modifica e la revisione di una singola pull request poteva richiedere 14–15 ore.

In caso di modifiche di ampia portata, le verifiche potrebbero protrarsi per gran parte della giornata lavorativa.

«I controlli richiedevano molto tempo sui nostri monorepository di grandi dimensioni, e questo rallentava il lavoro degli sviluppatori. Avevamo bisogno di qualcosa che riuscisse a stare al passo con la rapidità con cui rilasciamo i prodotti.»

Il numero di sviluppatori che hanno adottato la tecnologia è rimasto basso

Anche il fornitore precedente offriva un'estensione per l'ambiente di sviluppo integrato, ma solo circa il 2-3% degli sviluppatori la utilizzava.

La maggior parte dei riscontri relativi alla sicurezza è quindi pervenuta in una fase avanzata del processo di sviluppo, quando il codice era già stato inserito nel sistema di controllo delle versioni.

Perché Deel ha scelto l'Aikido

Deel ha valutato diversi fornitori prima di scegliere Aikido. Tre fattori si sono distinti: una definizione più chiara delle priorità, un’analisi assistita dall’intelligenza artificiale integrata nel flusso di lavoro e l’accesso diretto a un team di sviluppo dinamico.

Una chiara definizione delle priorità dei risultati sfruttabili

L'Aikido valuta le vulnerabilità nel contesto dell'applicazione e indica quali risultati siano effettivamente sfruttabili.

Kadir descrive questo processo come un imbuto. Un ampio insieme di vulnerabilità viene ridotto a un gruppo più ristretto che gli sviluppatori devono risolvere.

A titolo illustrativo, descrive una situazione in cui 1.000 vulnerabilità critiche potrebbero contenere circa 250 problemi sfruttabili.

«Ci sono vulnerabilità e poi ci sono vulnerabilità sfruttabili. L’Aikido lo dimostra molto chiaramente. Sappiamo cosa segnalare agli sviluppatori e possiamo dire loro che si tratta di un problema verificato, quindi devono risolverlo.»

Ciò ha permesso al team di sicurezza di acquisire maggiore fiducia nelle segnalazioni che ha inoltrato e ha aiutato gli sviluppatori a concentrarsi sui risultati con un impatto evidente.

Ciò è emerso chiaramente durante la fase pilota, in cui Aikido ha risolto il 92% dei problemi critici e ha ridotto i falsi positivi critici del 99% rispetto al fornitore precedente.

Intelligenza artificiale integrata nel flusso di lavoro

Gli sviluppatori di Deel utilizzavano già strumenti di intelligenza artificiale per creare software. Kadir voleva che anche il team di sicurezza potesse beneficiare dello stesso aumento di velocità.

L'analisi assistita dall'intelligenza artificiale di Aikido aiuta a verificare i risultati e a ridurre il lavoro manuale necessario prima che un problema venga segnalato a uno sviluppatore.

«Mi piace il fatto che l’intelligenza artificiale sia integrata. Non è un elemento aggiuntivo né un’estensione. Gli sviluppatori stanno già utilizzando l’intelligenza artificiale per sviluppare i propri prodotti, e i team di sicurezza devono a loro volta avvalersi di questa tecnologia per stare al passo con i tempi.»

Accesso diretto al team di prodotto

Nel corso della valutazione è emerso con chiarezza anche il ritmo di sviluppo dei prodotti di Aikido.

Kadir ricorda di aver richiesto una funzionalità e di averla vista pronta già il giorno dopo. Anche Deel comunica direttamente con la dirigenza di Aikido quando sorgono domande o idee sui prodotti.

«Abbiamo un canale di comunicazione in cui persino l’amministratore delegato e il direttore tecnico di Aikido rispondono alle domande nel giro di circa tre minuti. È incredibile vedere un tale livello di assistenza e una tale dedizione nei confronti del cliente.»

Garantire agli sviluppatori l'accesso diretto

Deel ha reso l'Aikido disponibile per gli sviluppatori per impostazione predefinita.

Chiunque abbia accesso ai sistemi di controllo delle versioni di Deel può effettuare l'accesso e visualizzare i risultati relativi ai propri repository. Le autorizzazioni esistenti determinano ciò che ogni utente può visualizzare.

«Possono accedere all’applicazione, effettuare il login e visualizzare i risultati autonomamente. L’accesso è già limitato al proprio utente, quindi vedono solo ciò che devono vedere.»

Deel ha sostenuto l'implementazione con una sessione di formazione tenuta in collaborazione con il team di Aikido. Hanno partecipato tra i 300 e i 400 sviluppatori.

Riduzione dei tempi di verifica delle pull request da 15 ore a 10 minuti

Deel ha integrato Aikido in tutti i suoi sistemi di controllo delle versioni e ora verifica ogni pull request.

In caso di modifiche di ampia portata, il processo richiede circa 10 minuti. Il fornitore precedente impiegava 14–15 ore per gli stessi monorepository di grandi dimensioni.

Gli sviluppatori ricevono i risultati mentre il codice e il contesto sono ancora freschi. Possono inoltre chiudere un issue o fornire un feedback direttamente dalla pull request.

«Il tempo massimo richiesto è di circa 10 minuti per i pull request di grandi dimensioni, e questo ha davvero cambiato le carte in tavola. Gli sviluppatori possono rilasciare le versioni più rapidamente, e si riesce a individuare i problemi molto più velocemente e in modo più efficace.»
«Gli sviluppatori hanno la possibilità di ignorare o fornire un feedback sui risultati direttamente nella pull request. È un ottimo strumento sia per la produttività degli sviluppatori che per i team di sicurezza.»

Individuare i problemi nelle prime fasi dello sviluppo

Deel ha implementato l'estensione dell'ambiente di sviluppo integrato di Aikido tramite il proprio sistema di gestione dei dispositivi.

L'estensione precedente aveva raggiunto solo il 2-3% degli sviluppatori. L'implementazione gestita ha determinato un netto aumento dell'adozione e ha reso l'estensione parte integrante dell'ambiente di sviluppo standard di Deel.

Gli sviluppatori possono individuare e correggere le vulnerabilità già durante la scrittura del codice, prima che la modifica venga inserita nel repository o in una pull request.

«È possibile correggere le vulnerabilità prima che raggiungano l’ambiente di produzione, prima ancora che entrino nel sistema di controllo delle versioni. Abbiamo registrato un’impennata nell’adozione di questa soluzione.»

Proteggere una forza lavoro assistita dall'intelligenza artificiale

Anche Deel è stato tra i primi ad adottare la soluzione "Aikido Device Protection".

L'azienda aveva constatato che gli attacchi alla catena di approvvigionamento colpivano gli sviluppatori a prescindere dal loro livello di esperienza. Un pacchetto compromesso può esporre un dispositivo al rischio, indipendentemente dalla prudenza o dall'esperienza dell'utente.

«Non importa quanto tu sia prudente. Se il pacchetto è infetto da malware, ne risentirai comunque. Dobbiamo proteggere i computer degli sviluppatori. Credo che sia da lì che bisogna partire.»

Deel sta estendendo questa protezione anche al di fuori del settore ingegneristico.

Gli assistenti di programmazione basati sull'intelligenza artificiale stanno rendendo più semplice per chi ricopre altri ruoli la creazione di script, strumenti interni e applicazioni. Questi utenti potrebbero avere meno esperienza nel valutare le dipendenze o nel riconoscere le implicazioni di sicurezza del codice generato.

«Con l’avvento degli assistenti di programmazione basati sull’intelligenza artificiale, ormai tutti sono sviluppatori. Chi non è uno sviluppatore ha un’idea e fa di tutto per realizzarla. Credo che queste persone siano persino più vulnerabili degli stessi sviluppatori.»

La funzione "Device Protection" offre a Deel un modo per proteggere questo gruppo più ampio da pacchetti open source dannosi.

Una visione più chiara della sicurezza del codice

L'Aikido ha aiutato Deel a individuare i problemi più rilevanti e ad acquisire una comprensione più chiara della sicurezza in tutto il proprio codice sorgente.

Gli sviluppatori ricevono risultati su cui possono intervenire, mentre il team di sicurezza ha maggiore fiducia nei problemi che chiede loro di risolvere.

«Solo quando abbiamo scoperto l’Aikido ci è apparso molto più chiaro cosa ci mancasse. Abbiamo iniziato a individuare ulteriori problemi, problemi di maggiore rilevanza, e abbiamo compreso la nostra situazione in termini di sicurezza del codice.»

Kadir ha notato anche un cambiamento nel modo in cui gli sviluppatori hanno reagito.

«Ora è molto più pratico. Gli sviluppatori sono più soddisfatti e più disponibili a collaborare. Comprendono i problemi in un modo che li aiuta a risolverli.»

Il futuro di Deel

Attualmente Deel utilizza Aikido per i test statici di sicurezza delle applicazioni, l'analisi della composizione del software, i controlli delle pull request, la sicurezza dell'ambiente di sviluppo integrato e la protezione dei dispositivi. Il team utilizza inoltre le linee guida di Deel per la programmazione sicura come riferimento nelle revisioni del codice effettuate con Aikido.

Il team sta inoltre valutando l'implementazione di un sistema di analisi autonoma del codice in grado di verificare costantemente il codice sorgente di Deel alla luce delle vulnerabilità emergenti.

«Vogliamo sottoporre il nostro codice a revisioni continue per individuare le vulnerabilità che emergono nel corso del tempo. Il fatto che sia autonomo e dotato di capacità di azione è un enorme vantaggio, perché non sempre abbiamo il tempo o le risorse per farlo in modo continuativo.»

Verdetto finale

Kadir descrive un rapporto con l’Aikido che è rimasto diretto e reattivo anche dopo la conclusione della trattativa di vendita.

Deel può dialogare con i massimi esponenti dell’Aikido, discutere le decisioni relative ai prodotti con chi sta sviluppando la piattaforma e contribuire a definire le funzionalità rilevanti per il proprio programma di sicurezza.

«Non ho mai visto un’azienda che funzioni come Aikido. Su Slack puoi parlare direttamente con i dirigenti di alto livello, che rispondono alle tue domande in modo molto attento. Abbiamo discussioni molto costruttive sulle funzionalità del prodotto e hai anche la possibilità di contribuire a plasmarlo.»

Inizialmente, alcuni membri del team si chiedevano se quel livello di attenzione sarebbe venuto meno una volta che Deel fosse diventato un cliente. Kadir afferma che il rapporto si è invece rafforzato.

«Alcuni temevano che si trattasse di una strategia di vendita e che, una volta firmato il contratto, non ti avrebbero più prestato attenzione. Non è mai successo. Anzi, i tempi di risposta sono addirittura migliorati.»
«È un’ottima aggiunta al nostro arsenale di strumenti. Gli sviluppatori sono più soddisfatti e collaborano di più.»

Metti in sicurezza ora

Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

Nessuna carta di credito richiesta | Risultati della scansione in 32 secondi.