Aikido

Deel, Aikido ile aylık 20.000'den fazla pull isteğinde güvenliği nasıl eyleme geçirilebilir hale getirdi?

15 saat 10 dakika
PR taramasına göre
3 dakika
Slack'te ortalama yanıt süresi
400
Tek bir eğitimle geliştiricileri sisteme dahil ettik
20,000+
Aylık PR’lar birleştirildi ve taranmıştır

Bir bakışta

  • Deel’in en büyük tek depolarında güvenlik denetimleri 14–15 saatten yaklaşık 10 dakikaya indirildi
  • Pilot aşamada, önceki tedarikçiye kıyasla kritik yanlış pozitif sonuçların %99’unu ve kritik sorunların %92’sini azalttı. 
  • Tek bir eğitim oturumunda 400 geliştiriciyi sisteme dahil ettik
  • Geliştiricilere, mevcut depo izinlerine dayalı olarak sınırlı erişim hakkı tanır
  • Geliştirme ekiplerine ulaşmadan önce, istismar edilebilir güvenlik açıklarına öncelik verir
  • Yönetilen dağıtım yoluyla entegre geliştirme ortamlarının benimsenme oranının artması
  • Vibe kodlamasının yaygınlaşmasıyla mühendisliğin ötesine geçen kapsamlı cihaz koruması

Güvenlik bulgularını düzeltmelere dönüştürmek

Deel, 150'den fazla ülkede 40.000'den fazla şirketin bordro ve İK işlemlerini yürütmektedir. 1.400'den fazla yazılım geliştiricisi, her ay beş milyondan fazla satır kod içeren tek depolardaki değişiklikler de dahil olmak üzere 20.000'den fazla çekme isteğini birleştiriyor.

Kadir Burak Mavzer, Deel’e Platform Güvenlik Ekibi Lideri olarak katıldığında, şirket halihazırda uygulama güvenliği kontrollerini uygulamaya koymuştu. Pull istekleri kontrol ediliyordu, kod tabanı her gece gözden geçiriliyordu ve uyumluluk gereklilikleri karşılanıyordu.

Ancak bu bulguları uygulamaya koymak zordu.

Geliştiriciler sonuçlara pek güvenmiyordu ve Deel’in en büyük depolarında yapılan kontroller bir iş gününün büyük bir kısmını alabiliyordu. Deel, ekiplere daha hızlı geri bildirim, daha net önceliklendirme ve geliştiricilerin doğrudan kullanabileceği bir iş akışı sağlamak amacıyla Aikido Security’yi seçti.

“Sadece bir uyumluluk kontrol kutucuğu olarak oradaydı. Tüm kutucukları işaretliyordu, ancak eyleme geçirilebilir değildi.”

Zorluk

Güvenlik artık arka plandaki bir gürültü haline gelmişti

Deel’in önceki uygulama güvenliği ürünü, beklenen kontrolleri kapsıyordu; ancak elde edilen sonuçlar genellikle güvenilir değildi ve kullanımı zordu.

Çekme istekleri otomatik olarak inceleniyordu ve kod tabanı her gece kontrol ediliyordu. Geliştiriciler, sonuçların düzeltilmeye değer sorunları yansıttığına dair hâlâ pek emin değillerdi.

“Sonuçlar, bir uygulama güvenliği aracından bekleneceği kadar güvenilir değildi. Ekibin güvenle harekete geçebileceği bulgulara ihtiyacımız vardı.”

Bu güven eksikliği, güvenlik ekibinin iş yükünü artırırken, geliştiriciler arasında aciliyet duygusunu azalttı.

Ayak uyduramayan çekler

Kadir, Deel’in mühendislik birimindeki faaliyetleri incelediğinde sorunun boyutu netleşti.

Deel’in en büyük tek depolarından bazıları beş milyondan fazla kod satırı içeriyor. Önceki tedarikçi, her değişiklik için tam bir kontrol gerçekleştiriyordu ve tek bir çekme isteğinin incelenmesi 14–15 saat sürebiliyordu.

En büyük değişikliklere gelince, kontroller bir iş gününün büyük bir kısmını kaplayabilirdi.

“Büyük tek depolarımızda yapılan kontroller çok uzun sürüyordu ve bu da geliştiricilerin işlerini yavaşlatıyordu. Ürünlerimizi piyasaya sürme hızımıza ayak uydurabilecek bir şeye ihtiyacımız vardı.”

Geliştiriciler tarafından benimsenme oranı düşük kaldı

Önceki satıcı da bir entegre geliştirme ortamı eklentisi sunmuştu, ancak geliştiricilerin yalnızca yaklaşık %2–3’ü bunu kullanıyordu.

Bu nedenle, güvenlikle ilgili geri bildirimlerin çoğu, geliştirme sürecinin ilerleyen aşamalarında, kodun sürüm kontrol sistemine aktarıldıktan sonra geldi.

Deel neden Aikido’yu seçti?

Deel, Aikido’yu seçmeden önce birkaç tedarikçiyi değerlendirdi. Üç faktör öne çıktı: daha net önceliklendirme, iş akışına entegre edilmiş yapay zeka destekli analiz ve dinamik bir ürün ekibine doğrudan erişim.

Değerlendirilebilir bulguların net bir şekilde önceliklendirilmesi

Aikido, uygulama bağlamında güvenlik açıklarını değerlendirir ve hangi bulguların gerçekten istismar edilebilir olduğunu gösterir.

Kadir bunu bir huni olarak tanımlıyor. Geniş bir güvenlik açığı kümesi, geliştiricilerin ele alması gereken daha küçük bir gruba indirgeniyor.

Örnek olarak, 1.000 kritik güvenlik açığının yaklaşık 250'sinin istismar edilebilir sorunlar içerebileceği bir durumu anlatıyor.

“Güvenlik açıkları vardır, bir de istismar edilebilir güvenlik açıkları vardır. Aikido bunu çok net bir şekilde gösterir. Geliştiricilere neyi iletmemiz gerektiğini biliyoruz ve onlara bunun doğrulama sürecinden geçtiğini, dolayısıyla bu sorunu gidermeleri gerektiğini söyleyebiliriz.”

Bu durum, güvenlik ekibinin üst düzeye ilettiği sorunlara ilişkin güvenini artırdı ve geliştiricilerin net bir etkisi olan bulgulara odaklanmasına yardımcı oldu.

Bu durum, pilot uygulama döneminde açıkça ortaya çıktı; bu dönemde Aikido, kritik sorunların %92’sini çözdü ve önceki tedarikçiye kıyasla kritik yanlış pozitifleri %99 oranında azalttı.

İş akışına entegre edilmiş yapay zeka

Deel’in geliştiricileri, yazılım geliştirmek için halihazırda yapay zeka araçlarını kullanıyordu. Kadir, güvenlik ekibinin de bu hız artışından yararlanmasını istiyordu.

Aikido’nun yapay zeka destekli analizi, bulguların doğrulanmasına yardımcı olur ve bir sorunun geliştiriciye ulaşmadan önce gereken manuel iş yükünü azaltır.

“Yapay zekanın sistemin içine entegre edilmiş olması hoşuma gidiyor. Bu, ekstra bir özellik ya da ek bir bileşen değil. Geliştiriciler, yazılım geliştirme sürecinde zaten yapay zekayı kullanıyor ve güvenlik ekipleri de bu gelişmelere ayak uydurmak için yapay zekayı kullanmak zorunda.”

Ürün ekibine doğrudan erişim

Değerlendirme sırasında Aikido’nun ürün geliştirme hızı da dikkat çekti.

Kadir, bir özelliğin eklenmesini talep ettiğini ve ertesi gün bu özelliğin hazır hale geldiğini hatırlıyor. Deel de sorular veya ürün fikirleri ortaya çıktığında Aikido’nun yönetim kadrosuyla doğrudan iletişim kuruyor.

“Aikido’nun CEO’su ve CTO’su bile yaklaşık üç dakika içinde soruları yanıtladığı bir iletişim kanalımız var. Bu düzeyde bir destek ve müşteriye olan bu kadar büyük bir özen görmek gerçekten şaşırtıcı.”

Geliştiricilere doğrudan erişim imkanı sağlamak

Deel, Aikido'yu geliştiriciler için varsayılan olarak kullanılabilir hale getirdi.

Deel’in sürüm kontrol sistemlerine erişimi olan herkes oturum açabilir ve kendi depolarıyla ilgili bulguları görüntüleyebilir. Her bir kişinin neleri görebileceği, mevcut izinlere göre belirlenir.

“Uygulamaya girip oturum açarak sonuçları kendileri görebilirler. Uygulama zaten kendi kullanıcılarına göre ayarlanmış olduğundan, sadece görmeleri gerekenleri görürler.”

Deel, Aikido ekibiyle birlikte düzenlediği bir eğitim oturumu ile bu uygulamanın devreye alınmasını destekledi. Etkinliğe 300 ila 400 arasında geliştirici katıldı.

Pull request kontrollerinin süresini 15 saatten 10 dakikaya indirme

Deel, tüm sürüm kontrol sistemlerine Aikido’yu entegre etti ve artık her çekme isteğini kontrol ediyor.

Büyük değişikliklerde bu işlem yaklaşık 10 dakika sürer. Önceki tedarikçi, aynı büyük tek depolarda bu işlemi 14–15 saatte tamamlayabiliyordu.

Geliştiriciler, kod ve bağlam henüz akıllarında tazeyken bulguları alırlar. Ayrıca, bir sorunu reddedebilir veya doğrudan çekme isteğinden geri bildirimde bulunabilirler.

“Büyük pull isteklerinde en fazla 10 dakika sürüyor ve bu, işleri tamamen değiştirdi. Geliştiriciler daha hızlı sürüm yayınlayabiliyor ve siz de sorunları çok daha hızlı ve daha iyi bir şekilde öğrenebiliyorsunuz.”
“Geliştiriciler, tespit edilen sorunları görmezden gelme ya da doğrudan çekme isteğinde geri bildirimde bulunma imkânına sahiptir. Bu, hem geliştiricilerin verimliliği hem de güvenlik ekipleri açısından harika bir durumdur.”

Geliştirme sürecinin erken aşamalarında sorunları tespit etmek

Deel, cihaz yönetim sistemi aracılığıyla Aikido’nun entegre geliştirme ortamı eklentisini devreye aldı.

Önceki eklenti, geliştiricilerin yalnızca %2–3’üne ulaşmıştı. Yönetilen dağıtım, eklentinin benimsenmesinde belirgin bir artış sağladı ve bu eklentiyi Deel’in standart geliştirme ortamının bir parçası haline getirdi.

Geliştiriciler, değişiklik bir depoya veya çekme isteğine ulaşmadan önce, kod yazarken güvenlik açıklarını inceleyip düzeltebilirler.

“Güvenlik açıklarını, üretim ortamına ulaşmadan, hatta sürüm kontrol sistemine bile girmeden önce giderebilirsiniz. Bu çözümün benimsenme oranında bir artış gözlemledik.”

Yapay zeka destekli işgücünün korunması

Deel, Aikido Cihaz Koruması’nı ilk benimseyenler arasında yer aldı.

Şirket, tedarik zinciri saldırılarının her deneyim seviyesindeki geliştiricileri etkilediğini gözlemlemişti. Güvenliği ihlal edilmiş bir paket, kullanıcının ne kadar dikkatli ya da deneyimli olursa olsun, cihazı riske atabilir.

“Ne kadar dikkatli olursanız olun, pek bir önemi yok. Paket kötü amaçlı yazılımla bulaşmışsa, siz de bundan etkilenirsiniz. Geliştiricilerin bilgisayarlarını korumamız gerekiyor. Bence her şey buradan başlıyor.”

Deel, bu korumayı mühendislik alanının ötesine genişletiyor.

Yapay zeka kodlama asistanları, farklı görevlerdeki kişilerin komut dosyaları, kurum içi araçlar ve uygulamalar geliştirmesini kolaylaştırıyor. Bu kullanıcılar, bağımlılıkları değerlendirme veya oluşturulan kodun güvenlik açısından doğurabileceği sonuçları fark etme konusunda daha az deneyime sahip olabilir.

“Yapay zeka kodlama asistanlarının yaygınlaşmasıyla artık herkes bir yazılımcı oldu. Yazılımcı olmayanlar bir fikir bulduklarında, bunu hayata geçirmek için ne gerekiyorsa yapıyorlar. Bence onlar, yazılımcıların kendilerinden bile daha savunmasız durumdalar.”

Cihaz Koruması, Deel’e bu daha geniş grubu kötü amaçlı açık kaynaklı paketlerden koruma imkânı sunar.

Kod güvenliğine dair daha net bir bakış

Aikido, Deel’in daha önemli sorunları tespit etmesine ve kod tabanı genelinde güvenlik konusunda daha net bir anlayış geliştirmesine yardımcı oldu.

Geliştiriciler, harekete geçebilecekleri bulgular elde ederken, güvenlik ekibi ise onlardan çözmelerini istediği sorunlara daha fazla güven duymaktadır.

“Aikido’yu keşfedene kadar, neyi gözden kaçırdığımız çok daha netleşti. Daha fazla sorunu, daha önemli sorunları tespit etmeye başladık ve kod güvenliği açısından durumumuzu anladık.”

Kadir, geliştiricilerin tepkilerinde de bir değişiklik fark etti.

“Artık çok daha somut adımlar atılabiliyor. Geliştiriciler daha mutlu ve daha işbirlikçi. Sorunları, bunları çözmelerine yardımcı olacak şekilde anlıyorlar.”

Deel’in bundan sonraki adımları

Deel şu anda statik uygulama güvenliği testleri, yazılım bileşimi analizi, çekme isteği denetimleri, entegre geliştirme ortamı güvenliği ve Cihaz Koruması için Aikido’yu kullanmaktadır. Ekip ayrıca, Aikido kod incelemelerinde Deel’in kendi güvenli kodlama kılavuzlarını referans olarak kullanmaktadır.

Ekip ayrıca, Deel’in kod tabanını yeni ortaya çıkan güvenlik açıklarına karşı sürekli olarak inceleyebilecek otonom kod analiz sistemlerini de değerlendiriyor.

“Zaman içinde ortaya çıkan güvenlik açıklarına karşı kod tabanımızı sürekli olarak gözden geçirmek istiyoruz. Sistemin otonom ve kendi kendine hareket edebilen olması büyük bir avantaj; çünkü bunu sürekli olarak yapmak için her zaman yeterli zamanımız ya da kapasitemiz olmayabilir.”

Nihai karar

Kadir, satış sürecinden sonra da doğrudan ve etkileşimli bir şekilde devam eden Aikido ile olan ilişkisini anlatıyor.

Deel, üst düzey Aikido liderleriyle görüşebilir, platformu geliştiren kişilerle ürün kararlarını tartışabilir ve kendi güvenlik programıyla ilgili yetkinliklerin şekillendirilmesine katkıda bulunabilir.

“Aikido gibi işleyen başka bir şirket görmedim. Slack üzerinden üst düzey yöneticilerle konuşabiliyorsunuz ve onlar sorularınızı çok özenli bir şekilde yanıtlıyorlar. Ürün özellikleri hakkında çok verimli tartışmalar yapıyoruz ve siz de ürünün şekillenmesine katkıda bulunabiliyorsunuz.”

Ekibin bazı üyeleri, başlangıçta Deel’in müşteri haline gelmesinden sonra bu düzeyde bir ilginin ortadan kalkıp kalkmayacağını merak etmişlerdi. Kadir, ilişkinin daha da güçlendiğini söylüyor.

“Bazıları bunun bir satış taktiği olduğundan ve sözleşmeyi imzaladıktan sonra sizi görmezden geleceklerinden endişe ediyordu. Böyle bir şey hiç olmadı. Aksine, yanıt süresi daha da kısaldı.”
“Bu, araç yelpazemize harika bir katkı. Geliştiriciler daha mutlu ve daha işbirlikçi hale geldi.”

Şimdi güvenliğinizi sağlayın

Kodunuzu, bulutunuzu ve çalışma zamanınızı tek bir merkezi sistemde güvenceye alın.
Güvenlik açıklarını otomatik olarak hızla bulun ve düzeltin.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.