Cet article est basé sur la conversation de Mackenzie avec Arun Singh dans le podcast The Secure Disclosure. Écoutez l'épisode complet ou regardez ci-dessous.
En dirigeant la sécurité pour de grandes fintechs australiennes, Arun Singh a appris que « vous pourriez être l'Einstein de la cybersécurité, mais si vous ne pouvez pas influencer l'entreprise, vous ne servez à rien. » La mise en œuvre d'un nouveau contrôle de sécurité que les développeurs détestent influence l'entreprise, mais pas de manière positive.
Singh a appris cette leçon au début de sa carrière, lorsqu'il a décidé de supprimer les droits d'administrateur local sur chaque poste de travail de l'entreprise. Pour 90 % des utilisateurs, tout s'est bien passé. Mais la petite cohorte d'ingénieurs logiciels qui avaient besoin d'un accès de niveau système au-delà de la simple installation d'applications a vu sa productivité complètement détruite. Son équipe a trouvé le bon compromis en quelques jours, mais la confiance a mis un an à être reconstruite. « Chaque fois que j'allais leur parler d'un nouveau contrôle, c'était une bataille acharnée. »
Le problème s'aggrave à grande échelle. Mike Wilkes, CISO d'entreprise chez Aikido Security, soutient que la plupart des déploiements de sécurité en entreprise échouent parce qu'ils sont gérés comme des déploiements logiciels alors qu'il s'agit en réalité de changements culturels. Avec 5 000 ingénieurs, la confiance ne se reconstruit pas une conversation à la fois.
Le rebondissement de la chaîne d’approvisionnement
Les récentes discussions de Singh au conseil d'administration de Tyro ont porté sur les attaques de la chaîne d’approvisionnement, et la sagesse de sécurité conventionnelle inculquée aux développeurs peut, contre-intuitivement, aggraver le problème. « Nous avons toujours encouragé les développeurs et autres professionnels de la sécurité à maintenir leurs packages et dépendances à jour. C'est quelque chose que nous leur avons inculqué pendant des années. Et les acteurs de la menace ont utilisé cet enseignement pour commencer à compromettre ces entreprises. »

L'équipe de Singh préconise désormais une période de latence de 7 jours pour toute nouvelle version de package. Cela signifie dire aux développeurs de faire le contraire de ce que la sécurité leur a dit pendant des années. Vous voulez corriger les vulnérabilités, mais pas trop vite. « Nous avons même organisé des ateliers avec nos équipes d'ingénierie pour leur faire comprendre les raisons. Et une fois qu'ils ont adhéré, c'était formidable. »
Une telle politique ne fonctionne que si les développeurs font suffisamment confiance à l'équipe de sécurité pour la suivre. Si cette confiance a déjà été entamée par un déploiement de contrôle maladroit, une demande nuancée comme « patcher, mais attendre une semaine » sera ignorée ou contournée. Puisque la confiance est coûteuse à reconstruire, la meilleure stratégie est d'adopter des outils qui ne la dépensent jamais en premier lieu.
Contrôles de sécurité sans friction
Comment sécuriser le code sans créer de friction ni entamer la confiance des développeurs ? La réponse de Singh est que les outils doivent s'intégrer aux workflows des développeurs. Il priorise deux catégories.
Premièrement, la détection de vulnérabilités in-IDE. « Un outil capable d'analyser le code au sein de l'IDE et d'aider à détecter les schémas de code non sécurisés, les secrets dans le code ou les vulnérabilités pendant que les ingénieurs sont concentrés sur leur travail, est absolument essentiel. Avoir un outil qui ne scanne qu'après le commit, c'est déjà trop tard. Il faut être dans le workflow du développeur. » Les intégrations IDE d'Aikido se situent là où Singh estime qu'elles doivent être, détectant les vulnérabilités, les secrets et les packages non sécurisés pendant que les développeurs sont en plein travail.
Deuxièmement, la protection des appareils des développeurs avec des politiques applicables qui ne nuisent pas à la productivité. Son expérience avec les outils existants dans cette catégorie a été frustrante. « C'est toujours un bricolage qui vous offre une visibilité limitée. Mais même si vous obtenez cette visibilité, vous ne pouvez rien y faire. » Ce qu'il faut, c'est un outil comme Aikido Device Protection qui détecte les packages malveillants, les extensions de navigateur et les plugins IDE au moment de l'installation, laissant passer silencieusement les éléments sûrs et bloquant le reste avant qu'ils ne causent des dommages.
La confiance des développeurs est une ressource limitée
Les attaquants continuent d'innover, et les outils de sécurité doivent suivre le rythme. Cela signifie qu'il y aura toujours un autre contrôle à demander aux développeurs d'implémenter. La confiance des développeurs n'est pas illimitée, et chaque déploiement qui se passe mal rend le suivant plus difficile. Les équipes de sécurité qui évoluent sont celles qui gèrent la confiance des développeurs comme un budget, et choisissent leurs outils et leurs stratégies de déploiement en conséquence.
{{cta}}
<script type="application/ld+json">{ "@context": "https://schema.org", "@graph": [ { "@type": "BlogPosting", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust", "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00", "inLanguage": "en-US", "wordCount": 750, "timeRequired": "PT4M", "articleSection": "Thought Leadership", "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" }, "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" }, "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" }, "publisher": { "@id": "https://www.aikido.dev#organization" }, "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "keywords": [ "developer trust", "security controls", "supply chain attacks", "application security", "developer productivity", "CISO leadership", "security friction", "package version cooldown", "IDE security scanning", "device protection", "AppSec", "software supply chain security", "malicious npm packages", "developer experience", "security tooling" ], "about": [ { "@type": "Thing", "name": "Developer trust in security programs", "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows." }, { "@type": "Thing", "name": "Software supply chain security", "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack" }, { "@type": "Thing", "name": "Application security", "sameAs": "https://en.wikipedia.org/wiki/Application_security" }, { "@type": "Thing", "name": "Developer productivity" } ], "mentions": [ { "@type": "Person", "name": "Arun Singh", "jobTitle": "Chief Information Security Officer", "worksFor": { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" } }, { "@type": "Person", "name": "Mike Wilkes", "jobTitle": "Enterprise CISO", "worksFor": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "Organization", "name": "Tyro Payments", "url": "https://www.tyro.com" }, { "@type": "SoftwareApplication", "name": "Aikido Safe Chain", "url": "https://github.com/AikidoSec/safe-chain", "applicationCategory": "SecurityApplication", "operatingSystem": "Cross-platform", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido Device Protection", "url": "https://www.aikido.dev/protect/device-protection", "applicationCategory": "SecurityApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "SoftwareApplication", "name": "Aikido IDE integrations", "url": "https://www.aikido.dev/code/ide-integrations", "applicationCategory": "DeveloperApplication", "publisher": { "@id": "https://www.aikido.dev#organization" } }, { "@type": "PodcastSeries", "name": "The Secure Disclosure", "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson." } ], "citation": [ { "@type": "CreativeWork", "name": "Rolling out developer security in a 5,000+ engineer organization", "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization", "author": { "@type": "Person", "name": "Mike Wilkes" } } ], "speakable": { "@type": "SpeakableSpecification", "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"] } }, { "@type": "WebPage", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls", "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security", "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.", "isPartOf": { "@id": "https://www.aikido.dev#website" }, "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" }, "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" }, "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" }, "inLanguage": "en-US", "datePublished": "2026-07-21T09:00:00-04:00", "dateModified": "2026-07-21T09:00:00-04:00" }, { "@type": "ImageObject", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage", "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg", "caption": "Developer trust as a finite resource in enterprise security programs.", "representativeOfPage": true }, { "@type": "BreadcrumbList", "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb", "itemListElement": [ { "@type": "ListItem", "position": 1, "name": "Home", "item": "https://www.aikido.dev" }, { "@type": "ListItem", "position": 2, "name": "Blog", "item": "https://www.aikido.dev/blog" }, { "@type": "ListItem", "position": 3, "name": "You can be the Einstein of cybersecurity and still lose to developer distrust", "item": "https://www.aikido.dev/blog/developer-trust-security-controls" } ] }, { "@type": "Person", "@id": "https://www.aikido.dev/authors/nicholas-thomson#person", "name": "Nicholas Thomson", "jobTitle": "Senior SEO & Growth Lead", "url": "https://www.aikido.dev/authors/nicholas-thomson", "worksFor": { "@id": "https://www.aikido.dev#organization" }, "sameAs": [ "https://www.linkedin.com/", "https://x.com/" ] }, { "@type": "Organization", "@id": "https://www.aikido.dev#organization", "name": "Aikido Security", "url": "https://www.aikido.dev", "logo": { "@type": "ImageObject", "url": "https://www.aikido.dev/logo.png", "width": 512, "height": 512 }, "sameAs": [ "https://www.linkedin.com/company/aikido-security", "https://x.com/AikidoSecurity", "https://github.com/AikidoSec" ] }, { "@type": "WebSite", "@id": "https://www.aikido.dev#website", "url": "https://www.aikido.dev", "name": "Aikido Security", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" }, { "@type": "Blog", "@id": "https://www.aikido.dev/blog#blog", "url": "https://www.aikido.dev/blog", "name": "Aikido Security Blog", "description": "Insights, research, and product updates from Aikido Security.", "publisher": { "@id": "https://www.aikido.dev#organization" }, "inLanguage": "en-US" } ]}</script>

