Raisin, Berlin merkezli bir fintech şirketidir ve çevrimiçi bir tasarruf ve yatırım platformu işletmektedir. Bu platform, bir milyondan fazla müşteriyi Avrupa, Birleşik Krallık ve ABD’deki ortak bankalardan oluşan bir ağın mevduat ve tasarruf ürünleriyle buluşturmaktadır. Bu durum, düzenlemelere tabi bir piyasada çok sayıda kişinin parasını yönetmek anlamına gelir ve bu da uygulama güvenliğine büyük önem kazandırır.
Raisin’in CISO’su ve ürün güvenliği sorumlusu, yapay zeka destekli mühendisliğin, kendi kendine yönetilen açık kaynaklı bir güvenlik yığınını geride bıraktığını gözlemliyorlardı. İşte bu gelişmelere ayak uydurmak için neden Aikido’yu seçtikleri ve bu çözümün ekibin mevcut çalışma tarzına nasıl uyum sağladığı.
Bir bakışta
- Kendi kendine yönetilen açık kaynaklı bir tarayıcı yığını, uygulama ve tedarik zinciri güvenliği için tek bir platformla değiştirildi
- Aikido’yu JetBrains ve VS Code içinde, ayrıca MCP aracılığıyla geliştirici AI asistanları içinde çalıştırır; böylece güvenlik, iş akışının dışında değil, iş akışının bir parçası olarak yer alır
- JavaScript ve Python üzerinde erişilebilirlik analizi kullanarak manuel ön eleme sürecini azaltır
- Ayda yaklaşık 200 adet Otomatik Düzeltme oluşturur
- Talep edildikten sonraki iki hafta içinde kullanıma sunulan yeni bir AI becerisi için bir kod kalitesi kuralı vardı
- NPM ve PyPI ekosistemlerindeki geliştiriciler için Aikido Safe Chain’i kullanır
- Günde yaklaşık 50 kez üretim ortamına gönderilir; güvenlik önlemleri bunu engellemek yerine bu sürece ayak uydurur
Zorluk
Ölçeklenmeyi durduran bir DIY açık kaynak yığını
Aikido'dan önce, ürün güvenlik ekibi, şirket içinde kendi bünyesinde bakımını yaptığı ve derleme boru hatlarına ayrı işler olarak entegre edilmiş açık kaynaklı tarayıcılar üzerinde güvenlik denetimleri gerçekleştiriyordu. Mühendislik ekibi küçükken bu sistem işe yarıyordu. Ekip büyüdükçe ve yeni hizmetler devreye girdikçe, bu işler başarısız olmaya başladı ve ekip, tespit ettikleri sorunlara çözüm bulmak yerine tarayıcıları düzeltmekle zamanını harcamaya başladı.
“Çok sayıda açık kaynaklı tarayıcı kullanıyorduk ve iş akışlarımızda sürdürmemiz gereken ayrı işler vardı. İşletmemizi büyütüp yeni hizmetler ekledikçe bu işler başarısız olmaya başladı ve biz de taramaların ortaya çıkardığı sorunlara çözüm bulmak yerine, bunları düzeltmek için çok zaman harcadık.”
Steeven George, Raisin Ürün Güvenliği Sorumlusu
Triage iş yükü üst üste yığıldı. SCA’da ekip, bir bulgunun erişilebilir olup olmadığını elle kontrol ediyordu; aksi takdirde, güvenliği zaten bir engel olarak gören geliştiricilere proje başına 10 ya da 20 kritik bulgu yükleme riski vardı. Tedarik zinciri kötü amaçlı yazılımları ise, bu konuda gerçek bir çözüm bulamadıkları alandı. NPM ve Python ekosistemlerine yönelik saldırılar birkaç yıldır artıyordu ve yapay zeka patlaması, kötü amaçlı paketlerin ucuz bir şekilde üretilmesini mümkün kılıyordu. Raisin, açık kaynaklı bir araçla yazılım malzeme listeleri oluşturuyor ve ardından her birini elle doğruluyordu; bu da başlı başına zaman alıcı bir işti. Kötü amaçlı yazılımlar konusunda ise ekibin, elindeki araçlarla kapatamadığı bir kör noktası vardı.
Güvenlik, yapay zeka ile hızlandırılan mühendisliğin gerisinde kalıyor
Raisin’in Bilgi Güvenliği Direktörü (CISO) Nitesh Gaikwad, aynı sorunu üst yönetim açısından değerlendirdi. Yapay zeka kodlama araçları mühendislerin işlerini hızlandırıyordu, ancak uygulama güvenliği bu hızın gerisinde kalıyordu. Eski projelerde, ekibin net bir şekilde tespit edemediği sorunlar mevcuttu.
“Mühendislerimiz, özellikle yapay zeka araçları sayesinde işlerini hızlandırıyorlardı, ancak uygulama ve ürün güvenliği konusunda geride kalıyorduk. Mühendislik iş akışının içinde güvenlik sorunlarını hızlı bir şekilde tespit edebilecek bir şeye ihtiyacımız vardı.”
Nitesh Gaikwad, Raisin Bilgi Güvenliği Direktörü (CISO)
Bu eksiklik iş akışında da kendini gösterdi. Raisin’de IDE’ye entegre bir güvenlik özelliği bulunmadığından, ekip CI/CD boru hatlarına ve taramalara güvenmek zorunda kaldı; sorunlar ise ancak kod birleştirme aşamasına ulaştığında ortaya çıkıyordu. Bu durum teslimat sürecini yavaşlattı ve kontrolleri daha erken bir aşamaya kaydırmanın gerçekçi bir yolunu ortadan kaldırdı; bu da Nitesh’in güvenlik konusunda hedeflediği yaklaşımın tam tersiydi.
Nitesh için bu görev bir riskti: Ekibin daha önce hiç inceleyemediği projelerdeki boşlukları bulmak ve teslimatı yavaşlatan bir unsur haline gelmeden kritik sorunların üretim ortamına girmesini önlemek.
Raisin neden Aikido’yu seçti?
Nitesh, değerlendirmeyi Wiz ve CrowdStrike gibi araçlarla ve şirket içi altyapıyı kullanmaya devam etme seçeneğiyle karşılaştırarak gerçekleştirdi. Aikido, açık kaynaklı paketler ve üçüncü taraf kütüphaneler üzerindeki kötü amaçlı yazılım analiziyle ve birbirinden bağımsız araçlar yerine tek bir platformda tüm bu alanları kapsamasıyla öne çıktı.
“En dikkat çekici nokta, açık kaynaklı paketler ve üçüncü taraf kütüphaneler üzerinde yapılan kötü amaçlı yazılım analiziydi. Değerlendirdiğimiz diğer hiçbir araç, tek bir platformda bu kadar geniş bir yelpazeyi kapsamıyordu.”
Nitesh Gaikwad, Raisin Bilgi Güvenliği Direktörü (CISO)
Bu kadar geniş bir kapsam, bariz bir endişeyi gündeme getiriyor: Bu kadar geniş bir alanı kapsayan bir platformun, hiçbir alanda yeterince güçlü olmayabileceği endişesi. Nitesh’in cevabı, değerlendirmenin kendisiydi. Ekibi kapsamlı bir değerlendirme gerçekleştirdi, bulgularını geri bildirdi ve PoC sırasında Aikido’nun bu bulgulara göre nasıl hareket ettiğini izledi; dolayısıyla karar, bir özellik listesine değil, ürünün kendi ortamlarında nasıl davrandığına dayandırıldı.
Ürün, sadece güvenlik ekibinin değil, geliştiricilerin de güvenini kazanmak zorundaydı. Raisin’de yeni araçların kullanıma alınması konusunda son sözü platform mühendisliği ekibi söylüyor; bu nedenle kullanılabilirlik de testlerin bir parçasıydı. Steeven için teknik açıdan en çekici unsurlar, konsolidasyon ve erişilebilirlikti.
“Aikido bize tek bir arayüz sağladı. JavaScript ve Python için erişilebilirlik analizi sayesinde, önceliklendirme işlemlerini daha az yapıyoruz ve SAST tarafında daha az sorun yaşıyoruz.”
Steeven George, Raisin Ürün Güvenliği Sorumlusu
Şeffaflık, bu projenin cazibesinin bir parçasıydı. Steeven, ekibin ürünün hangi yöne doğru ilerlediğine dair açık davrandığını fark etti; bu da, tahminlerde bulunmak yerine gereksinimleri dile getirmeyi ve yol haritasını ayrıntılı olarak tartışmayı kolaylaştırdı.
Aikido’nun Raisin’in işleyişine nasıl uyum sağladığı
Geliştiriciler, halihazırda kullandıkları editörlerde Aikido bulgularını görebiliyorlar ve MCP entegrasyonu sayesinde yapay zeka asistanları, Aikido bağlamını doğrudan alabiliyor. Güvenlik, geliştiricilerin açmayı unutmamaları gereken ayrı bir konsolda değil, iş akışının içinde yer alıyor.
“Aikido, geliştiricilerimizin halihazırda kullandığı JetBrains ve VS Code gibi IDE’lerin içine entegre edilmiştir. MCP entegrasyonu sayesinde, geliştiriciler araçlarından ayrılmadan Aikido’ya sorgu gönderebilir ve bir depoda hangi sorunların bulunduğunu görebilirler.”
Steeven George, Raisin Ürün Güvenliği Sorumlusu
Aikido, Raisin’in SAST, SCA, gizli algılama ve açık kaynaklı paket kötü amaçlı yazılım taramalarını tek bir yerden yürütür. Geliştiriciler eskiden bir güvenlik açığının erişilebilir olmadığını söyleyerek bulguları reddederdi ve bu karşılıklı tartışmalar her iki taraf için de zaman kaybına neden oluyordu. JavaScript ve Python için erişilebilirlik analizinin aynı görünümde sunulmasıyla bu tartışma ortadan kalkıyor; zira araç, bir bulgunun canlı koda dokunup dokunmadığını zaten gösteriyor.
Düzeltme sürecinde, Aikido AutoFix ayda yaklaşık 200 düzeltme üretir. Her düzeltmenin bir güven seviyesi vardır ve bu düzeltmeler uygulamaya alınmadan önce bir geliştirici tarafından incelenir. AutoTriage da bu süreçte birlikte çalışır. Ekip eskiden SAST bulgularını tek tek inceleyerek hangilerinin gerçek olduğunu değerlendirirdi. Artık Aikido’nun yapay zekası bu bulguları derecelendiriyor; böylece mühendisler ve güvenlik ekibi, bir bulgunun yanlış pozitif olup olmadığını belirlemeye daha az zaman harcayıp, önemli olan bulgulara daha fazla zaman ayırabiliyor.
“Ayda yaklaşık 200 AutoFix alıyoruz. Çoğu SAST aracı size sadece bir öneri sunar. Aikido ise bağlamı kavrar ve güven düzeyiyle birlikte, neredeyse birleştirilmeye hazır bir düzeltme önerisi sunar; böylece geliştirici bunu değerlendirebilir.”
Steeven George, Raisin Ürün Güvenliği Sorumlusu
Raisin, NPM ve PyPI ekosistemlerinde çalışan geliştiriciler için Aikido Safe Chain’i de kullanmaktadır. Eskiden bir dizi kırılgan açık kaynaklı işten ibaret olan CI/CD taramaları, artık Aikido üzerinden tek bir entegrasyon olarak yürütülmektedir.
Kendi hızında sevkiyat yapan bir satıcı
En net test, bir ay önce neredeyse hiç var olmayan bir tehditten geldi. Raisin’in geliştiricileri harici yapay zeka yeteneklerini entegre etmeye başladılar ve ekip, bunların beraberinde kötü amaçlı yazılımların da gelmesinden endişe duydu. Piyasadaki hiçbir araç bu sorunu kapsamıyordu. Raisin, bu konuyu Aikido’ya iletti ve yaklaşık iki hafta içinde kod kalitesi modülüne bir kural eklendi. Ekip artık merkezi bir depodan bu tehdidi tarıyor. Paylaşılan bir Slack kanalında kuruculara erişim izni verilmesi, iletişimi hızlandırdı; ancak Steeven’ın vurguladığı nokta erişim değil, hızlı çözüm süresidir.
“Dış kaynaklı kodlarda kötü amaçlı yazılımlar bulunması nedeniyle endişeliydik ve bunu tespit eden başka bir araç yoktu. Aikido, yaklaşık iki hafta içinde kod kalitesi modülüne bir kural ekledi.”
Steeven George, Raisin Ürün Güvenliği Sorumlusu
Bunun başarılı olmasının sebebi zamanlamaydı. AI becerileri sadece bir ya da iki ay önce ortaya çıkmıştı ve piyasada bunları tarayabilen başka hiçbir ürün yoktu; bu nedenle Steeven, uzun bir bekleme süresini ya da geçici bir çözüm bulmak zorunda kalacağını düşünmüştü. Oysa bu özellik, Aikido’nun kendi güvenlik araçlarının bir parçası olarak platformun içine entegre edildi. Beceri kuralı, aynı örüntünün sadece bir örneğiydi. Steeven, Aikido’nun ortaya çıkan yeni tehditlere karşı sürekli güncellemeler yayınladığını belirtiyor; Device Protection da buna yakın zamanda eklenen bir örnek. Bu da, Raisin gibi hızlı hareket eden bir ekibin bir güvenlik sağlayıcısından tam olarak beklediği şeydir.
Raisin hızlı bir şekilde dağıtım yapıyor ve bu hız giderek artıyor. Üretim değişikliklerinin sayısı günde yaklaşık 10'dan 50'ye çıktı. Bu hızda ya güvenlik de buna ayak uydurur ya da darboğaz haline gelir. Nitesh’in amacı, sorunları daha sonra bir iş akışı aşamasında değil, geliştirme aşamasında, IDE içinde tespit etmektir ve Aikido tam da bu konuda yardımcı oluyor.
“İş akışını tıkamak yerine süreci hızlandırabiliriz. Sorunların çoğu, iş akışını tıkayan bir aşamada değil, geliştirme aşamasında, yani IDE’de tespit edildiği için main dalına çok daha hızlı bir şekilde aktarıyoruz.”
Nitesh Gaikwad, Raisin Bilgi Güvenliği Direktörü (CISO)
Raisin bugün Aikido’yu nasıl kullanıyor?
Zaten kullanıyorsanız
- SAST ve SCA
- Gizli bilgi tespiti
- Açık kaynaklı paketlerde kötü amaçlı yazılım taraması
- Ulaşılabilirlik analizi (JavaScript ve Python)
- AutoFix
- AutoTriage
- CI/CD güvenliği
- Yapay zeka becerileri taramasını da içeren kod kalitesi modülü
- JetBrains ve VS Code için IDE eklentileri
- Yapay zeka asistanları için MCP entegrasyonu
- Aikido Safe Chain
Evlat edinmeyi planlıyorsunuz
- Aikido Cihazı koruması, test edildi ve piyasaya sürülmek üzere hazır hale getirildi
- Aikido Zen Firewall: Gölge yapay zeka ve komut enjeksiyonuna karşı savunma
- DAST
Değerlendirme
Nihai karar
“En büyük başarılarımızdan biri, güvenlik ekibi ile geliştiriciler arasındaki eski gerginliğin ortadan kalkmış olmasıdır. Aikido bir sorunu gündeme getirdiğinde, bunun zaman ayırmaya değer olduğuna güveniyorlar.”

