Aikido

Comment Deel a rendu la sécurité opérationnelle sur plus de 20 000 PR mensuelles avec Aikido

15 h à 10 min
Par scan de PR
3 min
Temps de réponse moyen sur Slack
400
Développeurs intégrés en une seule formation
20,000+
PRs mergées analysées par mois

En un coup d'œil

  • Réduction des vérifications de sécurité sur les plus grands monorepositories de Deel de 14-15 heures à environ 10 minutes
  • Réduction de 99 % des faux positifs critiques et de 92 % des problèmes critiques par rapport au fournisseur précédent lors de la phase pilote. 
  • 400 développeurs intégrés en une seule session de formation
  • Accorde aux développeurs un accès ciblé basé sur les permissions de dépôt existantes
  • Priorise les vulnérabilités exploitables avant qu'elles n'atteignent les équipes de développement
  • Augmentation de l'adoption des environnements de développement intégrés grâce à un déploiement géré
  • Extension de la protection des appareils au-delà de l'ingénierie, avec l'essor du 'vibe coding'.

Transformer les constats de sécurité en correctifs

Deel gère les opérations de paie et de RH pour plus de 40 000 entreprises dans plus de 150 pays. Ses plus de 1400 développeurs mergent plus de 20 000 pull requests chaque mois, y compris des modifications apportées à des monorepositories de plus de cinq millions de lignes de code.

Lorsque Kadir Burak Mavzer a rejoint Deel en tant que Responsable de l'équipe de sécurité de la plateforme, l'entreprise avait déjà mis en place des vérifications de sécurité des applications. Les pull requests étaient vérifiées, la base de code était examinée chaque nuit et les exigences de conformité étaient couvertes.

Mais les constats étaient difficiles à exploiter.

Les développeurs avaient une confiance limitée dans les résultats, et les vérifications sur les plus grands dépôts de Deel pouvaient prendre la majeure partie d'une journée de travail. Deel a choisi Aikido Security pour offrir aux équipes un feedback plus rapide, une priorisation plus claire et un workflow que les développeurs pourraient utiliser directement.

« C'était juste là comme une case à cocher pour la conformité. Cela cochait toutes les cases, mais ce n'était pas exploitable. »

Le défi

La sécurité était devenue un bruit de fond

Le précédent produit de sécurité des applications de Deel couvrait les vérifications attendues, mais ses constats étaient souvent peu fiables et difficiles à utiliser.

Les pull requests étaient examinées automatiquement et la base de code était vérifiée chaque nuit. Les développeurs avaient toujours peu confiance que les résultats reflétaient des problèmes dignes d'être corrigés.

« Les résultats n'étaient pas aussi fiables que ce que l'on pourrait attendre d'un outil de sécurité applicative. Nous avions besoin de constats sur lesquels l'équipe pouvait agir en toute confiance. »

Ce manque de confiance a généré plus de travail pour l'équipe de sécurité et moins d'urgence chez les développeurs.

Vérifications qui ne pouvaient pas suivre le rythme

L'ampleur du problème est devenue claire lorsque Kadir a examiné l'activité au sein de l'organisation d'ingénierie de Deel.

Certains des plus grands monorepositories de Deel contiennent plus de cinq millions de lignes de code. Le fournisseur précédent effectuait une vérification complète pour chaque modification, et une seule révision de pull request pouvait prendre 14 à 15 heures.

Sur les changements les plus importants, les vérifications pouvaient durer la majeure partie d'une journée de travail.

« Les vérifications prenaient beaucoup de temps sur nos grands monorepositories, et cela ralentissait les développeurs. Nous avions besoin de quelque chose qui puisse suivre notre rythme de livraison rapide. »

L'adoption par les développeurs est restée faible

Le fournisseur précédent proposait également une extension pour environnement de développement intégré, mais seulement 2 à 3 % des développeurs l'utilisaient.

La plupart des retours de sécurité arrivaient donc plus tard dans le processus de développement, une fois le code déjà intégré au contrôle de version.

Pourquoi Deel a choisi Aikido

Deel a évalué plusieurs fournisseurs avant de choisir Aikido. Trois facteurs se sont distingués : une priorisation plus claire, une analyse assistée par l'IA intégrée au workflow, et un accès direct à une équipe produit réactive.

Priorisation claire des vulnérabilités exploitables

Aikido évalue les vulnérabilités dans le contexte de l'application et indique quels résultats sont réellement exploitables.

Kadir décrit cela comme un entonnoir. Un grand ensemble de vulnérabilités est réduit au groupe plus restreint que les développeurs doivent traiter.

À titre d'illustration, il décrit une situation où 1 000 vulnérabilités critiques peuvent contenir environ 250 problèmes exploitables.

« Il y a des vulnérabilités, et il y a des vulnérabilités exploitables. Aikido le montre très clairement. Nous savons ce que nous devons présenter aux développeurs, et nous pouvons leur dire que cela a été vérifié, ils doivent donc le corriger. »

Cela a donné à l'équipe de sécurité une plus grande confiance dans les problèmes qu'elle remontait et a aidé les développeurs à se concentrer sur les résultats ayant un impact clair.

Cela a été évident pendant la période pilote où Aikido a résolu 92 % des problèmes critiques et a réduit les faux positifs critiques de 99 % par rapport au fournisseur précédent.

L'IA intégrée au workflow

Les développeurs de Deel utilisaient déjà des outils d'IA pour créer des logiciels. Kadir souhaitait que l'équipe de sécurité bénéficie de la même accélération.

L'analyse assistée par l'IA d'Aikido aide à vérifier les résultats et à réduire le travail manuel nécessaire avant qu'un problème n'atteigne un développeur.

« J'apprécie que l'IA soit intégrée. Ce n'est pas un supplément ou un module complémentaire. Les développeurs utilisent déjà l'IA pour construire, et les équipes de sécurité doivent utiliser l'IA pour suivre le rythme. »

Accès direct à l'équipe produit

Le rythme de développement produit d'Aikido s'est également distingué lors de l'évaluation.

Kadir se souvient avoir demandé une fonctionnalité et l'avoir vue prête le lendemain. Deel communique également directement avec la direction d'Aikido lorsque des questions ou des idées de produits surgissent.

« Nous avons un canal de communication où même le PDG et le CTO d'Aikido répondent aux questions en environ trois minutes. C'est incroyable de voir ce niveau de support et cette obsession du client. »

Donner un accès direct aux développeurs

Deel a rendu Aikido disponible aux développeurs par défaut.

Toute personne ayant accès aux systèmes de contrôle de version de Deel peut se connecter et consulter les résultats pertinents pour ses dépôts. Les permissions existantes déterminent ce que chaque personne peut voir.

« Ils peuvent se rendre sur l'application, se connecter et consulter les résultats eux-mêmes. L'accès est déjà configuré pour leur utilisateur, de sorte qu'ils ne voient que ce qui leur est nécessaire. »

Deel a soutenu le déploiement avec une session de formation dispensée en collaboration avec l'équipe Aikido. Entre 300 et 400 développeurs y ont participé.

Réduction du temps de vérification des PR de 15 heures à 10 minutes

Deel a intégré Aikido à tous ses systèmes de gestion de versions et vérifie désormais chaque PR.

Pour les changements importants, le processus prend environ 10 minutes. Le fournisseur précédent pouvait prendre 14 à 15 heures sur les mêmes grands monorepositories.

Les développeurs reçoivent les résultats tant que le code et le contexte sont encore frais. Ils peuvent également ignorer un problème ou fournir des commentaires directement depuis la PR.

« Cela prend au maximum environ 10 minutes sur les grandes PR, et cela a changé la donne. Les développeurs peuvent livrer plus rapidement, et nous identifions les problèmes beaucoup plus vite et de manière plus efficace. »
« Les développeurs ont la possibilité d'ignorer ou de fournir des commentaires sur les résultats directement dans la PR. C'est excellent pour la productivité des développeurs et pour les équipes de sécurité. »

Détecter les problèmes plus tôt dans le cycle de développement

Deel a déployé l'extension d'environnement de développement intégré d'Aikido via son système de gestion des appareils.

L'extension précédente n'avait atteint que 2 à 3 % des développeurs. Le déploiement géré a entraîné une nette augmentation de l'adoption et a fait de l'extension une partie de l'environnement de développement standard de Deel.

Les développeurs peuvent examiner et corriger les vulnérabilités pendant qu'ils écrivent du code, avant que la modification n'atteigne un dépôt ou une PR.

« Vous pouvez corriger les vulnérabilités avant qu'elles n'atteignent la production, avant même qu'elles n'atteignent le système de gestion de versions. Nous avons constaté une forte augmentation de l'adoption. »

Protéger une main-d'œuvre assistée par l'IA

Deel a également été parmi les premiers à adopter Aikido Device Protection.

L'entreprise avait constaté que les attaques de la chaîne d’approvisionnement affectaient les développeurs de tous niveaux d'expérience. Un package compromis peut exposer un appareil, quelle que soit la prudence ou l'ancienneté de son utilisateur.

« Peu importe si vous êtes très prudent. Si le package est infecté par un logiciel malveillant, vous en êtes affecté. Nous devons protéger les machines des développeurs. Je pense que cela commence là. »

Deel étend cette protection au-delà de l'ingénierie.

Les assistants de codage basés sur l'IA facilitent la création de scripts, d'outils internes et d'applications pour les personnes occupant d'autres rôles. Ces utilisateurs peuvent avoir moins d'expérience dans l'évaluation des dépendances ou la reconnaissance des implications de sécurité du code généré.

« Avec l'essor des assistants de codage basés sur l'IA, tout le monde est désormais un développeur. Les non-développeurs ont une idée et font tout ce qu'il faut pour la concrétiser. Je pense qu'ils sont encore plus vulnérables que les développeurs eux-mêmes. »

Device Protection offre à Deel un moyen de protéger ce groupe plus large contre les packages open source malveillants.

Une vision plus claire de la sécurité du code

Aikido a aidé Deel à identifier des problèmes plus impactants et à développer une compréhension plus claire de la sécurité de l'ensemble de sa base de code.

Les développeurs reçoivent des résultats sur lesquels ils peuvent agir, tandis que l'équipe de sécurité a une plus grande confiance dans les problèmes qu'elle leur demande de résoudre.

« Avant de découvrir Aikido, il est devenu beaucoup plus clair ce qui nous manquait. Nous avons commencé à trouver plus de problèmes, des problèmes plus impactants, et nous avons compris notre situation en termes de sécurité du code. »

Kadir a également constaté un changement dans la manière dont les développeurs réagissaient.

« Désormais, c'est beaucoup plus exploitable. Les développeurs sont plus satisfaits et plus collaboratifs. Ils comprennent les problèmes d'une manière qui les aide à les résoudre. »

Prochaines étapes pour Deel

Deel utilise actuellement Aikido pour les Tests de sécurité des applications statiques, l'analyse de la composition logicielle, les vérifications de PR, la sécurité des environnements de développement intégrés et Device Protection. L'équipe utilise également les propres directives de codage sécurisé de Deel comme contexte dans les code review Aikido.

L'équipe évalue également l'analyse autonome du code qui pourrait examiner en continu la base de code de Deel face aux vulnérabilités nouvellement émergentes.

« Nous voulons examiner en continu notre base de code face aux vulnérabilités qui apparaissent au fil du temps. Le fait que ce soit autonome et agentique est un énorme avantage, car nous n'avons pas nécessairement le temps ou la capacité de le faire en continu. »

Verdict final

Kadir décrit une relation avec Aikido qui est restée directe et réactive après le processus de vente.

Deel peut parler avec les dirigeants seniors d'Aikido, discuter des décisions produit avec les personnes qui développent la plateforme et aider à façonner les capacités pertinentes pour son propre programme de sécurité.

« Je n'ai jamais vu une entreprise fonctionner comme Aikido. Vous pouvez parler à des cadres supérieurs sur Slack, et ils répondent à vos questions de manière très réfléchie. Nous avons de très bonnes discussions sur les fonctionnalités du produit, et vous pouvez également façonner le produit. »

Certains membres de l'équipe se sont initialement demandé si ce niveau d'attention disparaîtrait une fois Deel devenu client. Kadir affirme que la relation s'est renforcée.

« Certaines personnes craignaient que ce ne soit une tactique de vente et qu'ils vous ignoreraient après la signature du contrat. Cela n'est jamais arrivé. Au contraire, le temps de réponse s'est amélioré. »
« C'est un excellent ajout à notre arsenal d'outils. Les développeurs sont plus satisfaits et plus collaboratifs. »

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.