Dieser Beitrag basiert auf Mackenzies Gespräch mit Arun Singh im Podcast „The Secure Disclosure“. Hören Sie sich die gesamte Folge an oder sehen Sie sich das Video unten an.
Arun Singh, der für die Sicherheit bei großen australischen Fintech-Unternehmen verantwortlich ist, hat gelernt: „Man kann der Einstein der Cybersicherheit sein, aber wenn man das Geschäft nicht beeinflussen kann, nützt das nichts.“ Die Einführung einer neuen Sicherheitsmaßnahme, die Entwickler verabscheuen, beeinflusst das Geschäft – allerdings nicht im positiven Sinne.
Singh lernte diese Lektion schon früh in seiner Karriere, als er beschloss, die lokalen Administratorrechte auf allen Arbeitsplätzen des Unternehmens zu entziehen. Für 90 % der Nutzer verlief alles reibungslos. Doch für die kleine Gruppe von Softwareentwicklern, die über die reine Installation von Anwendungen hinaus Zugriff auf Systemebene benötigten, war die Produktivität völlig zum Erliegen gekommen. Sein Team fand zwar innerhalb weniger Tage den richtigen Kompromiss, doch es dauerte ein Jahr, bis das Vertrauen wiederhergestellt war. „Jedes Mal, wenn ich mit ihnen über eine neue Kontrollmaßnahme sprach, war das ein hart umkämpfter Kampf.“
Das Problem verschärft sich mit zunehmender Größe. Mike Wilkes, Enterprise-CISO Aikido , argumentiert, dass die meisten Sicherheitsmaßnahmen in Unternehmen scheitern, weil sie wie Software-Implementierungen durchgeführt werden, obwohl es sich dabei eigentlich um kulturelle Veränderungen handelt. Bei 5.000 Ingenieuren lässt sich Vertrauen nicht durch einzelne Gespräche wiederherstellen.
Die Wendung in der Lieferkette
Singhs jüngste Gespräche im Vorstand von Tyro drehten sich um Lieferkettenangriffe, und die gängigen Sicherheitsgrundsätze, die Entwicklern seit jeher eingetrichtert werden, können das Problem – entgegen der Intuition – sogar noch verschlimmern. „Wir haben uns dafür eingesetzt, dass Entwickler und andere Sicherheitsexperten ihre Pakete und Abhängigkeiten auf dem neuesten Stand halten. Das haben wir ihnen jahrelang eingeprägt. Und Angreifer haben sich diese Lehre zunutze gemacht, um diese Unternehmen zu kompromittieren.“

Singhs Team plädiert nun für eine siebentägige Wartezeit bei jeder neuen Paketversion. Das bedeutet, dass die Entwickler aufgefordert werden, genau das Gegenteil von dem zu tun, was ihnen die Sicherheitsabteilung seit Jahren empfiehlt. Man möchte Sicherheitslücken schließen, aber nicht zu schnell. „Wir haben sogar Workshops mit unseren Entwicklerteams durchgeführt, um ihnen die Gründe dafür verständlich zu machen. Und sobald sie mit an Bord waren, lief alles großartig.“
Eine solche Richtlinie funktioniert nur, wenn die Entwickler dem Sicherheitsteam genug vertrauen, um sie zu befolgen. Wenn dieses Vertrauen bereits durch eine ungeschickte Einführung von Kontrollmaßnahmen erschüttert wurde, wird eine differenzierte Aufforderung wie „Patch installieren, aber eine Woche warten“ ignoriert oder umgangen. Da es aufwendig ist, Vertrauen wieder aufzubauen, besteht die bessere Strategie darin, Tools einzusetzen, die dieses Vertrauen gar nicht erst aufs Spiel setzen.
Reibungslose Sicherheitskontrollen
Wie lässt sich Code absichern, ohne Reibungsverluste zu verursachen oder das Vertrauen der Entwickler zu untergraben? Singhs Antwort lautet, dass sich die Tools in die Arbeitsabläufe der Entwickler einfügen müssen. Er legt den Schwerpunkt auf zwei Kategorien.
Erstens: Schwachstellenerkennung direkt in der IDE. „Ein Tool, das dabei hilft, Code innerhalb der IDE zu scannen und unsichere Codemuster, secrets Code secrets oder Schwachstellen zu erkennen, während die Entwickler konzentriert an ihrer Arbeit sind, ist absolut entscheidend. Ein Tool, das erst nach dem Commit scannt, kommt bereits zu spät. Man muss direkt in den Arbeitsablauf des Entwicklers eingebunden sein.“ AikidoIDE-Integrationen genau dort angesiedelt, wo sie laut Singh sein müssen: Sie erkennen Schwachstellen, secrets und unsichere Pakete, während die Entwickler noch voll im Arbeitsfluss sind.
Zweitens: Schutz der Entwicklergeräte durch durchsetzbare Richtlinien, die die Produktivität nicht beeinträchtigen. Seine Erfahrungen mit bestehenden Tools in dieser Kategorie waren frustrierend. „Es handelt sich immer um eine Notlösung, die einem nur eine begrenzte Übersicht verschafft. Aber selbst wenn man diese Übersicht hat, kann man nichts dagegen unternehmen.“ Was benötigt wird, ist ein Tool wie Aikido Protection“, das bösartige Pakete, Browser-Erweiterungen und IDE-Plugins bereits bei der Installation abfängt, die sicheren dabei unbemerkt durchlässt und den Rest blockiert, bevor sie Schaden anrichten können.
Entwickelnde , ist eine endliche Ressource
Angreifer entwickeln immer neue Methoden, und Sicherheitswerkzeuge müssen damit Schritt halten. Das bedeutet, dass es immer wieder neue Sicherheitsmaßnahmen geben wird, deren Implementierung von den Entwicklern verlangt wird. Entwickelnde ist nicht unbegrenzt, und jede fehlgeschlagene Einführung erschwert die nächste. Erfolgreiche Sicherheitsteams sind diejenigen, die das Vertrauen der Entwickler wie ein Budget behandeln und ihre Werkzeuge sowie Einführungsstrategien entsprechend auswählen.
{{cta}}
<script type="application/ld+json">{ "@context": "https://schema.org", "@graph": [ { "@type": "BlogPosting", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust", "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00", "inLanguage": "en-US", "wordCount": 750, "timeRequired": "PT4M", "articleSection": "Thought Leadership", "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" }, "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" }, "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" }, "publisher": { "@id": "https://www.aikido.dev#organization" }, "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "keywords": [ "developer trust", "security controls", "supply chain attacks", "application security", "developer productivity", "CISO leadership", "security friction", "package version cooldown", "IDE security scanning", "device protection", "AppSec", "software supply chain security", "malicious npm packages", "developer experience", "security tooling" ], "about": [ { "@type": "Thing", "name": "Developer trust in security programs", "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows." }, { "@type": "Thing", "name": "Software supply chain security", "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack" }, { "@type": "Thing", "name": "Application security", "sameAs": "https://en.wikipedia.org/wiki/Application_security" }, { "@type": "Thing", "name": "Developer productivity" } ], "mentions": [ { "@type": "Person", "name": "Arun Singh", "jobTitle": "Chief Information Security Officer", "worksFor": { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" } }, { "@type": "Person", "name": "Mike Wilkes", "jobTitle": "Enterprise CISO", "worksFor": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" }, { "@type": "SoftwareApplication", "name": "Aikido Safe Chain", "url": "https://github.com/AikidoSec/safe-chain", "applicationCategory": "SecurityApplication", "operatingSystem": "Cross-platform", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido Device Protection", "url": "https://www.aikido.dev/protect/device-protection", "applicationCategory": "SecurityApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido IDE integrations", "url": "https://www.aikido.dev/code/ide-integrations", "applicationCategory": "DeveloperApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "PodcastSeries", "name": "The Secure Disclosure", "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson." } ], "citation": [ { "@type": "CreativeWork", "name": "Rolling out developer security in a 5,000+ engineer organization", "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization", "author": { "@type": "Person", "name": "Mike Wilkes" } } ], "speakable": { "@type": "SpeakableSpecification", "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"] } }, { "@type": "WebPage", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "isPartOf": { "@id": "https://www.aikido.dev#website" }, "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" }, "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" }, "inLanguage": "en-US", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00" }, { "@type": "ImageObject", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "caption": "Developer trust as a finite resource in enterprise security programs.", "representativeOfPage": true }, { "@type": "BreadcrumbList", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Home", "item": "https://www.aikido.dev" }, { "@type": "ListItem", "position": 2, "name": "Blog", "item": "https://www.aikido.dev/blog" }, { "@type": "ListItem", "position": 3, "name": "You can be the Einstein of cybersecurity and still lose to developer distrust", "item": "https://www.aikido.dev/blog/developer-trust-security-controls" } ] }, { "@type": "Person", "@id": "https://www.aikido.dev/authors/nicholas-thomson#person", "name": "Nicholas Thomson", "jobTitle": "Senior SEO & Growth Lead", "url": "https://www.aikido.dev/authors/nicholas-thomson", "worksFor": { "@id": "https://www.aikido.dev#organization" }, "sameAs": [ "https://www.linkedin.com/", "https://x.com/" ] }, { "@type": "Organization", "@id": "https://www.aikido.dev#organization", "name": "Aikido Security", "url": "https://www.aikido.dev", "logo": { "@type": "ImageObject", "url": "https://www.aikido.dev/logo.png", "width": 512, "height": 512 }, "sameAs": [ "https://www.linkedin.com/company/aikido-security", "https://x.com/AikidoSecurity", "https://github.com/AikidoSec" ] }, { "@type": "WebSite", "@id": "https://www.aikido.dev#website", "url": "https://www.aikido.dev", "name": "Aikido Security", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" }, { "@type": "Blog", "@id": "https://www.aikido.dev/blog#blog", "url": "https://www.aikido.dev/blog", "name": "Aikido Security Blog", "description": "Insights, research, and product updates from Aikido Security.", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" } ]}</script>

