Een Security-Cockpit Waar Onbekend Nooit Groen Is
AI schrijft applicaties sneller dan wie dan ook ze kan reviewen. We bouwden posture management voor een portefeuille van zo'n 35 AI-gegenereerde apps, op één regel: een blinde vlek wordt getoond als blinde vlek, nooit als sein veilig.
Venture-portefeuillebeheerder · ~35 productie-apps
software!De Behoefte
Een portefeuille van zo'n 35 AI-gegenereerde applicaties draaide in productie op beheerde backend- en hostingplatformen. Generatie had review ingehaald: niemand kon op een willekeurige ochtend zeggen welke repositories branch protection hadden, waar secret scanning aanstond, welke databases wereldwijd leesbare tabellen hadden, of welke productiedeploys preview-credentials meedroegen. Commerciële posture-managementtooling was geprijsd en geschaald voor een andere soort organisatie. De faalmodus die het team het meest zorgen baarde was niet een gemiste bevinding, maar een dashboard dat groen toont omdat een sensor stilletjes iets niet had kunnen lezen.
De Aanpak
We bouwden een op maat gemaakt cockpit voor application security posture management rond één invariant: onbekend is niet hetzelfde als veilig. Vijf onafhankelijke sensoren draaien op weekdagen — repositorygezondheid, controlepostuur per repository, open alerts per ernstgraad, row-level-securitypostuur over elk databaseproject, en de staat van productiedeploys en credentialbereik. Elke sensor levert een eigen feed; een dunne aggregatielaag correleert, rangschikt en bundelt ze tot één triageweergave in plaats van opnieuw te scannen. Een sensor zonder credentials faalt eerlijk naar gevaar in plaats van stilletjes veilig te melden, en een rustig sein veilig verschijnt alleen als elke sensor is gelezen en niets onbekend is. Elke run slaat één volledige sweep op, zodat historie gratis is en het cockpit de laatste sweep tegen de vorige kan diffen om regressies sinds de vorige blik te tonen.
