Aikido

Wie Deel mit Aikido die Sicherheit bei über 20.000 monatlichen Pull-Requests umsetzbar machte

15 Stunden und 10 Minuten
Pro PR-Scan
3 Min.
Durchschnittliche Slack-Antwortzeit
400
Entwickelnde in einer einzigen Schulung onboarded
20,000+
Monatlich zusammengeführte und gescannte PRs

Auf einen Blick

  • Reduzierung der Sicherheitsprüfungen in Deels größten Monorepositories von 14–15 Stunden auf etwa 10 Minuten
  • Reduzierung von 99 % kritischer False Positives und 92 % kritischer Probleme im Vergleich zum vorherigen Anbieter in der Pilotphase. 
  • 400 Entwickelnde in einer einzigen Schulung eingearbeitet
  • Bietet Entwickelnden kontextbezogenen Zugriff basierend auf bestehenden Repository-Berechtigungen
  • Priorisiert ausnutzbare Schwachstellen, bevor sie Entwicklungsteams erreichen
  • Erhöhte Akzeptanz von integrierten Entwicklungsumgebungen durch verwaltete Bereitstellung
  • Erweiterter Geräteschutz über die Entwicklung hinaus, da Vibe Coding sich etabliert

Sicherheitsergebnisse in Korrekturen umwandeln

Deel wickelt die Lohnbuchhaltung und HR-Operationen für über 40.000 Unternehmen in mehr als 150 Ländern ab. Seine über 1400 Entwickelnden mergen monatlich über 20.000 Pull Requests, einschließlich Änderungen an Monorepositories mit über fünf Millionen Codezeilen.

Als Kadir Burak Mavzer als Platform Security Team Lead zu Deel kam, hatte das Unternehmen bereits Anwendungssicherheitsprüfungen implementiert. Pull Requests wurden geprüft, die Codebasis wurde nächtlich überprüft und Compliance-Anforderungen waren abgedeckt.

Die Ergebnisse waren jedoch schwer umsetzbar.

Entwickelnde hatten begrenztes Vertrauen in die Ergebnisse, und Überprüfungen der größten Repositories von Deel konnten den Großteil eines Arbeitstages in Anspruch nehmen. Deel wählte Aikido Security, um Teams schnelleres Feedback, klarere Priorisierung und einen Workflow zu bieten, den Entwickelnde direkt nutzen konnten.

„Es war nur ein Compliance-Kontrollkästchen. Es erfüllte alle Anforderungen, war aber nicht umsetzbar.“

Die Herausforderung

Sicherheit war zu Hintergrundrauschen geworden

Deels früheres Anwendungssicherheitsprodukt deckte die erwarteten Prüfungen ab, aber seine Befunde waren oft unzuverlässig und schwer nutzbar.

Pull Requests wurden automatisch überprüft und die Codebasis wurde jede Nacht geprüft. Die Entwickelnden hatten immer noch wenig Vertrauen, dass die Ergebnisse Probleme widerspiegelten, die es wert waren, behoben zu werden.

“Die Ergebnisse waren nicht so zuverlässig, wie man es von einem Anwendungssicherheitstool erwarten würde. Wir brauchten Ergebnisse, auf die das Team mit Zuversicht reagieren konnte.”

Dieser Mangel an Vertrauen schuf mehr Arbeit für das Sicherheitsteam und weniger Dringlichkeit bei den Entwickelnden.

Prüfungen, die nicht mithalten konnten

Das Ausmaß des Problems wurde deutlich, als Kadir die Aktivitäten in Deels Engineering-Organisation überprüfte.

Einige der größten Monorepositories von Deel enthalten über fünf Millionen Codezeilen. Der vorherige Anbieter führte für jede Änderung eine vollständige Prüfung durch, und eine einzelne Pull-Request-Überprüfung konnte 14–15 Stunden dauern.

Bei den größten Änderungen konnten Prüfungen fast einen ganzen Arbeitstag lang laufen.

“Die Prüfungen dauerten in unseren großen Monorepositories sehr lange, und das verlangsamte die Entwickelnden. Wir brauchten etwas, das mit unserer schnellen Liefergeschwindigkeit mithalten konnte.”

Die Akzeptanz bei den Entwickelnden blieb gering

Der vorherige Anbieter bot auch eine Erweiterung für die integrierte Entwicklungsumgebung an, aber nur etwa 2–3 % der Entwickelnden nutzten sie.

Das meiste Sicherheitsfeedback traf daher später im Entwicklungsprozess ein, nachdem der Code bereits die Versionskontrolle erreicht hatte.

Warum Deel Aikido wählte

Deel evaluierte mehrere Anbieter, bevor es sich für Aikido entschied. Drei Faktoren stachen hervor: klarere Priorisierung, KI-gestützte Analyse, die in den Workflow integriert ist, und direkter Zugang zu einem schnell agierenden Produktteam.

Klare Priorisierung von ausnutzbaren Befunden

Aikido bewertet Schwachstellen im Kontext der Anwendung und zeigt, welche Befunde tatsächlich ausnutzbar sind.

Kadir beschreibt dies als einen Trichter. Eine große Menge an Schwachstellen wird auf die kleinere Gruppe eingegrenzt, die die Entwickelnden beheben müssen.

Zur Veranschaulichung beschreibt er eine Situation, in der 1.000 kritische Schwachstellen etwa 250 ausnutzbare Probleme enthalten können.

„Es gibt Schwachstellen, und es gibt ausnutzbare Schwachstellen. Aikido zeigt das sehr deutlich. Wir wissen, womit wir auf die Entwickelnden zugehen können, und wir können ihnen sagen, dass dies nach der Verifizierung ist, sodass sie es beheben müssen.“

Dies gab dem Sicherheitsteam größeres Vertrauen in die von ihm eskalierten Probleme und half den Entwickelnden, sich auf Ergebnisse mit klarer Auswirkung zu konzentrieren.

Dies zeigte sich deutlich während der Pilotphase, in der Aikido 92 % der kritischen Probleme löste und kritische Fehlalarme um 99 % im Vergleich zum vorherigen Anbieter reduzierte.

KI in den Workflow integriert

Die Entwickelnden von Deel nutzten bereits KI-Tools, um Software zu entwickeln. Kadir wollte, dass das Sicherheitsteam vom gleichen Geschwindigkeitszuwachs profitiert.

Die KI-gestützte Analyse von Aikido hilft, Ergebnisse zu verifizieren und den manuellen Aufwand zu reduzieren, bevor ein Problem eine Entwickelnde erreicht.

„Mir gefällt, dass die KI integriert ist. Sie ist kein Extra oder Add-on. Entwickelnde nutzen bereits KI zum Erstellen, und Sicherheitsteams müssen KI nutzen, um mit dem Tempo Schritt zu halten.“

Direkter Zugang zum Produktteam

Das Tempo der Produktentwicklung von Aikido fiel während der Evaluierung ebenfalls auf.

Kadir erinnert sich, eine Funktion angefragt und diese bereits am nächsten Tag fertig gesehen zu haben. Deel kommuniziert auch direkt mit der Führungsebene von Aikido, wenn Fragen oder Produktideen aufkommen.

„Wir haben einen Kommunikationskanal, wo selbst der CEO und CTO von Aikido Fragen innerhalb von etwa drei Minuten beantworten. Es ist erstaunlich, dieses Maß an Unterstützung und diese Kundenbesessenheit zu sehen.“

Entwickelnden direkten Zugang ermöglichen

Deel stellte Aikido den Entwickelnden standardmäßig zur Verfügung.

Jede Person mit Zugang zu Deels Versionskontrollsystemen kann sich anmelden und Ergebnisse einsehen, die für ihre Repositories relevant sind. Bestehende Berechtigungen bestimmen, was jede Person sehen kann.

„Sie können zur Anwendung gehen, sich anmelden und die Ergebnisse selbst sehen. Es ist bereits auf ihren Benutzer zugeschnitten, sodass sie nur das sehen, was sie sehen müssen.“

Deel unterstützte den Rollout mit einer Schulung, die zusammen mit dem Aikido-Team durchgeführt wurde. Zwischen 300 und 400 Entwickelnde nahmen teil.

Pull-Request-Prüfungen von 15 Stunden auf 10 Minuten reduzieren

Deel integrierte Aikido in alle seine Versionskontrollsysteme und prüft nun jeden Pull Request.

Bei großen Änderungen dauert der Prozess etwa 10 Minuten. Der vorherige Anbieter benötigte für dieselben großen Monorepositories 14–15 Stunden.

Entwickelnde erhalten Ergebnisse, während Code und Kontext noch frisch sind. Sie können ein Problem auch direkt aus dem Pull Request heraus verwerfen oder Feedback geben.

„Es dauert maximal etwa 10 Minuten bei großen Pull Requests, und es war ein Game Changer. Entwickelnde können schneller liefern, und man erfährt die Probleme viel schneller und besser.“
„Entwickelnde haben die Möglichkeit, Ergebnisse direkt im Pull Request zu ignorieren oder Feedback dazu zu geben. Das ist großartig für die Produktivität der Entwickelnden und für die Sicherheitsteams.“

Probleme früher in der Entwicklung erkennen

Deel implementierte die Integrated Development Environment (IDE)-Erweiterung von Aikido über sein Gerätemanagementsystem.

Die vorherige Erweiterung erreichte nur 2–3 % der Entwickelnden. Eine gemanagte Bereitstellung führte zu einer deutlichen Steigerung der Akzeptanz und machte die Erweiterung zu einem festen Bestandteil von Deels Standard-Entwicklungsumgebung.

Entwickelnde können Schwachstellen bereits beim Schreiben von Code überprüfen und beheben, bevor die Änderung ein Repository oder einen Pull Request erreicht.

„Man kann Schwachstellen beheben, bevor sie in die Produktion gelangen, ja sogar bevor sie das Versionskontrollsystem erreichen. Wir haben einen deutlichen Anstieg der Akzeptanz festgestellt.“

Schutz einer KI-unterstützten Belegschaft

Deel gehörte auch zu den Early Adopters von Aikido Device Protection.

Das Unternehmen hatte erlebt, wie Lieferkettenangriffe Entwickelnde aller Erfahrungsstufen betrafen. Ein kompromittiertes Paket kann ein Gerät gefährden, unabhängig davon, wie vorsichtig oder erfahren der Benutzer ist.

„Es spielt keine Rolle, wie vorsichtig man ist. Wenn das Paket mit Malware infiziert ist, ist man davon betroffen. Wir müssen Entwickler-Maschinen schützen. Ich denke, dort fängt es an.“

Deel weitet diesen Schutz über die Entwicklung hinaus aus.

KI-Code-Assistenten erleichtern es Personen in anderen Rollen, Skripte, interne Tools und Anwendungen zu erstellen. Diese Benutzer haben möglicherweise weniger Erfahrung in der Bewertung von Abhängigkeiten oder der Erkennung der Sicherheitsauswirkungen von generiertem Code.

„Mit dem Aufkommen von KI-Code-Assistenten ist jetzt jeder ein Entwickelnder. Nicht-Entwickelnde haben eine Idee und tun alles, um sie umzusetzen. Ich denke, sie sind sogar noch anfälliger als Entwickelnde selbst.“

Device Protection bietet Deel eine Möglichkeit, diese breitere Gruppe vor bösartigen Open-Source-Paketen zu schützen.

Eine klarere Sicht auf die Code-Sicherheit

Aikido hat Deel geholfen, wirkungsvollere Probleme zu identifizieren und ein klareres Verständnis der Sicherheit in seiner gesamten Codebasis zu entwickeln.

Entwickelnde erhalten Befunde, auf die sie reagieren können, während das Sicherheitsteam größeres Vertrauen in die Probleme hat, deren Behebung es von ihnen verlangt.

„Bis wir Aikido fanden, wurde uns viel klarer, was uns fehlte. Wir begannen, mehr Probleme, wirkungsvollere Probleme zu finden, und wir verstanden unsere Gesamtheit in Bezug auf Code-Sicherheit.“

Kadir bemerkte auch eine Veränderung in der Reaktion der Entwickelnden.

„Jetzt ist es viel umsetzbarer. Entwickelnde sind zufriedener und arbeiten kollaborativer zusammen. Sie verstehen die Probleme auf eine Weise, die ihnen hilft, sie zu lösen.“

Wohin Deel als Nächstes geht

Deel nutzt Aikido derzeit für Statische Anwendungssicherheitstests, Software-Kompositionsanalyse, Pull-Request-Prüfungen, Sicherheit in integrierten Entwicklungsumgebungen und Device Protection. Das Team nutzt auch Deels eigene sichere Codierungsrichtlinien als Kontext in Aikido Code Reviews.

Das Team evaluiert außerdem eine autonome Code-Analyse, die Deels Codebasis kontinuierlich auf neu auftretende Schwachstellen überprüfen könnte.

„Wir möchten unsere Codebasis kontinuierlich auf Schwachstellen überprüfen, die im Laufe der Zeit auftreten. Die Tatsache, dass es autonom und agentenbasiert ist, ist ein riesiger Vorteil, da wir nicht unbedingt die Zeit oder Kapazität haben, dies kontinuierlich zu tun.“

Fazit

Kadir beschreibt eine Beziehung zu Aikido, die auch nach dem Verkaufsprozess direkt und reaktionsschnell blieb.

Deel kann mit leitenden Aikido-Führungskräften sprechen, Produktentscheidungen mit den Entwickelnden der Plattform diskutieren und dazu beitragen, Funktionen zu gestalten, die für das eigene Sicherheitsprogramm relevant sind.

„Ich habe noch nie ein Unternehmen gesehen, das so agiert wie Aikido. Man kann mit hochrangigen Führungskräften auf Slack sprechen, und sie beantworten die Fragen sehr durchdacht. Wir führen sehr gute Diskussionen über Produktfunktionen, und man kann das Produkt auch mitgestalten.“

Einige Teammitglieder fragten sich zunächst, ob dieses Maß an Aufmerksamkeit verschwinden würde, nachdem Deel Kunde geworden war. Kadir sagt, die Beziehung sei stärker geworden.

„Einige Leute befürchteten, es sei eine Verkaufstaktik und man würde sie nach Vertragsunterzeichnung ignorieren. Das ist nie passiert. Ganz im Gegenteil, die Reaktionszeit hat sich verbessert.“
„Es ist eine großartige Ergänzung unseres Tool-Arsenals. Entwickelnde sind zufriedener und arbeiten kollaborativer zusammen.“

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.