Interviews
Kara Sprague, CEO af HackerOne – Interviewserie

Kara Sprague, CEO af HackerOne, er en erfaren teknologi-leder med mere end to årtiers erfaring inden for produktledelse, generel ledelse og strategisk rådgivning i software- og sikkerhedssektoren. Hun overtog stillingen som CEO i november 2024 efter at have været i ledende stillinger hos F5, herunder Executive Vice President og Chief Product Officer, hvor hun ledte store produkt- og platform-initiativer, samt tidligere general manager-roller, der overvågede store virksomheder. Før hun kom til F5, tilbragte hun mere end et årti som partner i McKinsey & Company, hvor hun rådgav førende teknologivirksomheder om vækst og strategi, og begyndte sin karriere som teknisk medarbejder hos Oracle (ORCL ). Ud over sin rolle hos HackerOne, sidder hun også i bestyrelsen for Trimble Inc. (TRMB )
HackerOne er et sikkerhedsfirma, der er bedst kendt for at være pioner inden for hacker-drevet sikkerhed, hvor de forbinder virksomheder med en global community af etiske hackere for at identificere og afhjælpe sårbarheder, før de kan udnyttes. Platformen understøtter virksomheder og regeringer gennem bug bounty-programmer, sårbarhedsafsløring, penetrationstest og sikkerhedstesttjenester, der kombinerer menneskelig ekspertise med automatisering og AI-drevne arbejdsgange. Ved at skifte sikkerhed fra en reaktiv til en proaktiv model er HackerOne blevet en kritisk del af den moderne applicationsikkerhedsstack for virksomheder, der søger at reducere risikoen og forbedre robustheden i stor målestok.
Du overtog stillingen som CEO hos HackerOne i november 2024 efter årtiers ledelse i F5, McKinsey, Oracle og andre store teknologivirksomheder. Hvad var det, der tiltrak dig til at påtage dig denne udfordring på dette tidspunkt i din karriere, og hvilke var de første prioriteter, du satte, da du begyndte at lede virksomheden?
Jeg har tilbragt min karriere ved skæringspunktet mellem teknologi, strategi og risiko, hvor jeg har hjulpet virksomheder med at navigere i situationer, hvor indsatsen er høj, og miljøet ændrer sig hurtigt. Det, der tiltrak mig til HackerOne, er, at vi er i netop sådan en vending, hvor AI omdefinerer sikkerhedslandskabet.
Sikkerhed er ikke længere en bagkontor-funktion – det er en kerne-driver for tillid, robusthed og forretningshastighed. Virksomheder opererer nu på dybt forbundne systemer, konstant datastrømme og automatiseret beslutningstagning i uhørt omfang. AI accelererer innovation, men introducerer også nye svagheder, afhængigheder og fejlmodi, som traditionelle sikkerhedsmodeller ikke var designede til at håndtere.
Det er derfor, HackerOnes mission er så vigtig lige nu. Vores mission er at give verden mulighed for at bygge et sikrere internet, og i en AI-dreven verden har denne mission aldrig været mere presserende. HackerOne er anderledes, fordi vi kombinerer en global community af menneskelige sikkerhedsforskere med platform-intelligence for at finde og afhjælpe sårbarheder, før angribere kan udnytte dem. Denne menneske-i-løkken-model er ikke kun differentieret – den er essentiel.
Fra dag én fokuserede jeg på tre prioriteter: udvidelse af vores agente platform-kapaciteter, investering i vores forskercommunity og dybere tillid hos kunder og partnere. Det betyder skalerbar AI-red teaming, udvikling af Hai fra en co-pilot til en koordineret team af AI-agenter, der hjælper virksomheder med at prioritere, validere og afhjælpe risiko hurtigere, og lancerer HackerOne Code for at sikre software tidligere i udviklingscyklen. I dag bruger mere end 90% af vores kunder Hai til at accelerere deres arbejde med at validere og afhjælpe sårbarheder.
Landskabet udvikler sig hurtigt, men vores fokus er konstant: indeholde risiko, før det definerer dig. Hos HackerOne betyder det, at vi gør sikkerhed kontinuerlig, praktisk og designet til moderne innovationens tempo.
HackerOne har oplevet både en 200% stigning i penetrationstest og AI-red teaming og en strategisk skift mod kontinuerlig trusselsudsættelsesstyring. Hvordan påvirker disse tendenser jeres langsigtede vision for virksomheden, og hvad signalerer denne fremdrift om fremtidens enterprise-sikkerhed?
Det, vi ser, er ikke en stigning – det er en nulstilling. En 200% stigning i penetrationstest og AI-red teaming bekræfter, at punkt-til-punkt-sikkerhed simpelthen ikke kan følge med, hvor hurtigt moderne virksomheder ændrer sig.
Denne realitet former vores langsigtede vision om kontinuerlig trusselsudsættelsesstyring på tværs af hele livscyklussen – fra kode og cloud til AI-systemer. Da AI accelererer både innovation og angrebs-hastighed, er udfordringen ikke at finde sårbarheder, men at bevise, hvad der er udnytteligt, prioritere, hvad der er vigtigst, og afhjælpe det hurtigt. Vi bygger en platform, der kombinerer kontinuerlig test, autonom validierung, intelligent prioritering og menneskelig ekspertise for at gøre netop det.
For virksomhedsledere er signalen klar: sikkerhed bliver en kontinuerlig forretningsdisciplin, ikke en periodevis revision. De virksomheder, der klarer sig bedst, vil være dem, der identificerer risiko tidligere, handler hurtigere og indeholder udsættelse, før det bliver et forretningsproblem. Denne skift definerer fremtidens enterprise-sikkerhed.
Hvordan integrerer jeres AI-system Hai i sårbarhedsopdagelses-arbejdsgangen, og hvor giver det mest udbytte til forskere og kunder?
Hai er en koordineret team af AI-agenter, der er integreret direkte i sårbarhedsstyrings-arbejdsgangen for at kontinuerligt analysere og kontekstualisere fund for at hjælpe virksomheder med at prioritere, validere og afhjælpe risiko hurtigere. Det opererer på tværs af livscyklussen for en rapport, fungerer som en multiplikator for forsvarere, da volumen stiger og trusler bliver mere komplekse.
Hai giver mest udbytte ved at reducere støj. Det forbedrer triage og forståelse ved at sammenfatte rapporter, identificere mønstre, validere fund og fremhæve de problemer, der er mest sandsynlige at have betydning. Vores forskning viser, at 20% af brugerne sparer 6 til 10 timer om ugen, og korter betydeligt vejen fra opdaging til sikker afhjælpning.
Forskere har også gavn af det. Med mere end halvdelen af dem nu bruger AI eller automatisering i deres arbejde, hjælper Hai dem med at producere stærkere bevis for koncepter, klarere forklaringer og mere konsekvent validierung.
Hvilke nye kategorier af sårbarheder er opstået over de sidste år, da virksomheder adopterer AI mere aggressivt på tværs af deres software-stacks?
Da AI bliver integreret på tværs af produkter og arbejdsgange, ser vi nye kategorier af sårbarheder opstå i betydelig omfang. I vores seneste Hacker-Powered Security Report steg gyldige AI-sårbarhedsrapporter med 210% fra år til år, og næsten 80% af CISO’er inkluderer nu AI-aktiver i omfanget af sikkerhedstest. Prompt-injektion har været den mest synlige, øget med mere end halvdelen fra år til år, og forbliver en af de mest almindelige måder, angribere kan påvirke model-opførsel. Vi ser også vækst i model-manipulation, usikker output-håndtering, data-forgiftning og svagheder forbundet med træningsdata og respons-styring.
Det, der gør disse risici særligt konsekvensfulde, er, at de ikke kun påvirker systemer, men også beslutninger, arbejdsgange og kundetillid. AI introducerer fejlveje, som traditionel testning ikke dækker fuldt ud. Da disse systemer deployes i produktion og bliver mere operationelt kritiske, vil dedikeret og kontinuerlig AI-sikkerhedstest blive mere og mere central for virksomhedssikkerhedsprogrammer.
Vores tilgang parrerer AI-dreven automatisering for at skale opdaging og mønster-detection med menneskelig ekspertise for at afsløre subtile fejl, nye svagheder og reel-verden-impact – hvilket giver forsvarere mulighed for at operere med samme hastighed og skala som angribere.
Hvordan fastholder I tillid, kvalitet og lighed, mens I også fremmer jeres engagement i diversitet og inklusion på tværs af så stor en crowd-dreven økosystem?
Tillid er grundlaget for en crowd-dreven sikkerhedsmodel, og det skal bygges bevidst, mens communityet vokser. For os starter det med klare standarder, konsekvente incitamenter og stærk styring.
Vores community består af godkendte sikkerhedsforskere, der samarbejder med kunder for at identificere, validere og hjælpe med at afhjælpe reel-verden-sårbarheder på tværs af en bred vifte af teknologier.
Vi fastholder kvalitet og lighed ved at kombinere platform-intelligence med menneskelig oversigt – validere fund, gennemtvinge ensartede regler for engagement og belønne forskere baseret på impact, ikke baggrund, geografi eller ansættelse. Reputationssystemer, gennemsigtig triage og konsekvente betalingsmodeller skaber ansvarlighed på begge sider af markedet.
Vi er dybt investeret i forsker-success. Gennem onboarding, træning og klare vækstveje hjælper vi nye forskere med at bygge færdigheder og troværdighed. Over de sidste seks år har 50 forskere tjent mere end 1 million dollar hver på vores platform – et kraftfuldt signal om både arbejdets kvalitet og modellens fairhed.
Diversitet og inklusion er ikke separate initiativer; de er kerne til økosystemets styrke. Sikkerhedsudfordringer er globale, og diverse perspektiver afslører forskellige angrebsveje og blinde pletter. Resultatet er en tillidsfuld, højpræsterende community, der bliver stærkere – ikke mere fragmenteret – mens den vokser.
Hvilke sikkerhedsforanstaltninger har HackerOne iværksat for at sikre, at AI-understøttet sårbarhedsopdaging forbliver ansvarlig og undgår bias eller misbrug?
TVærs af vores platform er AI-agenter designet til at forbedre klarhed, validere fund og accelerere afhjælpning – mens mennesker forbliver ansvarlige for beslutninger omkring accept, alvorlighed og respons.
Vi holder os selv til samme standarder, vi forventer af kunder. Vi bruger vores AI-kapaciteter internt, tester dem kontinuerligt i rigtige arbejdsgange og belønner vores forskercommunity for at identificere høj-impact-sårbarheder i vores egne løsninger. Det skaber en tæt feedback-løkke for at afsløre bias, inkonsistens eller misbrug tidligt.
Da AI bliver mere integreret i sikkerhedsoperationer, er vores mål at sætte en standard, holdene kan stole på – grundlagt i gennemsigtighed, kontinuerlig test og menneskelig ansvarlighed.
En 120% stigning i sårbarhedsfund og belønninger antyder store ændringer i trusselslandskabet. Fortolker du dette som fremgang i opdaging eller et tegn på, at virksomhedssoftware bliver risikofyldt?
Det er begge dele – og det er pointen.
Stigningen afspejler reel fremgang i opdaging. Forskere afslører mere handlebare, højkvalitets-svagheder, og øgede belønninger viser, at virksomheder værdsætter at afsløre og afhjælpe reel risiko. Flere fund betyder ikke automatisk, at softwaren er risikofyldt – de betyder, at udsættelse er endelig synlig.
På samme tid bliver virksomhedssoftware mere kompleks og forbundet. AI, tredjepartsafhængigheder og hurtigere udgivelsescyklusser udvider angrebsfladen hurtigere, end traditionelle kontroller var designet til at håndtere.
Udtaget er enkelt: risiko er dynamisk, og sikkerhed skal være det samme. De mest robuste organisationer antager, at udsættelse er uundgåelig, og fokuserer ubønhørligt på at afhjælpe, hvad der virkelig betyder noget.
Hvad ser du som den største udfordring for crowd-drevne sikkerhedsplatforme i de næste få år, da AI bliver mere kapabel?
Den største udfordring i enhver sikkerhedsplatform er at fastholde signal og tillid, mens hastighed og skala øges.
Da AI sænker barrieren for opdaging, vil platforme opleve en øget volumen fra automatiserede og hybrid-arbejdsgange. Risikoen er ikke for få fund – det er støj, der overvælder kunder og misalignerede incitamenter, der undergraver tillid.
De platforme, der lykkes, vil være dem, der validerer udnyttelighed, prioriterer impact og alignerer belønninger med resultater – mens de fastholder stærk styring og menneskelig ansvarlighed. Fremtiden handler ikke om at finde flere problemer – det handler om at finde de rigtige hurtigere og omdanne indsigt til handling, før forretningsproblemer kan opstå.
Forestiller du dig, at HackerOne udvider sig beyond sårbarhedsopdaging til områder som kontinuerlig overvågning, AI-dreven afhjælpning eller prædiktiv trusselsmodelering?
Vores fokus er på at løse det kerne-problem, virksomheder står overfor: at forstå og indeholde reel risiko i kontinuerligt ændrende miljøer.
Det betyder naturligvis, at vi bevæger os beyond punkt-til-punkt-opdaging. Vi opererer allerede på tværs af udsættelses-livscyklussen, fra kode og AI-red teaming til validierung og prioritering, og vi vil fortsætte med at investere i kapaciteter, der hjælper kunder med at se udsættelse tidligere, forstå impact hurtigere og drive afhjælpning til afslutning.
AI spiller en central rolle i denne udvikling – især i prioritering og arbejdsgangs-acceleration – men altid med menneskelig ansvarlighed i centrum. Vores nordstjerne er kontinuerlig, praktisk sikkerhed, der holder trit med moderne innovation.
Da modstandere i stigende grad adopterer AI, hvordan planlægger HackerOne at holde sig foran og sikre, at defensive værktøjer udvikler sig lige så hurtigt?
Vi holder os foran vores modstandere ved at operere, hvor rigtige angreb opstår. Vores globale forskercommunity tester allerede AI-aktiverede teknikker mod live-miljøer, hvilket giver os tidlig indsigt i, hvordan modstandere faktisk opererer.
Vi parrerer denne menneskelige indsigt med AI-dreven automatisering for at skale opdaging, validierung, prioritering og afhjælpning. Lige så vigtigt tester vi vores egen platform kontinuerligt ved at bruge de samme AI-red team-tilgange, vi tilbyder kunderne.
Målet er ikke at forudsige hver enkelt ny angreb – det er at bygge et system, der lærer hurtigere end angribere gør. Det er, hvordan defensive værktøjer holder trit i et AI-dreven trusselslandskab.
Tak for det gode interview – læsere, der ønsker at lære mere om, hvordan virksomheden bruger menneskelig ekspertise og AI-dreven sikkerhed til at hjælpe virksomheder med at identificere og indeholde reel-verden-risiko, før det bliver et forretningsproblem, kan besøge HackerOne.












