Von zwei Jahren auf zwei Wochen: Wie Labelbox seine Security-Altlasten mit der KI-gestützten Behebung von Snyk beseitigte
Snyk Team
18. September 2025
0 Min. LesezeitKunde: Labelbox
Unternehmensgröße / Standorte: 200 | San Francisco
Unternehmensprofil: Labelbox ist die führende Datenfabrik für hochwertige, hochmoderne Daten für führende KI-Labore und KI-Teams in Unternehmen.
Fürsprecher / Sprecher: Aaron Bacchi, Security-DevSecOps-Ingenieur
Die wichtigsten Erkenntnisse:
Ungelöste SAST-Probleme mit hohem Schweregrad → in 2–3 Wochen behoben
Effizienzsteigerungen und gewonnene Zeit
Mehr Vertrauen dank automatisierter Validierung
Wer in einem Unternehmen für das Sicherheitsprogramm verantwortlich ist, muss oft einen Balanceakt meistern. Ergebnisse von Penetrationstests, Cloud-Fehlkonfigurationen und ein wachsendes SAST-Backlog konkurrieren um Aufmerksamkeit – und zwingen Sie dazu, ständig verschiedene Szenarien durchzuspielen.
Wenn Sie überlegen, wie Sie Ihr Backlog abbauen können, ohne das Engineering-Team mit False Positives zu belasten: Aaron Bacchi, Security-DevSecOps-Engineer bei Labelbox, kennt Ihre Situation. Sehen Sie, was Sie von Aaron lernen können, und bringen Sie Ihre Prozesse mit den KI-gestützten Entwicklungs-Workflows von Snyk auf ein neues Niveau.
Die Herausforderung: wachsendes Backlog, begrenzte Kapazitäten
Bei Labelbox, leitet Aaron Bacchi als Security Engineer die Sicherheitsbemühungen seines Teams und schützt das Unternehmen, indem er das Sicherheitsprogramm ganzheitlich verantwortet. Eine seiner Herausforderungen war der Zeitaufwand für die Validierung und Bestätigung von SAST-Befunden mit niedrigerer Priorität. Ausnutzbare Probleme mit hohem Schweregrad hatten stets Vorrang und wurden schnell behoben. Doch die große Zahl weniger kritischer Befunde sorgte für Rauschen und verlangsamte ohne zusätzlichen Kontext und eine klare Priorisierung den Fortschritt. So entstand ein Backlog, das sich nur schwer abbauen ließ.
“Die Zeit des Engineering-Teams ist wertvoll. Deshalb muss ich sorgfältig auswählen, welche Sicherheitsprobleme ich dem Team zur Behebung vorlege. Wenn ich ein Problem weitergebe, das sich leicht als nicht ausnutzbar hätte validieren lassen, schadet das meiner Glaubwürdigkeit. Das ist mir dann auch peinlich.”
Die Wirkung: Snyk Studio + Cursor machen den Unterschied
Alles änderte sich, als Aaron Cursor mit Snyk Studio kombinierte. Ihm wurde schnell klar, dass ihm diese Kombination einen enormen Produktivitätsschub verschaffte – und er die Arbeit ohne zusätzliche Mitarbeitende bewältigen konnte. Aaron verwandelte das mehrjährige Abarbeiten des Schwachstellen-Backlogs in eine Aufgabe von wenigen Wochen.
„Vor Snyk Studio wuchs die Zahl der Probleme in unserem SAST-Backlog stetig, und ohne zusätzlichen Kontext war es schwierig, sie anzugehen. Realistisch betrachtet hätte ich mit unseren herkömmlichen Workflows ein ganzes Kalenderjahr gebraucht, um sie zu beheben.“
Aaron verwendete Cursor bereits täglich in seinem Workflow und beschloss, es gemeinsam mit dem MCP-Server von Snyk einzusetzen, um das SAST-Backlog abzuarbeiten.
„Ich habe Cursor bereits jeden Tag genutzt – es hat mich schon produktiver gemacht. Als ich es über Snyk Studio mit MCP kombinierte und auf das Backlog ansetzte, hat es einfach Klick gemacht.“
Was als Experiment begann, wurde schnell zu einem Aha-Erlebnis.
Der eigentliche Durchbruch kam bei der Validierung der Probleme. In einer einzigen Sitzung am Freitag identifizierte Aaron 12 Probleme, die sich dank zusätzlicher Sicherheitsebenen beheben ließen – ein Vorgang, der mit dem Engineering-Team wochenlanges Hin und Her hätte bedeuten können.
Was zuvor unmöglich schien, wurde zu einem schnellen, wiederholbaren Prozess.
Aaron arbeitete die Schwachstellen systematisch ab, setzte Korrekturen um und validierte sie durch erneute MCP-Scans. Er gab Cursor den Kontext zu den Problemen und verfolgte den Ablauf.
„Cursor versuchte eine Korrektur, führte mit Snyk einen erneuten Scan durch und probierte, falls das nicht funktionierte, eine weitere Korrektur – bis das Problem behoben war“, berichtet Aaron. „So konnte ich sicher sein, dass die Schwachstelle tatsächlich behoben war.“
Dank automatisierter Validierung gewann Labelbox ein neues Maß an Vertrauen.
Das Backlog, das zuvor unbewältigbar schien, wurde zu einem schnellen, wiederholbaren Prozess. Innerhalb von zwei Wochen hatte Aaron die verbleibenden Probleme mit hohem Schweregrad abgearbeitet, die Korrekturen in der Entwicklungsumgebung getestet, um die Funktionsfähigkeit der Anwendung sicherzustellen, und sie über die QA in die Produktion überführt.
„Ich konnte das Backlog in nur ein paar Wochen abarbeiten. Endlich bin ich zuversichtlich, dass ich unsere technischen Security-Altlasten beseitigen kann“, erinnert sich Aaron. „Auch mein Manager war begeistert und beeindruckt. Er sah, dass ich dem Engineering-Team Arbeit abnahm und Änderungen an der Plattform-Codebasis sicher umsetzte.“
Der Workflow zum Abbau des Backlogs
Identifizieren: Problemdetails aus der Snyk-Anwendung abrufen und das Repository in Cursor öffnen.
Validieren: Cursor auffordern, das Repository zu scannen, über MCP den aktuellen Sicherheitskontext zu den Problemen von Snyk abzurufen und die Wahrscheinlichkeit einer Ausnutzung zu bewerten, um die Priorität festzulegen.
Beheben: Bei Problemen, die nicht unterdrückt werden sollten, Cursor im Agent-Modus ausführen, damit Codeänderungen vorgeschlagen und getestet werden.
Überprüfen: Snyk Studio scannt erneut, um sicherzustellen, dass das Problem behoben ist.
Testen und bereitstellen: Aaron testet die Korrektur in der Entwicklungsumgebung, nimmt ein Loom-Video auf, um die Funktionalität zu zeigen, und übergibt sie der QA für Staging und Produktion.
„Dieser Workflow gibt Ihnen gute Argumente an die Hand. Ob Sie Probleme selbst beheben oder Engineering-Teams den nötigen Kontext liefern – er spart Zeit und hilft Ihnen, Prioritäten zu beeinflussen. Meinen Kolleginnen und Kollegen würde ich sagen: Wenn Sie es einsetzen können, probieren Sie es unbedingt aus.“
Für Aaron geht es nicht nur darum, das Backlog abzubauen – es geht darum, neu zu definieren, was Sicherheitsteams mit KI-gestützten Workflows erreichen können. „Das war transformativ. Zum ersten Mal bin ich zuversichtlich, dass ich alles auf null bringen kann.“
KI kann Ihre Developer Experience auf ein neues Niveau bringen
Aaron leitete eine Transformation, die Sicherheit vom Engpass zum Beschleuniger machte. So gewann sein Team Kapazitäten, um sich auf die nächste Herausforderung zu konzentrieren: Schwachstellen von Anfang an zu verhindern.
Dies ist die andere Seite der KI-gestützten Entwicklungsgeschichte von Snyk: Secure at Inception. Dieselben KI-nativen Workflows, mit denen das Backlog abgearbeitet wurde, können Entwicklerinnen und Entwickler jetzt dabei unterstützen, vom ersten Prompt an sicheren Code zu schreiben – damit ein solches Backlog gar nicht erst entsteht.
„Ich freue mich darauf, KI in Bereichen wie dem Least-Privilege-Prinzip für Servicekonten und der Incident Response einzusetzen. Jetzt, da ich eine solide Sicherheitsbasis geschaffen habe, kann ich mich leichter auf strategische Bedrohungen konzentrieren.“
Labelbox verfügt jetzt über eine stärkere, strategischer ausgerichtete Sicherheitslage, die Entwicklerinnen und Entwickler dabei unterstützt, sicheren Code mit Zuversicht zu erstellen.
Möchten Sie erfahren, wie Sie ähnliche Probleme lösen können? Installieren Sie Snyk Studio noch heute oder lesen Sie weitere Erfolgsgeschichten von Snyk-Kunden wie Labelbox auf unserer Kundenseite.
Beginnen Sie, KI-generierten Code zu sichern
Erstellen Sie Ihr kostenloses Snyk-Konto, um KI-generierten Code automatisch zu sichern. Oder buchen Sie eine Demo mit unseren Experten und erfahren Sie, wie Snyk Ihre Anwendungsfälle für Developer Security unterstützen kann.
