Esta publicação baseia-se na conversa da Mackenzie com Arun Singh no podcast «The Secure Disclosure». Ouça o episódio completo ou veja abaixo.
Ao liderar a área de segurança em importantes empresas australianas de fintech, Arun Singh aprendeu que «podes ser o Einstein da cibersegurança, mas se não conseguires influenciar o negócio, não serves para nada». Implementar um novo controlo de segurança que os programadores detestam influencia o negócio, mas não de forma positiva.
Singh aprendeu esta lição no início da sua carreira, quando tomou a decisão de retirar os direitos de administrador local em todas as estações de trabalho da empresa. Para 90% dos utilizadores, tudo correu bem. Mas o pequeno grupo de engenheiros de software que precisava de acesso ao nível do sistema, para além da simples instalação de aplicações, viu a sua produtividade completamente prejudicada. A sua equipa encontrou o equilíbrio certo em poucos dias, mas demorou um ano a reconstruir a confiança. «Sempre que ia falar com eles sobre uma nova medida de controlo, era uma batalha difícil.»
O problema agrava-se à medida que a escala aumenta. Mike Wilkes, CISO empresarial Aikido , defende que a maioria das implementações de segurança nas empresas falha porque são geridas como se fossem implementações de software, quando, na realidade, se trata de mudanças culturais. Com 5 000 engenheiros, a confiança não é algo que se reconstrua uma conversa de cada vez.
A reviravolta na cadeia de abastecimento
As recentes conversas de Singh com a direção da Tyro têm-se centrado nos ataques à Supply chain, e a sabedoria convencional em matéria de segurança que tem sido incutida nos programadores pode, contrariamente ao que seria de esperar, agravar o problema. «Temos vindo a defender que os programadores e outros profissionais de segurança mantenham os seus pacotes e dependências atualizados. É algo que lhes temos incutido há anos. E os autores das ameaças têm usado esse ensinamento para começar a comprometer estas empresas.»

A equipa de Singh defende agora um período de espera de 7 dias para qualquer nova versão de um pacote. Isso significa pedir aos programadores que façam o contrário do que a equipa de segurança lhes tem vindo a dizer há anos. É preciso corrigir as vulnerabilidades, mas não demasiado depressa. «Na verdade, realizámos workshops com as nossas equipas de engenharia para lhes fazer compreender as razões por trás desta decisão. E assim que aderiram à ideia, correu tudo muito bem.»
Uma política como essa só funciona se os programadores confiarem na equipa de segurança o suficiente para a seguirem. Se essa confiança já tiver sido abalada devido à implementação desastrada de um controlo, um pedido tão matizado como «aplique a correção, mas espere uma semana» será ignorado ou contornado. Uma vez que é difícil reconstruir a confiança, a melhor estratégia é adotar ferramentas que, desde o início, nunca a ponham em risco.
Controlos de segurança sem atrito
Como é que se garante a segurança do código sem criar atritos nem minar a confiança dos programadores? A resposta de Singh é que as ferramentas têm de se integrar nos fluxos de trabalho dos programadores. Ele dá prioridade a duas categorias.
Em primeiro lugar, a deteção de vulnerabilidades no IDE. «Algo que permita analisar o código dentro do IDE e ajudar a identificar padrões de código inseguros, ou a detetar secrets código, ou ainda vulnerabilidades enquanto os engenheiros estão concentrados no seu trabalho, é absolutamente fundamental. Se tivermos uma ferramenta que apenas faça a análise após o commit, já é tarde demais. É preciso estar integrado no fluxo de trabalho do programador.» Aikidointegrações IDE estão exatamente onde Singh diz que devem estar, detetando vulnerabilidades, secrets e pacotes inseguros enquanto os programadores ainda estão no fluxo de trabalho.
Em segundo lugar, a proteção dos dispositivos dos programadores com políticas aplicáveis que não prejudiquem a produtividade. A sua experiência com as ferramentas existentes nesta categoria tem sido frustrante. «É sempre uma espécie de engenho improvisado que, de certa forma, oferece alguma visibilidade limitada. Mas mesmo que se consiga essa visibilidade, não se pode fazer nada a esse respeito.» O que é necessário é uma ferramenta como Aikido Protection, que deteta pacotes maliciosos, extensões de navegador e plug-ins de IDE no momento da instalação, deixando passar silenciosamente os que são seguros e bloqueando os restantes antes que causem danos.
A confiança dos programadores é um recurso finito
Os atacantes continuam a inovar e as ferramentas de segurança têm de acompanhar essa evolução. Isso significa que haverá sempre mais um controlo a pedir aos programadores que implementem. A confiança dos programadores não é ilimitada e cada implementação que corre mal torna a seguinte mais difícil. As equipas de segurança que conseguem crescer são aquelas que tratam a confiança dos programadores como se fosse um orçamento e escolhem as suas ferramentas e estratégias de implementação em conformidade.
{{cta}}
<script type="application/ld+json">{ "@context": "https://schema.org", "@graph": [ { "@type": "BlogPosting", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust", "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00", "inLanguage": "en-US", "wordCount": 750, "timeRequired": "PT4M", "articleSection": "Thought Leadership", "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" }, "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" }, "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" }, "publisher": { "@id": "https://www.aikido.dev#organization" }, "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "keywords": [ "developer trust", "security controls", "supply chain attacks", "application security", "developer productivity", "CISO leadership", "security friction", "package version cooldown", "IDE security scanning", "device protection", "AppSec", "software supply chain security", "malicious npm packages", "developer experience", "security tooling" ], "about": [ { "@type": "Thing", "name": "Developer trust in security programs", "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows." }, { "@type": "Thing", "name": "Software supply chain security", "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack" }, { "@type": "Thing", "name": "Application security", "sameAs": "https://en.wikipedia.org/wiki/Application_security" }, { "@type": "Thing", "name": "Developer productivity" } ], "mentions": [ { "@type": "Person", "name": "Arun Singh", "jobTitle": "Chief Information Security Officer", "worksFor": { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" } }, { "@type": "Person", "name": "Mike Wilkes", "jobTitle": "Enterprise CISO", "worksFor": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" }, { "@type": "SoftwareApplication", "name": "Aikido Safe Chain", "url": "https://github.com/AikidoSec/safe-chain", "applicationCategory": "SecurityApplication", "operatingSystem": "Cross-platform", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido Device Protection", "url": "https://www.aikido.dev/protect/device-protection", "applicationCategory": "SecurityApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido IDE integrations", "url": "https://www.aikido.dev/code/ide-integrations", "applicationCategory": "DeveloperApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "PodcastSeries", "name": "The Secure Disclosure", "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson." } ], "citation": [ { "@type": "CreativeWork", "name": "Rolling out developer security in a 5,000+ engineer organization", "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization", "author": { "@type": "Person", "name": "Mike Wilkes" } } ], "speakable": { "@type": "SpeakableSpecification", "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"] } }, { "@type": "WebPage", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "isPartOf": { "@id": "https://www.aikido.dev#website" }, "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" }, "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" }, "inLanguage": "en-US", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00" }, { "@type": "ImageObject", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "caption": "Developer trust as a finite resource in enterprise security programs.", "representativeOfPage": true }, { "@type": "BreadcrumbList", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Home", "item": "https://www.aikido.dev" }, { "@type": "ListItem", "position": 2, "name": "Blog", "item": "https://www.aikido.dev/blog" }, { "@type": "ListItem", "position": 3, "name": "You can be the Einstein of cybersecurity and still lose to developer distrust", "item": "https://www.aikido.dev/blog/developer-trust-security-controls" } ] }, { "@type": "Person", "@id": "https://www.aikido.dev/authors/nicholas-thomson#person", "name": "Nicholas Thomson", "jobTitle": "Senior SEO & Growth Lead", "url": "https://www.aikido.dev/authors/nicholas-thomson", "worksFor": { "@id": "https://www.aikido.dev#organization" }, "sameAs": [ "https://www.linkedin.com/", "https://x.com/" ] }, { "@type": "Organization", "@id": "https://www.aikido.dev#organization", "name": "Aikido Security", "url": "https://www.aikido.dev", "logo": { "@type": "ImageObject", "url": "https://www.aikido.dev/logo.png", "width": 512, "height": 512 }, "sameAs": [ "https://www.linkedin.com/company/aikido-security", "https://x.com/AikidoSecurity", "https://github.com/AikidoSec" ] }, { "@type": "WebSite", "@id": "https://www.aikido.dev#website", "url": "https://www.aikido.dev", "name": "Aikido Security", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" }, { "@type": "Blog", "@id": "https://www.aikido.dev/blog#blog", "url": "https://www.aikido.dev/blog", "name": "Aikido Security Blog", "description": "Insights, research, and product updates from Aikido Security.", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" } ]}</script>

