Esta publicación se basa en la conversación de Mackenzie con Arun Singh en el podcast The Secure Disclosure. Escucha el episodio completo o míralo a continuación.
Al liderar la seguridad para importantes fintech australianas, Arun Singh ha aprendido que "Podrías ser el Einstein de la ciberseguridad, pero si no puedes influir en el negocio, no sirves de nada." Implementar un nuevo control de seguridad que los desarrolladores odian influye en el negocio, pero no de buena manera.
Singh aprendió esta lección al principio de su carrera, cuando tomó la decisión de eliminar los derechos de administrador local en todas las estaciones de trabajo de la empresa. Para el 90% de los usuarios, todo fue bien. Pero el pequeño grupo de ingenieros de software que necesitaban acceso a nivel de sistema más allá de la simple instalación de aplicaciones vieron su productividad completamente destruida. Su equipo encontró el compromiso adecuado en días, pero la confianza tardó un año en reconstruirse. "Cada vez que iba a hablar con ellos sobre un nuevo control, era una batalla reñida."
El problema se agrava a escala. Mike Wilkes, CISO empresarial de Aikido Security, sostiene que la mayoría de las implementaciones de seguridad empresarial fallan porque se ejecutan como despliegues de software cuando en realidad son cambios culturales. Con 5.000 ingenieros, la confianza no es algo que se reconstruya conversación a conversación.
El giro de la cadena de suministro
Las recientes conversaciones de Singh en la junta de Tyro se han centrado en los ataques a la cadena de suministro, y la sabiduría de seguridad convencional que se ha inculcado a los desarrolladores puede, contraintuitivamente, empeorar el problema. «Hemos estado abogando por que los desarrolladores y otros profesionales de la seguridad mantengan sus paquetes y dependencias actualizados. Es algo que les hemos inculcado durante años. Y los actores de amenazas han utilizado esa enseñanza para empezar a comprometer estas empresas».

El equipo de Singh ahora aboga por un período de enfriamiento de 7 días para cualquier nueva versión de paquete. Esto significa decir a los desarrolladores que hagan lo contrario de lo que la seguridad les ha dicho durante años. Quieres parchear vulnerabilidades, pero no demasiado rápido. «De hecho, realizamos talleres con nuestros equipos de ingeniería para que entendieran las razones detrás de esto. Y una vez que se sumaron, fue genial».
Una política así solo funciona si los desarrolladores confían lo suficiente en el equipo de seguridad como para seguirla. Si esa confianza ya se ha quemado con un despliegue de control torpe, una solicitud matizada como «parchea, pero espera una semana» será ignorada o eludida. Dado que la confianza es cara de reconstruir, la mejor estrategia es adoptar herramientas que nunca la gasten en primer lugar.
Controles de seguridad sin fricciones
¿Cómo se protege el código sin generar fricción ni quemar la confianza del desarrollador? La respuesta de Singh es que las herramientas deben encajar en los flujos de trabajo del desarrollador. Prioriza dos categorías.
Primero, la detección de vulnerabilidades en el IDE. «Algo que pueda ayudar a escanear código dentro del IDE y a detectar patrones de código inseguros, o a encontrar secretos en el código, o vulnerabilidades mientras los ingenieros están trabajando en su zona, es absolutamente clave. Tener una herramienta que solo escanea después del commit, ya es demasiado tarde. Necesitas estar en el flujo de trabajo del desarrollador». Las integraciones IDE de Aikido se ubican donde Singh dice que deben estar, detectando vulnerabilidades, secretos y paquetes inseguros mientras los desarrolladores aún están en su flujo de trabajo.
Segundo, la protección de dispositivos de desarrolladores con políticas aplicables que no mermen la productividad. Su experiencia con las herramientas existentes en esta categoría ha sido frustrante. «Siempre es un artilugio improvisado que te da una visibilidad limitada. Pero incluso si obtienes la visibilidad, no puedes hacer nada al respecto». Lo que se necesita es una herramienta como Aikido Device Protection que detecte paquetes maliciosos, extensiones de navegador y plugins de IDE en el momento de la instalación, permitiendo silenciosamente el paso de los seguros y bloqueando el resto antes de que causen daños.
La confianza del desarrollador es un recurso finito
Los atacantes siguen innovando, y las herramientas de seguridad tienen que mantenerse al día. Eso significa que siempre habrá otro control que pedir a los desarrolladores que implementen. La confianza del desarrollador no es ilimitada, y cada despliegue que sale mal hace que el siguiente sea más difícil. Los equipos de seguridad que escalan son los que tienen en cuenta la confianza del desarrollador como un presupuesto, y eligen sus herramientas y estrategias de despliegue en consecuencia.
{{cta}}
<script type="application/ld+json">{ "@context": "https://schema.org", "@graph": [ { "@type": "BlogPosting", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust", "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00", "inLanguage": "en-US", "wordCount": 750, "timeRequired": "PT4M", "articleSection": "Thought Leadership", "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" }, "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" }, "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" }, "publisher": { "@id": "https://www.aikido.dev#organization" }, "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "keywords": [ "developer trust", "security controls", "supply chain attacks", "application security", "developer productivity", "CISO leadership", "security friction", "package version cooldown", "IDE security scanning", "device protection", "AppSec", "software supply chain security", "malicious npm packages", "developer experience", "security tooling" ], "about": [ { "@type": "Thing", "name": "Developer trust in security programs", "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows." }, { "@type": "Thing", "name": "Software supply chain security", "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack" }, { "@type": "Thing", "name": "Application security", "sameAs": "https://en.wikipedia.org/wiki/Application_security" }, { "@type": "Thing", "name": "Developer productivity" } ], "mentions": [ { "@type": "Person", "name": "Arun Singh", "jobTitle": "Chief Information Security Officer", "worksFor": { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" } }, { "@type": "Person", "name": "Mike Wilkes", "jobTitle": "Enterprise CISO", "worksFor": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" }, { "@type": "SoftwareApplication", "name": "Aikido Safe Chain", "url": "https://github.com/AikidoSec/safe-chain", "applicationCategory": "SecurityApplication", "operatingSystem": "Cross-platform", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido Device Protection", "url": "https://www.aikido.dev/protect/device-protection", "applicationCategory": "SecurityApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido IDE integrations", "url": "https://www.aikido.dev/code/ide-integrations", "applicationCategory": "DeveloperApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "PodcastSeries", "name": "The Secure Disclosure", "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson." } ], "citation": [ { "@type": "CreativeWork", "name": "Rolling out developer security in a 5,000+ engineer organization", "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization", "author": { "@type": "Person", "name": "Mike Wilkes" } } ], "speakable": { "@type": "SpeakableSpecification", "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"] } }, { "@type": "WebPage", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "isPartOf": { "@id": "https://www.aikido.dev#website" }, "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" }, "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" }, "inLanguage": "en-US", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00" }, { "@type": "ImageObject", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "caption": "Developer trust as a finite resource in enterprise security programs.", "representativeOfPage": true }, { "@type": "BreadcrumbList", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Home", "item": "https://www.aikido.dev" }, { "@type": "ListItem", "position": 2, "name": "Blog", "item": "https://www.aikido.dev/blog" }, { "@type": "ListItem", "position": 3, "name": "You can be the Einstein of cybersecurity and still lose to developer distrust", "item": "https://www.aikido.dev/blog/developer-trust-security-controls" } ] }, { "@type": "Person", "@id": "https://www.aikido.dev/authors/nicholas-thomson#person", "name": "Nicholas Thomson", "jobTitle": "Senior SEO & Growth Lead", "url": "https://www.aikido.dev/authors/nicholas-thomson", "worksFor": { "@id": "https://www.aikido.dev#organization" }, "sameAs": [ "https://www.linkedin.com/", "https://x.com/" ] }, { "@type": "Organization", "@id": "https://www.aikido.dev#organization", "name": "Aikido Security", "url": "https://www.aikido.dev", "logo": { "@type": "ImageObject", "url": "https://www.aikido.dev/logo.png", "width": 512, "height": 512 }, "sameAs": [ "https://www.linkedin.com/company/aikido-security", "https://x.com/AikidoSecurity", "https://github.com/AikidoSec" ] }, { "@type": "WebSite", "@id": "https://www.aikido.dev#website", "url": "https://www.aikido.dev", "name": "Aikido Security", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" }, { "@type": "Blog", "@id": "https://www.aikido.dev/blog#blog", "url": "https://www.aikido.dev/blog", "name": "Aikido Security Blog", "description": "Insights, research, and product updates from Aikido Security.", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" } ]}</script>

