Esta entrada se basa en la conversación que Mackenzie mantuvo con Arun Singh en el podcast «The Secure Disclosure». Escucha el episodio completo o míralo a continuación.
Al estar al frente de la seguridad de las principales empresas australianas de tecnología financiera, Arun Singh ha aprendido que «por muy buen experto en ciberseguridad que seas, si no puedes influir en el negocio, no sirves para nada». Implantar un nuevo control de seguridad que los desarrolladores detestan influye en el negocio, pero no para bien.
Singh aprendió esta lección al principio de su carrera, cuando tomó la decisión de eliminar los derechos de administrador local en todas las estaciones de trabajo de la empresa. Para el 90 % de los usuarios, todo salió bien. Sin embargo, el pequeño grupo de ingenieros de software que necesitaba acceso a nivel de sistema más allá de la mera instalación de aplicaciones vio cómo su productividad se veía completamente mermada. Su equipo encontró el equilibrio adecuado en cuestión de días, pero tardó un año en recuperar la confianza. «Cada vez que iba a hablar con ellos sobre una nueva medida de control, era una batalla muy reñida».
El problema se agrava a gran escala. Mike Wilkes, director de seguridad de la información (CISO) Aikido Security, sostiene que la mayoría de las implementaciones de seguridad en las empresas fracasan porque se gestionan como si fueran implementaciones de software, cuando en realidad se trata de cambios culturales. Con 5.000 ingenieros, la confianza no es algo que se reconstruya conversación a conversación.
El giro inesperado de la cadena de suministro
Las recientes conversaciones de Singh en la junta directiva de Tyro se han centrado en ataques a la cadena de suministro, y la sabiduría convencional en materia de seguridad que se ha inculcado a los desarrolladores puede, aunque parezca contradictorio, agravar el problema. «Hemos estado recomendando a los desarrolladores y a otros profesionales de la seguridad que mantengan actualizados sus paquetes y dependencias. Es algo que les hemos inculcado durante años. Y los autores de las amenazas han aprovechado esa enseñanza para empezar a comprometer a estas empresas».

El equipo de Singh aboga ahora por un periodo de espera de siete días para cualquier nueva versión de un paquete. Eso significa pedir a los desarrolladores que hagan justo lo contrario de lo que el departamento de seguridad les ha dicho durante años. Hay que corregir las vulnerabilidades, pero no demasiado rápido. «De hecho, organizamos talleres con nuestros equipos de ingeniería para que entendieran los motivos que hay detrás de esta decisión. Y una vez que se sumaron a la iniciativa, fue estupendo».
Una política como esa solo funciona si los desarrolladores confían lo suficiente en el equipo de seguridad como para cumplirla. Si esa confianza ya se ha perdido debido a una implantación torpe de los controles, una petición matizada como «instala el parche, pero espera una semana» será ignorada o se buscará la forma de eludirla. Dado que reconstruir la confianza cuesta mucho, la mejor estrategia es adoptar herramientas que, para empezar, nunca la pongan en juego.
Controles de seguridad sin fricciones
¿Cómo se puede garantizar la seguridad del código sin crear obstáculos ni minar la confianza de los desarrolladores? La respuesta de Singh es que las herramientas deben integrarse en los flujos de trabajo de los desarrolladores. Él da prioridad a dos categorías.
En primer lugar, la detección de vulnerabilidades dentro del IDE. «Es absolutamente fundamental contar con algo que permita analizar el código dentro del IDE y detectar patrones de código inseguros, información confidencial en el código o vulnerabilidades mientras los ingenieros están concentrados en su trabajo. Si solo se dispone de una herramienta que analiza el código tras la confirmación, ya es demasiado tarde. Hay que integrarse en el flujo de trabajo del desarrollador». Las integraciones IDE se sitúan justo donde Singh dice que deben estar, detectando vulnerabilidades, información confidencial y paquetes inseguros mientras los desarrolladores siguen inmersos en su flujo de trabajo.
En segundo lugar, la protección de los dispositivos de los desarrolladores con políticas aplicables que no mermen la productividad. Su experiencia con las herramientas existentes en esta categoría ha sido frustrante. «Siempre se trata de un artilugio improvisado que, en cierto modo, te ofrece una visibilidad limitada. Pero, aunque consigas esa visibilidad, no puedes hacer nada al respecto». Lo que se necesita es una herramienta como Aikido Device Protection que detecte paquetes maliciosos, extensiones de navegador y complementos de IDE en el momento de la instalación, dejando pasar silenciosamente los que son seguros y bloqueando el resto antes de que causen daños.
La confianza de los desarrolladores es un recurso limitado
Los atacantes no dejan de innovar, y las herramientas de seguridad deben seguirles el ritmo. Eso significa que siempre habrá algún control más que pedir a los desarrolladores que implementen. La confianza de los desarrolladores no es ilimitada, y cada implementación que sale mal dificulta la siguiente. Los equipos de seguridad que logran crecer son aquellos que gestionan la confianza de los desarrolladores como si fuera un presupuesto, y eligen sus herramientas y estrategias de implementación en consecuencia.
{{cta}}
<script type="application/ld+json">{ "@context": "https://schema.org", "@graph": [ { "@type": "BlogPosting", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust", "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00", "inLanguage": "en-US", "wordCount": 750, "timeRequired": "PT4M", "articleSection": "Thought Leadership", "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" }, "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" }, "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" }, "publisher": { "@id": "https://www.aikido.dev#organization" }, "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "keywords": [ "developer trust", "security controls", "supply chain attacks", "application security", "developer productivity", "CISO leadership", "security friction", "package version cooldown", "IDE security scanning", "device protection", "AppSec", "software supply chain security", "malicious npm packages", "developer experience", "security tooling" ], "about": [ { "@type": "Thing", "name": "Developer trust in security programs", "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows." }, { "@type": "Thing", "name": "Software supply chain security", "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack" }, { "@type": "Thing", "name": "Application security", "sameAs": "https://en.wikipedia.org/wiki/Application_security" }, { "@type": "Thing", "name": "Developer productivity" } ], "mentions": [ { "@type": "Person", "name": "Arun Singh", "jobTitle": "Chief Information Security Officer", "worksFor": { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" } }, { "@type": "Person", "name": "Mike Wilkes", "jobTitle": "Enterprise CISO", "worksFor": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" }, { "@type": "SoftwareApplication", "name": "Aikido Safe Chain", "url": "https://github.com/AikidoSec/safe-chain", "applicationCategory": "SecurityApplication", "operatingSystem": "Cross-platform", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido Device Protection", "url": "https://www.aikido.dev/protect/device-protection", "applicationCategory": "SecurityApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido IDE integrations", "url": "https://www.aikido.dev/code/ide-integrations", "applicationCategory": "DeveloperApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "PodcastSeries", "name": "The Secure Disclosure", "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson." } ], "citation": [ { "@type": "CreativeWork", "name": "Rolling out developer security in a 5,000+ engineer organization", "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization", "author": { "@type": "Person", "name": "Mike Wilkes" } } ], "speakable": { "@type": "SpeakableSpecification", "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"] } }, { "@type": "WebPage", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "isPartOf": { "@id": "https://www.aikido.dev#website" }, "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" }, "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" }, "inLanguage": "en-US", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00" }, { "@type": "ImageObject", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "caption": "Developer trust as a finite resource in enterprise security programs.", "representativeOfPage": true }, { "@type": "BreadcrumbList", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Home", "item": "https://www.aikido.dev" }, { "@type": "ListItem", "position": 2, "name": "Blog", "item": "https://www.aikido.dev/blog" }, { "@type": "ListItem", "position": 3, "name": "You can be the Einstein of cybersecurity and still lose to developer distrust", "item": "https://www.aikido.dev/blog/developer-trust-security-controls" } ] }, { "@type": "Person", "@id": "https://www.aikido.dev/authors/nicholas-thomson#person", "name": "Nicholas Thomson", "jobTitle": "Senior SEO & Growth Lead", "url": "https://www.aikido.dev/authors/nicholas-thomson", "worksFor": { "@id": "https://www.aikido.dev#organization" }, "sameAs": [ "https://www.linkedin.com/", "https://x.com/" ] }, { "@type": "Organization", "@id": "https://www.aikido.dev#organization", "name": "Aikido Security", "url": "https://www.aikido.dev", "logo": { "@type": "ImageObject", "url": "https://www.aikido.dev/logo.png", "width": 512, "height": 512 }, "sameAs": [ "https://www.linkedin.com/company/aikido-security", "https://x.com/AikidoSecurity", "https://github.com/AikidoSec" ] }, { "@type": "WebSite", "@id": "https://www.aikido.dev#website", "url": "https://www.aikido.dev", "name": "Aikido Security", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" }, { "@type": "Blog", "@id": "https://www.aikido.dev/blog#blog", "url": "https://www.aikido.dev/blog", "name": "Aikido Security Blog", "description": "Insights, research, and product updates from Aikido Security.", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" } ]}</script>

