De un vistazo
- Aikido sustituyó a tres herramientas de seguridad de código, entre ellas SonarQube
- Los nuevos proyectos se ponen en marcha en cinco minutos, en lugar de unas dos horas.
- Cada dependencia vulnerable aparece como un único problema con su cadena de dependencias completa, en lugar de una alerta por cada CVE.
- Aikido fue el primer servicio en detectar un nuevo CVE de GitLab que afectaba al equipo, antes incluso de que lo hiciera su propia herramienta « gestión de vulnerabilidades ».
El código, cada vez más extenso, había superado la capacidad de tres herramientas independientes
Engel & Völkers, la inmobiliaria de Hamburgo, utiliza Aikido para gestionar un código fuente de aproximadamente dos millones de líneas desde un único lugar, tras sustituir a SonarQube y otras dos herramientas.
Elizaveta Katiushina, analista sénior de seguridad, es la responsable del conjunto de soluciones de seguridad web y la persona a la que acuden los desarrolladores cuando se incorporan a las herramientas de seguridad del código de la empresa. Thorben Wagner, jefe del equipo de seguridad de la información y director de seguridad de la información (CISO), se encarga de la vertiente organizativa. Engel & Völkers se dedica a la intermediación inmobiliaria residencial y comercial desde 1977, y en la actualidad más de 16 700 personas trabajan bajo esta marca en unas 1 000 oficinas repartidas por 35 países.
Durante unos tres años, el equipo utilizó SonarQube para SAST. Las comprobaciones de dependencias y los datos confidenciales se gestionaban a través de otras dos herramientas, por lo que los resultados se almacenaban en tres lugares distintos. Además, cada nuevo proyecto suponía trabajo manual: Elizaveta creaba un token para el jefe del equipo del repositorio y, a continuación, comprobaba que la integración funcionara.
El modelo de licencias planteó un problema de planificación. SonarQube fijaba el precio de su licencia para desarrolladores en función del número de líneas de código, y el código fuente crecía a medida que lo hacía el producto, por lo que el equipo no podía predecir cuánto costaría la seguridad dentro de un año. Los complementos, incluso los de código abierto, conllevaban costes adicionales una vez que el equipo superaba los límites del nivel empresarial.
«Con esa configuración, nunca pudimos cuantificar con precisión el presupuesto», afirma Thorben.
Un lugar para cada hallazgo
Aikido gestiona ahora SAST, SCA y detección de secretos para el equipo. En el caso de Elizaveta, la diferencia se notó en su propia carga de trabajo:
«En SonarQube, ponerme al día con un nuevo proyecto me llevó unas dos horas. En Aikido, solo cinco minutos».
El análisis de dependencias es donde Aikido le da ventaja. Muestra la cadena completa de dependencias, por lo que los desarrolladores pueden ver cuándo se está utilizando realmente un paquete vulnerable. Además, agrupa los CVE relacionados en una sola incidencia, en lugar de abrir un ticket para cada uno.
«Estoy seguro de que Aikido funciona mejor para el análisis de dependencias. Una dependencia puede tener tres CVE. En SonarQube eso significaba tres incidencias, lo que saturaba nuestro feed. En Aikido es una sola incidencia: esta dependencia es vulnerable, aquí están los CVE relacionados, soluciona el problema».
Durante el lanzamiento, Elizaveta recurrió al servicio de chat de asistencia de Aikido.
«Escribí un mensaje y me respondieron en cinco minutos. No me lo esperaba».
Por qué Engel & Völkers eligió el aikido
- La cobertura y el impacto que se pusieron de manifiesto frente a SonarQube Cloud Enterprise, Snyk y GitLab Ultimate en el proceso de adquisición del equipo
- Un cambio que requiere menos esfuerzo que migrar su instancia autohospedada de SonarQube a la nube
- Los precios se basan en el número de usuarios, lo que permite al equipo planificar su crecimiento a medida que aumenta el código fuente, a un coste significativamente inferior al de la competencia.
«El aikido nos proporcionó el equilibrio entre cobertura e impacto que buscábamos. Fue el paquete global, incluidas las capacidades técnicas, lo que nos llevó a cambiar», afirma Thorben.
Aikido detectó un CVE en GitLab antes que nadie
Poco antes de esta entrevista, una nueva vulnerabilidad CVE afectó a GitLab. Aikido fue el primer servicio en avisar al equipo de que su entorno de GitLab se había visto afectado.
«Aikido ni siquiera tiene la responsabilidad de informarnos de eso. Se encarga de los problemas en nuestro código. Pero fue el primer servicio en detectarlo. Fue más rápido que nuestra herramienta gestión de vulnerabilidades , que está especializada en nuestro entorno», afirma Elizaveta.
Cómo utiliza Engel & Völkers el aikido hoy en día
Engel & Völkers no opera en un mercado muy regulado, y el equipo invierte en seguridad para reforzar su propia posición e integrarla en el proceso de diseño, no porque esté obligado a ello.
«No tenemos por qué hacerlo, pero queremos hacerlo y podemos hacerlo gracias al aikido».
- SAST y « SCA » en todo el código fuente, además de detección de secretos
- Integraciones con Slack y Jira para alertas y tickets
- Prueba de penetración de IA de caja blanca de un producto
- Un conjunto de indicadores clave de rendimiento (KPI) en materia de seguridad previstos para finales de año, en los que Aikido se encargará de proporcionar los datos para los informes destinados al consejo de administración y a los equipos internos.
Veredicto final
«Hemos analizado todas las herramientas de las que disponemos, y consideramos que Aikido es una de las más avanzadas».
Thorben Wagner, jefe del equipo de seguridad de la información y responsable de seguridad de la información (CISO)
«Desde un punto de vista técnico, solo tengo una palabra: rápido»
Elizaveta Katiushina, analista sénior de seguridad

