Aikido

Aikido adquire Root para proteger a cadeia de suprimentos

Escrito por
Madeline Lawrence

Hoje, a Aikido adquire a Root. 🚀

O código aberto impulsiona quase todos os aplicativos do mundo, e tornou-se o principal ponto de entrada para atacantes. A cadeia de suprimentos de software está sob ataque. (algo sobre meme de gato acordando para mais um ataque à cadeia de suprimentos) 

Os atacantes também estão ficando mais rápidos. A IA está tornando mais barato explorar vulnerabilidades conhecidas antes que a maioria das equipes tenha a chance de corrigi-las. Quase um terço das vulnerabilidades conhecidas são exploradas no dia ou antes do dia em que são divulgadas. Enquanto isso, nosso velho amigo Log4Shell, descoberto em 2021, ainda está em execução em milhões de sistemas de produção hoje.

Mas a maioria das equipes está presa escolhendo entre três opções que não funcionam:

  1. Fazer upgrade e arriscar quebrar a produção
  2. Migrar para uma substituição restrita de um fornecedor
  3. Continuar executando software vulnerável

A realidade é que fazer upgrade não é simples (chocante). Uma atualização de dependência pode quebrar a produção, trazer dezenas de mudanças não relacionadas, depender de versões que ainda não existem ou até mesmo introduzir novas vulnerabilidades. Mesmo quando tudo corre bem, upgrades consomem semanas de tempo de engenharia. 

O fato é: o código aberto precisa de patches, e precisa deles rapidamente.

A Root resolve esse desafio da cadeia de suprimentos com uma abordagem agent-native. Em vez de agentes que apenas encontram vulnerabilidades, eles construíram um sistema semelhante a uma fábrica onde os agentes geram patches CVE precisos para as versões de pacotes que as equipes realmente executam, na velocidade da máquina.

O resultado? Centenas de patches CVE verificados produzidos todos os dias.
Que – espere só – não introduzem breaking changes.

"A indústria ainda está presa na triagem, pegando uma lista gigante de CVEs e discutindo quais corrigir primeiro. Ou pior, dizendo às equipes para descartarem suas imagens e recomeçarem com as de outra pessoa", diz Ian Riopel, co-fundador e CEO da Root. "Nós construímos a Root para pular a discussão e apenas corrigir o problema no local. Esta é uma escolha entre jardins murados e suporte real para open source. Nós escolhemos o open source."

Agora estamos trazendo essa capacidade para o Aikido.

Estamos lançando Aikido Libraries e Aikido Images: bibliotecas de substituição drop-in e imagens de Container sem vulnerabilidades que aplicam patches ao software que as equipes já estão executando, sem migração e, o mais importante, sem breaking changes.

Elas já estão em produção e disponíveis para todos os clientes Aikido (confira o catálogo de imagens aqui)

Quando um novo CVE for introduzido, geraremos o patch que funciona para seu sistema, na sua versão exata. Mantendo você continuamente protegido. 

E não, "patches privados para open source" não é a manchete.

Correções críticas para vulnerabilidades ativamente exploradas continuarão a retornar à comunidade, upstream em todos os ecossistemas, não trancadas atrás de um paywall. Se quisermos resolver a segurança da supply chain de software, o ecossistema precisa se tornar mais seguro, não apenas nossos clientes.

"Os mantenedores de open source estão sobrecarregados com trabalho de segurança enquanto tentam manter os projetos dos quais o mundo depende funcionando", diz Adrian Estrada, CTO da NodeSource, Diretor do Conselho da OpenJS e Contribuidor Principal do Node.js. "O Aikido e a Root estão aliviando nossa carga de trabalho fazendo backport de correções e contribuindo-as upstream."

Bem-vindos ao Aikido, Root. E uma calorosa recepção aos co-fundadores da Root, Ian, John, Benji e Mickey, e ao resto da equipe Root!

A missão? Fazer com que os desenvolvedores voltem a construir.

xo Madeline, Aikido

{{cta}}

Compartilhar:

https://www.aikido.dev/blog/aikido-acquires-root

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes
Experimente as Aikido Libraries e Aikido Images

Confiado por 100 mil equipes

Inscreva-se

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.