Aikido

Cómo Deel hizo que la seguridad fuera accionable en más de 20.000 pull requests mensuales con Aikido

15 horas y 10 minutos
Escaneo por PR
3 min
Tiempo medio de respuesta en Slack
400
Desarrolladores incorporados en una única formación
20,000+
PRs mensuales fusionados escaneados

De un vistazo

  • Reducción de las comprobaciones de seguridad en los monorepositorios más grandes de Deel de 14-15 horas a unos 10 minutos
  • Reducción del 99% de falsos positivos críticos y el 92% de problemas críticos en comparación con el proveedor anterior en la fase piloto. 
  • Se incorporaron 400 desarrolladores en una sesión de formación
  • Proporciona a los desarrolladores acceso con ámbito basado en los permisos de repositorio existentes
  • Prioriza las vulnerabilidades explotables antes de que lleguen a los equipos de desarrollo
  • Aumento de la adopción del entorno de desarrollo integrado mediante despliegue gestionado
  • Protección de dispositivos extendida más allá de la ingeniería con el despegue del vibe coding

Convirtiendo los hallazgos de seguridad en soluciones

Deel gestiona las operaciones de nóminas y RRHH para más de 40.000 empresas en más de 150 países. Sus más de 1400 desarrolladores fusionan más de 20.000 pull requests cada mes, incluyendo cambios en monorepositorios con más de cinco millones de líneas de código.

Cuando Kadir Burak Mavzer se unió a Deel como Líder del Equipo de Seguridad de Plataforma, la empresa ya tenía implementadas comprobaciones de seguridad de aplicaciones. Se revisaban las pull requests, el código base se revisaba cada noche y se cubrían los requisitos de cumplimiento.

Pero los hallazgos eran difíciles de gestionar.

Los desarrolladores tenían poca confianza en los resultados, y las comprobaciones en los repositorios más grandes de Deel podían llevar la mayor parte de una jornada laboral. Deel seleccionó Aikido Security para ofrecer a los equipos una retroalimentación más rápida, una priorización más clara y un flujo de trabajo que los desarrolladores pudieran usar directamente.

“Estaba ahí solo como una casilla de verificación de cumplimiento. Cumplía con todos los requisitos, pero no era accionable.”

El desafío

La seguridad se había convertido en ruido de fondo

El producto de seguridad de aplicaciones anterior de Deel cubría las comprobaciones esperadas, pero sus hallazgos a menudo no eran fiables y eran difíciles de usar.

Las pull requests se revisaban automáticamente y la base de código se comprobaba cada noche. Los desarrolladores seguían teniendo poca confianza en que los resultados reflejaran problemas que valiera la pena solucionar.

“Los resultados no eran tan fiables como cabría esperar de una herramienta de seguridad de aplicaciones. Necesitábamos hallazgos sobre los que el equipo pudiera actuar con confianza.”

Esa falta de confianza generó más trabajo para el equipo de seguridad y menos urgencia entre los desarrolladores.

Comprobaciones que no podían seguir el ritmo

La magnitud del problema se hizo evidente cuando Kadir revisó la actividad en toda la organización de ingeniería de Deel.

Algunos de los monorepositorios más grandes de Deel contienen más de cinco millones de líneas de código. El proveedor anterior realizaba una comprobación completa para cada cambio, y una única revisión de pull request podía tardar entre 14 y 15 horas.

En los cambios más grandes, las comprobaciones podían ejecutarse durante la mayor parte de un día laborable.

«Las comprobaciones tardaban mucho tiempo en nuestros grandes monorepositorios, y eso ralentizaba a los desarrolladores. Necesitábamos algo que pudiera seguir el ritmo de nuestra velocidad de entrega».

La adopción por parte de los desarrolladores seguía siendo baja

El proveedor anterior también ofrecía una extensión de entorno de desarrollo integrado, pero solo entre el 2 y el 3% de los desarrolladores la utilizaban.

La mayoría de los comentarios de seguridad llegaban, por lo tanto, más tarde en el proceso de desarrollo, después de que el código ya hubiera llegado al control de versiones.

Por qué Deel eligió Aikido

Deel evaluó a varios proveedores antes de elegir Aikido. Destacaron tres factores: una priorización más clara, análisis asistido por IA integrado en el flujo de trabajo y acceso directo a un equipo de producto ágil.

Priorización clara de hallazgos explotables

Aikido evalúa las vulnerabilidades en el contexto de la aplicación y muestra qué hallazgos son realmente explotables.

Kadir lo describe como un embudo. Un gran conjunto de vulnerabilidades se reduce al grupo más pequeño que los desarrolladores deben abordar.

A modo de ilustración, describe una situación en la que 1.000 vulnerabilidades críticas pueden contener aproximadamente 250 problemas explotables.

“Hay vulnerabilidades, y luego hay vulnerabilidades explotables. Aikido lo muestra muy claramente. Sabemos qué comunicar a los desarrolladores y podemos decirles que esto es después de la verificación, por lo que deben solucionarlo.”

Esto dio al equipo de seguridad mayor confianza en los problemas que escalaba y ayudó a los desarrolladores a centrarse en hallazgos con un impacto claro.

Esto quedó claro durante el período piloto, donde Aikido resolvió el 92% de los problemas críticos y redujo los falsos positivos críticos en un 99% en comparación con el proveedor anterior.

IA integrada en el flujo de trabajo

Los desarrolladores de Deel ya utilizaban herramientas de IA para crear software. Kadir quería que el equipo de seguridad se beneficiara del mismo aumento de velocidad.

El análisis asistido por IA de Aikido ayuda a verificar los hallazgos y a reducir el trabajo manual necesario antes de que un problema llegue a un desarrollador.

«Me gusta que la IA esté integrada. No es un extra ni un complemento. Los desarrolladores ya utilizan la IA para construir, y los equipos de seguridad necesitan usar la IA para seguir el ritmo.»

Acceso directo al equipo de producto

El ritmo de desarrollo de producto de Aikido también destacó durante la evaluación.

Kadir recuerda haber solicitado una funcionalidad y verla lista al día siguiente. Deel también se comunica directamente con la dirección de Aikido cuando surgen preguntas o ideas de producto.

«Tenemos un canal de comunicación donde incluso el CEO y el CTO de Aikido responden a las preguntas en unos tres minutos. Es increíble ver ese nivel de soporte y esa obsesión por el cliente.»

Dando acceso directo a los desarrolladores

Deel puso Aikido a disposición de los desarrolladores por defecto.

Cualquiera con acceso a los sistemas de control de versiones de Deel puede iniciar sesión y ver los hallazgos relevantes para sus repositorios. Los permisos existentes determinan lo que cada persona puede ver.

«Pueden ir a la aplicación, iniciar sesión y ver los resultados por sí mismos. Ya está limitado a su usuario, así que solo ven lo que necesitan ver.»

Deel apoyó el despliegue con una sesión de formación impartida junto con el equipo de Aikido. Asistieron entre 300 y 400 desarrolladores.

Reducción de las revisiones de pull request de 15 horas a 10 minutos

Deel integró Aikido en todos sus sistemas de control de versiones y ahora revisa cada pull request.

En cambios grandes, el proceso tarda unos 10 minutos. El proveedor anterior podía tardar entre 14 y 15 horas en los mismos monorepositorios grandes.

Los desarrolladores reciben los hallazgos mientras el código y el contexto aún están frescos. También pueden descartar un problema o proporcionar feedback directamente desde la pull request.

«Lo máximo que tarda son unos 10 minutos en pull requests grandes, y ha supuesto un cambio radical. Los desarrolladores pueden entregar más rápido, y se conocen los problemas mucho más rápido y de mejor manera.»
«Los desarrolladores tienen la capacidad de ignorar o proporcionar feedback sobre los hallazgos directamente en la pull request. Es excelente para la productividad de los desarrolladores y para los equipos de seguridad.»

Detectar problemas antes en el desarrollo

Deel desplegó la extensión del entorno de desarrollo integrado de Aikido a través de su sistema de gestión de dispositivos.

La extensión anterior solo había llegado al 2-3% de los desarrolladores. El despliegue gestionado impulsó un claro aumento en la adopción e hizo que la extensión formara parte del entorno de desarrollo estándar de Deel.

Los desarrolladores pueden revisar y corregir vulnerabilidades mientras escriben código, antes de que el cambio llegue a un repositorio o pull request.

«Puedes corregir vulnerabilidades antes de que lleguen a producción, antes incluso de que lleguen al sistema de control de versiones. Hemos visto un aumento en la adopción.»

Protegiendo una fuerza de trabajo asistida por IA

Deel también fue uno de los primeros en adoptar Aikido Device Protection.

La empresa había visto ataques a la cadena de suministro afectar a desarrolladores de todos los niveles de experiencia. Un paquete comprometido puede exponer un dispositivo, independientemente de lo cuidadoso o experimentado que sea su usuario.

«Realmente no importa si eres muy cuidadoso. Si el paquete está infectado con malware, te afecta. Necesitamos proteger las máquinas de los desarrolladores. Creo que empieza ahí.»

Deel está extendiendo esta protección más allá de la ingeniería.

Los asistentes de codificación con IA están facilitando que personas en otros roles creen scripts, herramientas internas y aplicaciones. Estos usuarios pueden tener menos experiencia evaluando dependencias o reconociendo las implicaciones de seguridad del código generado.

“Con el auge de los asistentes de codificación con IA, todo el mundo es ahora un desarrollador. Los no desarrolladores tienen una idea y hacen lo que sea necesario para construirla. Creo que son incluso más vulnerables que los propios desarrolladores.”

Device Protection ofrece a Deel una forma de proteger a este grupo más amplio de paquetes de código abierto maliciosos.

Una visión más clara de la seguridad del código

Aikido ha ayudado a Deel a identificar problemas más impactantes y a construir una comprensión más clara de la seguridad en toda su base de código.

Los desarrolladores reciben hallazgos sobre los que pueden actuar, mientras que el equipo de seguridad tiene mayor confianza en los problemas que les pide que resuelvan.

“Hasta que encontramos Aikido, quedó mucho más claro lo que nos faltaba. Empezamos a encontrar más problemas, problemas más impactantes, y comprendimos nuestro estado en términos de seguridad del código.”

Kadir también observó un cambio en cómo respondían los desarrolladores.

“Ahora es mucho más accionable. Los desarrolladores están más contentos y son más colaborativos. Entienden los problemas de una manera que les ayuda a resolverlos.”

Hacia dónde se dirige Deel

Deel utiliza actualmente Aikido para pruebas de seguridad de aplicaciones estáticas, análisis de composición de software, comprobaciones de pull-requests, seguridad del entorno de desarrollo integrado y Device Protection. El equipo también utiliza las propias directrices de codificación segura de Deel como contexto en las revisiones de código de Aikido.

El equipo también está evaluando un análisis de código autónomo que podría revisar continuamente la base de código de Deel frente a vulnerabilidades recién emergentes.

“Queremos revisar continuamente nuestra base de código frente a las vulnerabilidades que aparecen con el tiempo. El hecho de que sea autónomo y con capacidad de agencia es una gran ventaja, porque no tenemos necesariamente el tiempo o la capacidad para hacerlo de forma continua.”

Veredicto final

Kadir describe una relación con Aikido que se mantuvo directa y receptiva después del proceso de venta.

Deel puede hablar con líderes sénior de Aikido, discutir decisiones de producto con las personas que construyen la plataforma y ayudar a dar forma a capacidades relevantes para su propio programa de seguridad.

“Nunca he visto una empresa que opere como Aikido. Puedes hablar con ejecutivos de alto nivel en Slack, y responden a tus preguntas de manera muy considerada. Tenemos muy buenas discusiones sobre las características del producto, y también puedes dar forma al producto.”

Algunos miembros del equipo se preguntaron inicialmente si ese nivel de atención desaparecería después de que Deel se convirtiera en cliente. Kadir afirma que la relación se fortaleció.

“Algunas personas estaban preocupadas de que fuera una táctica de ventas y que te ignorarían después de firmar el contrato. Nunca sucedió. De hecho, el tiempo de respuesta mejoró.”
“Es una gran adición a nuestro arsenal de herramientas. Los desarrolladores están más contentos y son más colaborativos.”

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.