Echo привлекла $35 млн на трансформацию облачной ОС
По мере того как компании ускоряют развертывание языковых моделей (LLM) и агентных воркфлоу, они сталкиваются с критическим инфраструктурным узким местом: базовые образы контейнеров, на которых работают эти приложения, отягощены унаследованными проблемами безопасности.
Echo, израильский стартап, объявил сегодня о привлечении 35 миллионов долларов в рамках раунда финансирования Серии A (в результате чего общий объем привлеченных средств достиг 50 миллионов долларов), чтобы решить эту проблему путем фундаментального переосмысления подходов к созданию облачной инфраструктуры.
Раунд возглавила компания N47 при участии Notable Capital, Hyperwise Ventures и SentinelOne. Но главная новость заключается вовсе не в капитале — ее суть в амбициозной цели компании заменить хаотичную цепочку поставок открытого ПО управляемой операционной системой, созданной по принципу «безопасность по умолчанию».
Скрытая операционная система облака
Чтобы понять, почему Echo имеет такое значение, сначала нужно разобраться с невидимым фундаментом современного интернета — базовыми образами контейнеров.
«Контейнер» можно представить в виде транспортного контейнера для программного обеспечения. Он содержит код приложения (то, что пишут разработчики) и все необходимое для запуска этого кода («базовый образ»). Для нетехнической аудитории лучший способ понять базовый образ — сравнить его с новеньким ноутбуком. Когда вы покупаете компьютер, на нем уже предустановлена операционная система (ОС) вроде Windows или macOS, которая выполняет базовые функции: взаимодействует с жестким диском, подключается к Wi-Fi и запускает программы. Без нее компьютер бесполезен.
В облаке базовый образ и есть такая операционная система. Независимо от того, строит ли такая компания, как Netflix или Uber, простое веб-приложение или сложную сеть автономных ИИ-агентов, они полагаются на эти предварительно собранные слои (такие как Alpine, Python или Node.js), которые определяют лежащие в их основе среды выполнения и зависимости.
Именно здесь возникают риски. В отличие от Windows или macOS, которые поддерживаются технологическими гигантами, большинство базовых образов имеют открытый исходный код и создаются сообществами добровольцев. Поскольку они разрабатываются так, чтобы быть полезными для всех, они часто перегружены «мусором» — сотнями дополнительных инструментов и настроек, которые большинству компаний на самом деле не нужны.
Эйлам Милнер (Eylam Milner), технический директор Echo, использует яркую аналогию, чтобы объяснить, почему это опасно: «Брать ПО просто из мира открытого исходного кода — это все равно что взять найденный на тротуаре компьютер и подключить его к своей [сети]».
Традиционно компании пытаются решить эту проблему, скачивая образ, сканируя его на наличие ошибок и пытаясь «латать» дыры. Но это борьба с ветряными мельницами. Исследования Echo показывают, что официальные образы Docker часто содержат более 1 000 известных уязвимостей (CVE) в момент их скачивания. Для команд корпоративной безопасности это превращается в невыполнимую игру в «убей крота», поскольку инфраструктурный долг наследуется еще до того, как инженеры напишут первую строку кода.
Момент «Enterprise Linux» для искусственного интеллекта
По мнению Эйлона Эльхадада (Eilon Elhadad), соучредителя и генерального директора Echo, индустрия повторяет историю. «Происходит ровно то же самое, что было в прошлом… все использовали Linux, а затем перешли на Enterprise Linux», — рассказал Эльхадад изданию VentureBeat. Подобно тому как Red Hat профессионализировала открытый Linux для корпоративного мира, Echo стремится стать «корпоративной нативной ИИ-ОС» — укрепленной, тщательно отобранной основой для эпохи искусственного интеллекта.
«Мы видим себя в эпохе искусственного интеллекта в качестве фундамента для всего», — говорит Эльхадад.
Технологии: «Фабрика компиляции программного обеспечения»
Echo — это не инструмент сканирования. Компания не занимается поиском уязвимостей задним числом. Вместо этого она работает как «фабрика компиляции программного обеспечения», которая пересобирает образы с нуля.
По словам Милнера, подход Echo к устранению уязвимостей опирается на строгий двухэтапный инженерный процесс для каждого рабочего процесса:
-
Компиляция из исходного кода: Echo начинает с чистого листа. Компания не латает существующие раздутые образы, а компилирует бинарные файлы и библиотеки напрямую из исходного кода. Это гарантирует, что в состав включаются только самые необходимые компоненты, что резко сокращает поверхность атаки.
-
Укрепление и происхождение (уровень SLSA 3): Полученные образы усиливаются за счет агрессивных конфигураций безопасности, что затрудняет их эксплуатацию. Крайне важно, что конвейер сборки соответствует стандартам SLSA Level 3 (Supply-chain Levels for Software Artifacts), гарантируя, что каждый артефакт подписан, проверен и верифицирован.
Результатом является «прямозаменяемая альтернатива». Разработчик просто меняет одну строку в своем Dockerfile, указывая на реестр Echo. Приложение работает абсолютно так же, но базовый уровень ОС математически чище и не содержит известных уязвимостей CVE.
Искусственный интеллект на защите от искусственного интеллекта
Необходимость в таком уровне гигиены диктуется гонкой вооружений в сфере безопасности «ИИ против ИI». Злоумышленники все чаще используют искусственный интеллект, чтобы сократить окна для атак с недель до считанных дней. Одновременно с этим «кодирующие агенты» — инструменты ИИ, которые автономно пишут программное обеспечение, — становятся генераторами кода номер один, зачастую статистически выбирая устаревшие или уязвимые библиотеки из открытых источников.
Чтобы противостоять этому, Echo создала собственную инфраструктуру ИИ-агентов, которые автономно управляют исследованиями уязвимостей.
-
Непрерывный мониторинг: Агенты Echo отслеживают более 4 000 новых уязвимостей CVE, ежемесячно добавляемых в Национальную базу данных уязвимостей (NVD).
-
Неструктурированные исследования: Помимо официальных баз данных, эти агенты прочесывают неструктурированные источники, такие как комментарии на GitHub и форумы разработчиков, чтобы выявить патчи до того, как они будут широко опубликованы.
-
Самоисцеление: Когда уязвимость подтверждается, агенты идентифицируют затронутые образы, применяют исправление, запускают тесты на совместимость и создают запрос на слияние (pull request) для проверки человеком.
Эта автоматизация позволяет инженерной команде Echo поддерживать более 600 защищенных образов — масштаб, который традиционно потребовал бы сотен исследователей безопасности.
Почему это важно для CISO
Для лиц, принимающих технические решения, Echo означает переход от концепции «среднее время до устранения» к «нулевым уязвимостям по умолчанию».
Дэн Гарсия (Dan Garcia), директор по информационной безопасности (CISO) в EDB, отметил в пресс-релизе, что платформа «экономит не менее 235 часов работы разработчиков на каждый релиз» за счет исключения необходимости для инженеров вручную исследовать ложные срабатывания или патчить базовые образы.
Echo уже обеспечивает безопасность рабочих процессов в продакшене для таких крупных предприятий, как UiPath, EDB и Varonis. По мере перехода предприятий от контейнеров к агентным воркфлоу способность доверять базовой инфраструктуре — не управляя ею — может стать определяющей характеристикой нового поколения DevSecOps.
Цены на решение Echo не публикуются в открытом доступе, однако компания заявляет на своем сайте, что устанавливает стоимость «на основе потребления образов, чтобы обеспечить ее масштабирование в соответствии с тем, как вы фактически создаете и поставляете программное обеспечение».



