Rozhovory
Kara Sprague, generální ředitelka HackerOne – rozhovor

Kara Sprague, generální ředitelka HackerOne, je zkušená technologická manažerka s více než dvacetiletou zkušeností v oblasti produktového vedení, generálního managementu a strategického poradenství v softwarovém a bezpečnostním sektoru. Do funkce generální ředitelky nastoupila v listopadu 2024 po výkonu seniorních manažerských funkcí ve společnosti F5, včetně funkce výkonné viceprezidentky a hlavní produktové důstojnice, kde vedla významné produktové a platformové iniciativy, a dříve také generální manažerské role, ve kterých dohlížela na velké podniky. Předtím strávila více než deset let jako partnerka ve společnosti McKinsey & Company, kde radila vedoucím technologickým společnostem v oblasti růstu a strategie, a svou kariéru начала jako technický personál ve společnosti Oracle (ORCL ). Kromě své role v HackerOne také působí v dozorčí radě společnosti Trimble Inc. (TRMB )
HackerOne je kyberbezpečnostní společnost, která je nejznámější díky své hacker-poháněné bezpečnosti, která spojuje organizace s globální komunitou etických hackerů, aby identifikovali a odstranili zranitelnosti, než mohou být zneužity. Platforma podporuje podniky a vlády prostřednictvím programů bug bounty, zveřejňování zranitelností, penetračního testování a bezpečnostních testovacích služeb, které kombinují lidskou odbornost s automatizací a AI-poháněnými pracovními postupy. Přesunutím bezpečnosti z reaktivního na proaktivní model se HackerOne stal kritickou součástí moderního aplikačního bezpečnostního stacku pro organizace, které chtějí snížit riziko a zlepšit odolnost v měřítku.
Vstoupila jste do funkce generální ředitelky v HackerOne v listopadu 2024 po desetiletích vedení napříč F5, McKinsey, Oracle a dalšími významnými technologickými organizacemi. Co vás přimělo k přijetí této výzvy v tomto stadiu své kariéry a jaké byly vaše první priority, když jste začala vést společnost?
Prostřednictvím své kariéry jsem pracovala na rozhraní technologií, strategie a rizika, pomáhala organizacím navigovat v okamžicích, kdy jsou sázky vysoké a prostředí se rychle mění. To, co mě přimělo k HackerOne, je to, že jsme opět na takovém zlomovém bodě, protože umělá inteligence mění kyberbezpečnostní krajinu.
Bezpečnost již není pouze back-office funkcí – je to klíčový hnací motor důvěry, odolnosti a obchodní rychlosti. Podniky nyní operují v hluboce propojených systémech, neustálých toků dat a automatizovaného rozhodování v bezprecedentním měřítku. Umělá inteligence urychluje inovace, ale také zavádí nové švy, závislosti a režimy selhání, které tradiční bezpečnostní modely nebyly navrženy k zvládnutí.
To je důvod, proč mise HackerOne tolik záleží právě teď. Naše mise je vybavit svět, aby postavil bezpečnější internet, a v světě poháněném umělou inteligencí je tato mise nikdy nebyla tak naléhavá. HackerOne je odlišný, protože kombinuje globální komunitu lidských bezpečnostních výzkumníků s platformní inteligencí, aby našli a opravili zranitelnosti, než mohou být útočníky zneužity. Tento model s lidskou účastí není pouze odlišný – je zásadní.
Od prvního dne jsem se soustředila na tři priority: rozšiřování našich agentních platformních schopností, investice do naší komunity výzkumníků a prohlubování důvěry s našimi zákazníky a partnery. To znamená škálování AI červeného týmu, vývoj Hai z copilota na koordinovaný tým AI agentů, který pomáhá organizacím kontinuálně prioritizovat, ověřovat a odstraňovat rizika rychleji, a spuštění HackerOne Code pro zajištění softwarové bezpečnosti dříve ve vývojovém cyklu. Dnes více než 90 % našich zákazníků používá Hai k urychlení své práce na ověření a opravě zranitelností.
Krajinu mění rychle, ale náš zaměření je stálé: omezit riziko, než vás definuje. V HackerOne to znamená udělat bezpečnost kontinuální, praktickou a vyvinutou pro rychlost moderní inovace.
HackerOne zaznamenal 200% nárůst penetračního testování a AI červeného týmu a strategický posun směrem k kontinuálnímu řízení hrozby. Jak tyto trendy mění vaši dlouhodobou vizi pro společnost a co toto momentum signalizuje o budoucnosti podnikové bezpečnosti?
To, co vidíme, není špička – je to reset. 200% nárůst penetračního testování a AI červeného týmu potvrzuje, že bezpečnost v jednom bodě simplemente nemůže držet krok s tím, jak rychle se moderní podniky mění.
Tato realita formuje naši dlouhodobou vizi kolem kontinuálního řízení hrozby napříč celým životním cyklem – od kódu a cloudu po AI systémy. Jak umělá inteligence urychluje inovace i útočnou rychlost, výzva není najít zranitelnosti; je to prokázat, co je využitelné, prioritizovat to, co má největší dopad, a opravovat to rychle. Budujeme platformu, která kombinuje kontinuální testování, autonomní ověření, inteligentní prioritizaci a lidskou odbornost, aby přesně to udělala.
Pro podnikové lídry je signál jasný: bezpečnost se stává kontinuální obchodní disciplínou, ne periodickým auditem. Společnosti, které budou vynikat, budou ty, které identifikují riziko dříve, jednat rychleji a omezí expozici, než se stane obchodním problémem. Tento posun definuje budoucnost podnikové bezpečnosti.
Jak váš AI systém Hai integruje do pracovního postupu objevování zranitelností a kde poskytuje největší přínos pro výzkumníky a zákazníky?
Hai je koordinovaný tým AI agentů, kteří jsou přímo vestavěni do pracovního postupu správy zranitelností, aby kontinuálně analyzovali a kontextualizovali nálezy, aby pomohli organizacím prioritizovat, ověřovat a odstraňovat rizika rychleji. Funkční je napříč celým životním cyklem zprávy, působí jako násobitel síly pro obránce, jak objemy rostou a hrozby se stávají složitějšími.
Hai poskytuje největší přínos tím, že redukuje šum. Zlepšuje triáž a porozumění shrnutím zpráv, identifikací vzorců, ověřením nálezů a zdůrazněním otázek, které jsou nejpravděpodobněji důležité. Naše výzkumy ukazují, že 20 % uživatelů ušetří 6 až 10 hodin každý týden, podstatně zkracuje cestu od detekce k jisté opravě.
Výzkumníci také profitují. S více než polovinou z nich, kteří nyní používají AI nebo automatizaci ve své práci, Hai pomáhá produkovat silnější koncepty, jasnější vysvětlení a více konzistentní ověření.
Jaké nové kategorie zranitelností se objevily za posledních rok, když podniky přijímají umělou inteligenci agresivněji napříč svými softwarovými stacky?
Jakmile se umělá inteligence stává zabudovanou napříč produkty a pracovními postupy, vidíme, že se objevují nové kategorie zranitelností ve významném měřítku. V našem posledním Zprávě o bezpečnostních výzkumech HackerOne se zvýšil počet platných zpráv o zranitelnostech AI o 210 % meziročně a téměř 80 % CISO nyní zahrnuje AI aktiva do rozsahu bezpečnostního testování. Prompt injekce byla nejviditelnější, zvýšila se o více než polovinu meziročně, a zůstává jednou z nejčastějších způsobů, jak útočníci ovlivňují chování modelu. Také vidíme růst manipulace modelu, nezabezpečeného zpracování výstupu, otrávení dat a slabostí spojených s trénovacími daty a řízením reakcí.
Co dělá tato rizika zvláště závažnými, je to, že neovlivňují pouze systémy – ovlivňují rozhodnutí, pracovní postupy a důvěru zákazníků. Umělá inteligence zavádí cesty selhání, které tradiční testování plně nepokrývá. Jakmile jsou tyto systémy nasazeny do produkční fáze a stávají se operačně kritickými, bude dedikované a kontinuální bezpečnostní testování AI stále více centrální pro podnikové bezpečnostní programy.
Naše přístup spojuje AI-poháněnou automatizaci pro škálování objevování a detekci vzorců s lidskou odborností, aby odhalila jemná selhání, nové slabosti a skutečný dopad – umožňující obráncům operovat ve stejné rychlosti a měřítku jako útočníci.
Jak udržujete důvěru, kvalitu a spravedlnost, zatímco také rozšiřujete své závazky k rozmanitosti a inkluzi otevřené komunitě?
Důvěra je základem modelu bezpečnostní komunity a musí být záměrně budována, jakmile komunita roste. Pro nás to začíná jasnými standardy, konzistentními pobídkami a silným řízením.
Naše komunita se skládá z prověřených bezpečnostních výzkumníků, kteří spolupracují se zákazníky, aby identifikovali, ověřovali a pomáhali odstraňovat reálná zranitelnosti napříč širokým spektrem technologií.
Udržujeme kvalitu a spravedlnost kombinací platformní inteligence s lidským dohledem – ověřením nálezů, vynucením jednotných pravidel zapojení a odměňováním výzkumníků na základě dopadu, ne na základě pozadí, geografie nebo délky služby. Systémy reputace, transparentní triáž a konzistentní modely odměn vytvářejí odpovědnost na obou stranách trhu.
Jsme hluboce investováni do úspěchu výzkumníků. Prostřednictvím náboru, školení a jasných růstových cest pomáháme novým výzkumníkům budovat dovednosti a důvěryhodnost. Za posledních šest let 50 výzkumníků vydělalo více než 1 milion dolarů každý na naší platformě – silný signál jak kvality práce, tak férovosti modelu.
Rozmanitost a inkluze nejsou samostatné iniciativy; jsou jádrem síly ekosystému. Bezpečnostní výzvy jsou globální a rozmanité perspektivy odhalují různé útočné cesty a slepá místa. Výsledkem je důvěryhodná, vysoce výkonná komunita, která se stává silnější – ne fragmentovanější – jak roste.
Jaké záruky má HackerOne zavedeny, aby zajistil, že AI-poháněné objevování zranitelností zůstává odpovědné a vyhýbá se zkreslení nebo zneužití?
Na naší platformě jsou AI agenti navrženi tak, aby zlepšovali jasnost, ověřovali nálezy a urychlovali opravu – zatímco lidé zůstávají odpovědní za rozhodnutí o akceptaci, závažnosti a reakci.
Držíme se stejných standardů, které očekáváme od našich zákazníků. Používáme naše AI schopnosti interně, neustále je testujeme v reálných pracovních postupech a odměňujeme naši komunitu výzkumníků za identifikaci vysoce dopadových zranitelností v našich vlastních řešeních. To vytváří těsnou zpětnou vazbu, aby se objevilo zkreslení, nesrovnalosti nebo zneužití brzy.
Jakmile se umělá inteligence stává více zabudovanou do bezpečnostních operací, náš cíl je nastavit laťku, které týmy mohou důvěřovat – založenou na transparentnosti, kontinuálním testování a lidské odpovědnosti.
120% nárůst nálezů zranitelností a odměn naznačuje významné posuny v hrozbách. Interpretujete to jako pokrok v detekci nebo jako znamení, že podnikový software se stává riskantnějším?
Je to obojí – a to je ten bod.
Nárůst odráží skutečný pokrok v detekci. Výzkumníci odhalují více akčních, vysoce kvalitních slabostí a zvýšené odměny ukazují, že podniky si cení odhalení a oprav skutečných rizik. Více nálezů automaticky neznamená, že software je riskantnější – znamená to, že expozice je konečně viditelná.
Současně se podnikový software stává složitějším a více propojeným. Umělá inteligence, závislosti třetích stran a rychlejší cykly vydání rozšiřují útočný povrch rychleji, než tradiční kontroly byly navrženy k zvládnutí.
Zjednodušeně řečeno: riziko je dynamické a bezpečnost musí být také. Nejodolnější organizace předpokládají, že expozice je nevyhnutelná a soustředí se neúnavně na opravu toho, co skutečně záleží.
Co považujete za největší výzvu pro crowdsourced bezpečnostní platformy v příštích několika letech, když se umělá inteligence stává více schopnou?
Největší výzvou v jakékoli bezpečnostní platformě je udržet signál a důvěru, jakmile se zvyšuje rychlost a měřítko.
Jakmile umělá inteligence snižuje bariéru objevování, platformy uvidí nárůst objemu z automatizovaných a hybridních pracovních postupů. Riziko není příliš málo nálezů – je to šum, který přehlušuje zákazníky a nesoulad pobídek, který eroduje důvěru.
Platformy, které uspějí, budou ty, které ověří využitelnost, prioritizují dopad a sladí odměny s výsledky – zatímco udržují silné řízení a lidskou odpovědnost. Budoucnost není o nalezení více problémů; je o nalezení správných problémů rychleji a převodu vhledu do akce, než mohou vzniknout obchodní problémy.
Předpokládáte, že HackerOne rozšíří své aktivity za hranice objevování zranitelností do oblastí, jako je kontinuální monitoring, AI-poháněná oprava nebo prediktivní modelování hrozeb?
Naše zaměření je na řešení základního problému, se kterým se podniky potýkají: porozumění a omezení skutečného rizika v kontinuálně se měnících prostředích.
To přirozeně znamená přesunutí se za hranice bodového objevování. Již nyní operujeme napříč celým životním cyklem expozice, od kódu a AI červeného týmu přes ověření a prioritizaci, a budeme pokračovat v investicích do schopností, které pomáhají zákazníkům vidět expozici dříve, pochopit dopad rychleji a vést opravu k uzavření.
Umělá inteligence hraje centrální roli v této evoluci – zejména v prioritizaci a urychlení pracovních postupů – ale vždy s lidskou odpovědností v centru. Naším severním hvězdným bodem je kontinuální, praktická bezpečnost, která udržuje krok s moderní inovací.
Jak HackerOne plánuje zůstat před útočníky a zajistit, aby obranné nástroje se vyvíjely stejně rychle?
Zůstáváme před našimi útočníky tím, že operujeme tam, kde se objevují skutečné útoky. Naše globální komunita výzkumníků již testuje AI-poháněné techniky proti živým prostředím, což nám dává ranou viditelnost toho, jak útočníci skutečně operují.
Kombinujeme tuto lidskou vhled s AI-poháněnou automatizací, aby škálovala objevování, ověření, prioritizaci a opravu. Stejně důležité je, že naše vlastní platformu kontinuálně testujeme pomocí stejných AI červených týmových přístupů, které nabízíme našim zákazníkům.
Cílem není předpovědět každý nový útok – je to postavit systém, který se učí rychleji než útočníci. To je způsob, jakým obranné nástroje udržují krok v hrozbě poháněné umělou inteligencí.
Děkuji za skvělý rozhovor – čtenáři, kteří si přejí dozvědět se více o tom, jak společnost využívá lidskou odbornost a AI-poháněnou bezpečnost, aby pomohla organizacím identifikovat a omezit reálná rizika, než se stanou obchodním problémem, mohou navštívit HackerOne.












