Em resumo
- Incorporámos a funcionalidade de verificação no GitLab desde o início
- Passou da verificação local para uma configuração totalmente integrada depois de a sua equipa de segurança ter confirmado a forma como o Aikido lida com o código
- Verifica todas as alterações e pedidos de fusão no código subjacente aos sistemas quânticos da IQM
- Acompanha diariamente a sua frota mundial de « container » com Aikido
Garantir a segurança de uma empresa baseada na investigação quântica
A IQM desenvolve computadores quânticos «full-stack», incluindo hardware e software, a partir da sua sede em Espoo, na Finlândia. Foi fundada em 2018 como uma spin-off da Universidade de Aalto e, em 2026, tornou-se a primeira empresa europeia de computação quântica a entrar na bolsa, sendo negociada na Nasdaq sob o símbolo IQMX. O código subjacente a esse hardware está intimamente ligado ao trabalho mais sensível da empresa, pelo que os padrões de segurança são elevados.
Shabeeb Khalid é engenheiro da equipa da plataforma da IQM e da equip DevSecOps , e está ligado à empresa praticamente desde o início. A sua opinião sobre o que a tecnologia exige é direta ao ponto:
Tudo o que esteja relacionado com uma tecnologia crítica tem de ser submetido a uma avaliação de segurança adequada.
O desafio
Não há ferramentas de segurança nas quais se basear
Quando a IQM começou a reforçar as suas medidas de segurança por volta de 2022, não dispunha de nenhum sistema específico para o efeito. As verificações eram pontuais: análises ocasionais de código aberto em repositórios dispersos, sem uma visão comum do que estas revelavam. À medida que a empresa avançava para a sua cotação em bolsa, essa lacuna tornou-se mais significativa.
Dados que não podiam simplesmente desaparecer
Havia também uma regra rígida. A IQM lida com dados que não pode transmitir livremente a terceiros, pelo que, no início, só considerava ferramentas que pudessem ser executadas localmente.
Estávamos sempre dispostos a utilizar apenas soluções que pudessem ser executadas no local.
A digitalização que começa assim que o código é enviado
A IQM colocou a segurança no centro do seu ciclo de desenvolvimento. O código é verificado quanto a vulnerabilidades assim que é submetido ao GitLab, antes de ser transferido para qualquer outro local, pelo que a revisão faz parte do fluxo de trabalho diário.
A segurança está agora integrada em todo o nosso ciclo de desenvolvimento. Começa no momento em que o código é enviado para o GitLab, antes de ser enviado para qualquer outro lugar.
Envolver a equipa de segurança na gestão dos dados
A IQM começou com a análise local do Aikido. Tudo funcionava no seu próprio ambiente, utilizando o GitLab auto-hospedado, e apenas os resultados eram enviados para o painel de controlo do Aikido . A equipa de segurança analisou então a forma como o Aikido processa o código durante uma análise: cada análise é executada num container descartável, que é destruído automaticamente assim que termina. Isso foi suficiente para experimentar a configuração totalmente integrada, e a IQM agora liga o GitLab diretamente ao Aikido, abrangendo tanto repositórios como contentores.
Depois de analisarmos a forma como a Aikido trata os nossos dados, a equipa de segurança sentiu-se à vontade para avançar para a configuração integrada na nuvem.
Uma mudança na forma como as pessoas encaram a segurança
O impacto estendeu-se para além da equipa de segurança. Desde que o Aikido entrou em funcionamento, os profissionais de engenharia prestam mais atenção à segurança do que antes. Nem todos trabalham a partir do painel Aikido , nem precisam de o fazer. Cada pedido de fusão passa por Aikido no GitLab, pelo que os programadores obtêm o que precisam no momento da alteração, enquanto os cinco a oito especialistas em segurança responsáveis pelas questões relacionadas com o lançamento trabalham diretamente a partir dos resultados.
As pessoas começaram a levar a questão da segurança mais a sério assim que introduzimos o Aikido.
Acompanhar uma frota que opera em todo o mundo
A IQM executa contentores em produção em todo o mundo e tem de os monitorizar constantemente. Através do Aikido, agrupa cada implementação e as respetivas versões e verifica-as diariamente. A ativação do AutoIgnore baseado no EPSS reduziu o número total de problemas e diminuiu o número de alertas a investigar.
Agora acompanhamos as nossas implementações diariamente, o que melhorou bastante a nossa vida.
Por que razão a IQM escolheu Aikido
- Análise dos aspetos de segurança relevantes para tecnologias críticas, testados numa prova de conceito utilizando o « SonarQube » e outras ferramentas
- Inicialmente, a digitalização seria feita localmente, para que se pudesse incentivar a adoção sem enviar dados para o exterior
- Um modelo de tratamento de dados que a equipa de segurança pudesse analisar e aprovar numa fase posterior
O que se segue para a IQM
Atualmente a utilizar:
- Código aberto análise de dependências e análise estática de código nos repositórios do GitLab
- Varredura de Container
- Controlo de pedidos de fusão
- Monitorização de superfícies (teste de domínios HTTP)
- AutoIgnore baseado no EPSS
- Acompanhamento da implementação por equipas
- SBOM e relatórios de auditoria SOC 2
A avaliar:
- A proteção do dispositivo está a ser testada primeiro com um pequeno grupo, antes da implementação a maior escala
- pentest de IA para elaborar relatórios de auditoria que a IQM possa partilhar com os seus clientes
Veredito final
O melhor do Aikido são as pessoas que nos ouvem. Pedimos algo no Slack e vimos as funcionalidades que solicitámos serem lançadas em cerca de duas semanas.

