Aikido

Como a Deel tornou a segurança acionável em mais de 20.000 pull requests mensais com a Aikido

15 horas e 10 minutos
Análise por PR
3 min
Tempo médio de resposta no Slack
400
Desenvolvedores integrados em um único treinamento
20,000+
PRs mensais mesclados e analisados

Em resumo

  • Verificações de segurança reduzidas nos maiores monorepositórios da Deel de 14–15 horas para cerca de 10 minutos
  • Reduziu 99% dos falsos positivos críticos e 92% dos problemas críticos em comparação com o fornecedor anterior na fase piloto. 
  • Integrou 400 desenvolvedores em uma única sessão de treinamento
  • Concede aos desenvolvedores acesso com escopo definido com base nas permissões de repositório existentes
  • Prioriza vulnerabilidades exploráveis antes que cheguem às equipes de desenvolvimento
  • Aumentou a adoção do ambiente de desenvolvimento integrado através de implantação gerenciada
  • Estendeu a Proteção de Dispositivos para além da engenharia com a ascensão do vibe coding

Transformando descobertas de segurança em correções

A Deel gerencia operações de folha de pagamento e RH para mais de 40.000 empresas em mais de 150 países. Seus mais de 1400 desenvolvedores mesclam mais de 20.000 pull requests por mês, incluindo alterações em monorepositórios com mais de cinco milhões de linhas de código.

Quando Kadir Burak Mavzer se juntou à Deel como Líder da Equipe de Segurança da Plataforma, a empresa já possuía verificações de segurança de aplicações implementadas. Pull requests eram verificados, a base de código era revisada todas as noites e os requisitos de conformidade eram atendidos.

Mas os resultados eram difíceis de serem acionados.

Os desenvolvedores tinham pouca confiança nos resultados, e as verificações nos maiores repositórios da Deel podiam levar a maior parte de um dia de trabalho. A Deel selecionou a Aikido Security para oferecer às equipes feedback mais rápido, priorização mais clara e um fluxo de trabalho que os desenvolvedores pudessem usar diretamente.

“Estava lá apenas como um item de conformidade a ser marcado. Estava marcando todas as caixas, mas não era acionável.”

O desafio

A segurança havia se tornado ruído de fundo

O produto de segurança de aplicações anterior da Deel cobria as verificações esperadas, mas suas descobertas eram frequentemente não confiáveis e difíceis de usar.

Pull requests eram revisados automaticamente e a base de código era verificada todas as noites. Os desenvolvedores ainda tinham pouca confiança de que os resultados refletiam problemas que valiam a pena corrigir.

“Os resultados não eram tão confiáveis quanto se esperaria de uma ferramenta de segurança de aplicações. Precisávamos de resultados nos quais a equipe pudesse agir com confiança.”

Essa falta de confiança criou mais trabalho para a equipe de segurança e menos urgência entre os desenvolvedores.

Verificações que não conseguiam acompanhar o ritmo

A dimensão do problema ficou clara quando Kadir revisou a atividade em toda a organização de engenharia da Deel.

Alguns dos maiores monorepositórios da Deel contêm mais de cinco milhões de linhas de código. O fornecedor anterior executava uma verificação completa para cada alteração, e uma única revisão de pull request podia levar de 14 a 15 horas.

Nas maiores alterações, as verificações podiam levar a maior parte de um dia de trabalho.

“As verificações demoravam muito em nossos grandes monorepositórios, e isso atrasava os desenvolvedores. Precisávamos de algo que pudesse acompanhar a velocidade com que entregamos.”

A adoção pelos desenvolvedores permaneceu baixa

O fornecedor anterior também oferecia uma extensão para ambiente de desenvolvimento integrado, mas apenas cerca de 2-3% dos desenvolvedores a utilizavam.

A maioria dos feedbacks de segurança, portanto, chegava mais tarde no processo de desenvolvimento, depois que o código já havia alcançado o controle de versão.

Por que a Deel escolheu a Aikido

A Deel avaliou vários fornecedores antes de escolher a Aikido. Três fatores se destacaram: priorização mais clara, análise assistida por IA integrada ao fluxo de trabalho e acesso direto a uma equipe de produto ágil.

Priorização clara de descobertas exploráveis

A Aikido avalia vulnerabilidades no contexto da aplicação e mostra quais descobertas são genuinamente exploráveis.

Kadir descreve isso como um funil. Um grande conjunto de vulnerabilidades é reduzido ao grupo menor que os desenvolvedores precisam abordar.

Como ilustração, ele descreve uma situação em que 1.000 vulnerabilidades críticas podem conter aproximadamente 250 problemas exploráveis.

“Existem vulnerabilidades, e depois existem vulnerabilidades exploráveis. A Aikido mostra isso muito claramente. Sabemos o que levar aos desenvolvedores e podemos dizer a eles que isso é após a verificação, então eles precisam corrigir.”

Isso deu à equipe de segurança maior confiança nos problemas que ela escalava e ajudou os desenvolvedores a focar em descobertas com impacto claro.

Isso ficou claro durante o período piloto, onde a Aikido resolveu 92% dos problemas críticos e reduziu os falsos positivos críticos em 99% em comparação com o fornecedor anterior.

IA integrada ao fluxo de trabalho

Os desenvolvedores da Deel já estavam usando ferramentas de IA para construir software. Kadir queria que a equipe de segurança se beneficiasse do mesmo aumento de velocidade.

A análise assistida por IA da Aikido ajuda a verificar descobertas e reduzir o trabalho manual necessário antes que um problema chegue a um desenvolvedor.

“Eu gosto que a IA seja integrada. Não é um extra ou um add-on. Os desenvolvedores já estão usando IA para construir, e as equipes de segurança precisam usar IA para acompanhar o ritmo.”

Acesso direto à equipe de produto

O ritmo de desenvolvimento de produto da Aikido também se destacou durante a avaliação.

Kadir lembra de ter solicitado uma funcionalidade e a ter visto pronta no dia seguinte. A Deel também se comunica diretamente com a liderança da Aikido quando surgem perguntas ou ideias de produtos.

“Temos um canal de comunicação onde até mesmo o CEO e o CTO da Aikido respondem a perguntas em cerca de três minutos. É incrível ver esse nível de suporte e esse nível de obsessão com o cliente.”

Dando acesso direto aos desenvolvedores

A Deel disponibilizou a Aikido para os desenvolvedores por padrão.

Qualquer pessoa com acesso aos sistemas de controle de versão da Deel pode fazer login e visualizar as descobertas relevantes para seus repositórios. As permissões existentes determinam o que cada pessoa pode ver.

“Eles podem ir ao aplicativo, fazer login e ver os resultados por si mesmos. Já está configurado para o usuário deles, então eles veem apenas o que precisam ver.”

A Deel apoiou o lançamento com uma sessão de treinamento realizada em conjunto com a equipe da Aikido. Entre 300 e 400 desenvolvedores compareceram.

Reduzindo as verificações de pull request de 15 horas para 10 minutos

A Deel integrou a Aikido em todos os seus sistemas de controle de versão e agora verifica cada pull request.

Em grandes alterações, o processo leva cerca de 10 minutos. O fornecedor anterior poderia levar de 14 a 15 horas nos mesmos grandes monorepositórios.

Desenvolvedores recebem os achados enquanto o código e o contexto ainda estão frescos. Eles também podem ignorar um problema ou fornecer feedback diretamente do pull request.

“O máximo que leva são cerca de 10 minutos em grandes pull requests, e isso tem sido um divisor de águas. Desenvolvedores podem entregar mais rápido, e você fica sabendo dos problemas muito mais rápido e de uma maneira melhor.”
“Desenvolvedores têm a capacidade de ignorar ou fornecer feedback sobre os achados diretamente no pull request. É ótimo para a produtividade do desenvolvedor e para as equipes de segurança.”

Identificando problemas mais cedo no desenvolvimento

A Deel implantou a extensão de ambiente de desenvolvimento integrado da Aikido através do seu sistema de gerenciamento de dispositivos.

A extensão anterior havia alcançado apenas 2–3% dos desenvolvedores. A implantação gerenciada impulsionou um claro aumento na adoção e tornou a extensão parte do ambiente de desenvolvimento padrão da Deel.

Desenvolvedores podem revisar e corrigir vulnerabilidades enquanto escrevem código, antes que a alteração chegue a um repositório ou pull request.

“Você pode corrigir vulnerabilidades antes que elas cheguem à produção, antes mesmo de chegarem ao sistema de controle de versão. Vimos um aumento na adoção.”

Protegendo uma força de trabalho assistida por IA

A Deel também esteve entre os primeiros a adotar o Aikido Device Protection.

A empresa havia visto ataques à Supply chain afetarem desenvolvedores em todos os níveis de experiência. Um pacote comprometido pode expor um dispositivo independentemente de quão cuidadoso ou experiente seu usuário possa ser.

“Não importa realmente se você é muito cuidadoso. Se o pacote estiver infectado com malware, você será afetado por ele. Precisamos proteger as máquinas dos desenvolvedores. Acho que começa por aí.”

A Deel está estendendo essa proteção além da engenharia.

Assistentes de codificação com IA estão facilitando para pessoas em outras funções construir scripts, ferramentas internas e aplicações. Esses usuários podem ter menos experiência em avaliar dependências ou em reconhecer as implicações de segurança do código gerado.

“Com o aumento dos assistentes de codificação com IA, todo mundo é um desenvolvedor agora. Não-desenvolvedores têm uma ideia e fazem o que for preciso para construí-la. Acho que eles são ainda mais vulneráveis do que os próprios desenvolvedores.”

O Device Protection oferece à Deel uma maneira de proteger esse grupo mais amplo de pacotes open-source maliciosos.

Uma visão mais clara da segurança do código

A Aikido ajudou a Deel a identificar problemas mais impactantes e a construir uma compreensão mais clara da segurança em sua base de código.

Desenvolvedores recebem achados sobre os quais podem agir, enquanto a equipe de segurança tem maior confiança nos problemas que lhes pede para resolver.

“Até encontrarmos a Aikido, ficou muito mais claro o que estávamos perdendo. Começamos a encontrar mais problemas, problemas mais impactantes, e entendemos nosso cenário em termos de segurança de código.”

Kadir também notou uma mudança na forma como os desenvolvedores respondiam.

“Agora é muito mais acionável. Desenvolvedores estão mais felizes e são mais colaborativos. Eles entendem os problemas de uma forma que os ajuda a resolvê-los.”

Onde a Deel vai a seguir

A Deel atualmente usa a Aikido para Testes de segurança de aplicações estáticas, análise de composição de software, verificações de pull-request, segurança de IDE e Device Protection. A equipe também usa as próprias diretrizes de codificação segura da Deel como contexto nas revisões de código da Aikido.

A equipe também está avaliando a análise autônoma de código que poderia revisar continuamente a base de código da Deel contra vulnerabilidades recém-surgidas.

“Queremos revisar continuamente nossa base de código contra vulnerabilidades que aparecem ao longo do tempo. O fato de ser autônomo e proativo é uma grande vantagem, porque não temos necessariamente o tempo ou a capacidade de fazer isso continuamente.”

Veredito final

Kadir descreve um relacionamento com a Aikido que permaneceu direto e responsivo após o processo de vendas.

A Deel pode conversar com líderes seniores da Aikido, discutir decisões de produto com as pessoas que estão construindo a plataforma e ajudar a moldar capacidades relevantes para seu próprio programa de segurança.

“Nunca vi uma empresa que opere como a Aikido. Você consegue falar com executivos de alto nível no Slack, e eles respondem às suas perguntas de forma muito atenciosa. Temos discussões muito boas sobre recursos do produto, e você também consegue moldar o produto.”

Alguns membros da equipe inicialmente se perguntaram se esse nível de atenção desapareceria depois que a Deel se tornou cliente. Kadir diz que o relacionamento se fortaleceu.

“Algumas pessoas estavam preocupadas que fosse uma tática de vendas e que eles ignorariam você depois de assinar o contrato. Isso nunca aconteceu. Pelo contrário, o tempo de resposta melhorou.”
“É uma ótima adição ao nosso arsenal de ferramentas. Os desenvolvedores estão mais felizes e são mais colaborativos.”

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.