Interviews
Kara Sprague, CEO von HackerOne – Interview-Serie

Kara Sprague, CEO von HackerOne, ist eine erfahrene Technologie-Managerin mit mehr als zwei Jahrzehnten Erfahrung in den Bereichen Produktführung, allgemeine Geschäftsführung und strategische Beratung in den Software- und Sicherheitssektoren. Sie übernahm die Position des CEO im November 2024, nachdem sie bei F5 in leitenden Positionen tätig war, darunter als Executive Vice President und Chief Product Officer, wo sie wichtige Produkt- und Plattforminitiativen leitete sowie frühere Geschäftsführerrollen bei großen Unternehmen. Vor ihrer Zeit bei F5 war sie über ein Jahrzehnt lang Partnerin bei McKinsey & Company, wo sie führende Technologieunternehmen bei Wachstum und Strategie beriet, und begann ihre Karriere als technisches Teammitglied bei Oracle (ORCL ). Neben ihrer Rolle bei HackerOne ist sie auch Mitglied des Vorstands von Trimble Inc. (TRMB )
HackerOne ist ein Cybersicherheitsunternehmen, das für seine hacker-gestützte Sicherheit bekannt ist und Organisationen mit einer globalen Gemeinschaft von ethischen Hackern verbindet, um Schwachstellen zu identifizieren und zu beheben, bevor sie ausgenutzt werden können. Die Plattform unterstützt Unternehmen und Regierungen durch Bug-Bounty-Programme, Schwachstellen-Offenlegung, Penetrationstests und Sicherheitstests, die menschliche Expertise mit Automation und AI-gesteuerten Workflows kombinieren. Durch die Verlagerung der Sicherheit von einem reaktiven zu einem proaktiven Modell ist HackerOne zu einem wichtigen Bestandteil des modernen Anwendungssicherheitsstacks für Organisationen geworden, die Risiken reduzieren und Resilienz im großen Maßstab verbessern möchten.
Sie sind im November 2024 in die Position des CEO bei HackerOne eingetreten, nachdem Sie Jahrzehnte lang Führungserfahrung bei F5, McKinsey, Oracle und anderen großen Technologieunternehmen gesammelt hatten. Was hat Sie dazu bewogen, diese Herausforderung zu dieser Phase Ihrer Karriere anzunehmen, und welche Prioritäten haben Sie sich gesetzt, als Sie das Unternehmen zu führen begannen?
Ich habe meine Karriere an der Schnittstelle von Technologie, Strategie und Risiko verbracht und Unternehmen dabei geholfen, Momente zu meistern, in denen die Einsätze hoch sind und die Umgebung sich schnell ändert. Was mich zu HackerOne gezogen hat, ist, dass wir genau an einem solchen Wendepunkt stehen, da künstliche Intelligenz (KI) das Cybersicherheits-Landschaft umbaut.
Sicherheit ist nicht länger eine Funktion im Hintergrund – sie ist ein zentraler Treiber von Vertrauen, Widerstandsfähigkeit und Geschwindigkeit. Unternehmen operieren heute auf tief vernetzten Systemen, ständigen Datenflüssen und automatisierten Entscheidungsprozessen im großen Maßstab. KI beschleunigt die Innovation, aber sie führt auch neue Schwachstellen, Abhängigkeiten und Ausfallmöglichkeiten ein, die traditionelle Sicherheitsmodelle nicht abdecken können.
Deshalb ist die Mission von HackerOne so wichtig. Unsere Mission ist es, die Welt zu einem sichereren Internet zu machen, und in einer KI-gesteuerten Welt ist diese Mission noch dringlicher. HackerOne ist anders, weil wir eine globale Gemeinschaft von menschlichen Sicherheitsforschern mit Plattformintelligenz kombinieren, um Schwachstellen zu finden und zu beheben, bevor Angreifer sie ausnutzen können. Dieses Modell mit menschlicher Beteiligung ist nicht nur unterschiedlich – es ist unerlässlich.
Von Tag eins an konzentrierte ich mich auf drei Prioritäten: die Erweiterung unserer agentenbasierten Plattformfähigkeiten, die Investition in unsere Forschergemeinschaft und die Vertiefung des Vertrauens mit Kunden und Partnern. Das bedeutet, dass wir AI-gesteuerte Red-Teaming skalieren, Hai von einem Co-Piloten zu einem koordinierten Team von KI-Agenten weiterentwickeln, die Organisationen dabei helfen, Risiken kontinuierlich zu priorisieren, zu validieren und zu beheben, und HackerOne Code lancieren, um Software früher in der Entwicklungsphase zu sichern. Heute nutzen über 90% unserer Kunden Hai, um ihre Arbeit zu beschleunigen und Schwachstellen zu validieren und zu beheben.
Die Landschaft ändert sich schnell, aber unser Fokus bleibt konstant: Risiken eindämmen, bevor sie Sie definieren. Bei HackerOne bedeutet das, Sicherheit kontinuierlich, praktisch und auf die Geschwindigkeit moderner Innovation auszurichten.
HackerOne hat sowohl einen Anstieg von 200% bei Penetrationstests und KI-gesteuerter Red-Teaming als auch einen strategischen Schwenk hin zu kontinuierlicher Bedrohungs-Expositions-Management gesehen. Wie formen diese Trends Ihre langfristige Vision für das Unternehmen, und was signalisiert diese Dynamik über die Zukunft der Unternehmenssicherheit?
Was wir sehen, ist kein Spitzenwert – es ist ein Neuanfang. Ein Anstieg von 200% bei Penetrationstests und KI-gesteuerter Red-Teaming bestätigt, dass punktuelle Sicherheit einfach nicht mit der Geschwindigkeit moderner Unternehmen Schritt halten kann.
Diese Realität formt unsere langfristige Vision um kontinuierliches Bedrohungs-Expositions-Management im gesamten Lebenszyklus – von Code und Cloud bis hin zu KI-Systemen. Da KI sowohl Innovation als auch Angriffsgeschwindigkeit beschleunigt, besteht die Herausforderung nicht darin, Schwachstellen zu finden, sondern zu beweisen, was ausnutzbar ist, zu priorisieren, was am wichtigsten ist, und es schnell zu beheben. Wir bauen eine Plattform, die kontinuierliches Testen, autonome Validierung, intelligente Priorisierung und menschliche Expertise kombiniert, um genau das zu tun.
Für Unternehmensleiter ist das Signal klar: Sicherheit wird zu einer kontinuierlichen Geschäftsdisziplin, nicht zu einer periodischen Prüfung. Die Unternehmen, die überdurchschnittlich performen, werden diejenigen sein, die Risiken früher identifizieren, schneller handeln und Exposition eindämmen, bevor sie zu einem Geschäftsproblem werden. Diese Veränderung definiert die Zukunft der Unternehmenssicherheit.
Wie integriert sich Ihr KI-System Hai in den Workflow der Schwachstellen-Entdeckung, und wo bietet es den größten Nutzen für Forscher und Kunden?
Hai ist ein koordiniertes Team von KI-Agenten, die direkt in den Workflow der Schwachstellen-Entdeckung eingebettet sind, um kontinuierlich Analysen und Kontextualisierungen durchzuführen, um Organisationen dabei zu helfen, Risiken schneller zu priorisieren, zu validieren und zu beheben. Es operiert über den gesamten Lebenszyklus eines Berichts und fungiert als Multiplikator für Verteidiger, wenn Volumen steigen und Bedrohungen komplexer werden.
Hai bietet den größten Nutzen, indem es durch Rauschen schneidet. Es verbessert die Triage und das Verständnis, indem es Berichte zusammenfasst, Muster identifiziert, Ergebnisse validiert und die Probleme hervorhebt, die am wahrscheinlichsten von Bedeutung sind. Unsere Forschung zeigt, dass 20% der Benutzer 6 bis 10 Stunden pro Woche sparen, was den Weg von der Erkennung zur sicheren Behebung erheblich verkürzt.
Forscher profitieren auch davon. Mit mehr als der Hälfte von ihnen, die jetzt KI oder Automation in ihrer Arbeit verwenden, hilft Hai ihnen, stärkere Proof-of-Concepts, klarere Erklärungen und konsistentere Validierungen zu erstellen.
Welche neuen Kategorien von Schwachstellen sind im Laufe des letzten Jahres aufgetaucht, da Unternehmen KI aggressiver in ihre Software-Stacks integrieren?
Da KI in Produkte und Workflows eingebettet wird, sehen wir neue Kategorien von Schwachstellen in bedeutendem Umfang auftauchen. In unserem letzten Hacker-Powered-Security-Bericht stieg die Anzahl der gültigen KI-Schwachstellenberichte um 210% im Vergleich zum Vorjahr, und fast 80% der CISOs schließen jetzt KI-Anlagen in den Umfang der Sicherheitstests ein. Prompt-Injektion war am sichtbarsten, um mehr als die Hälfte im Vergleich zum Vorjahr, und bleibt eine der häufigsten Methoden, mit denen Angreifer das Verhalten von Modellen beeinflussen. Wir sehen auch ein Wachstum bei Modell-Manipulation, unsicherer Ausgabehandhabung, Daten-Vergiftung und Schwachstellen, die mit Trainingsdaten und Response-Management zusammenhängen.
Was diese Risiken besonders folgenschwer macht, ist, dass sie nicht nur Systeme, sondern auch Entscheidungen, Workflows und Kundenvertrauen beeinflussen. KI führt Fehlerpfade ein, die traditionelle Tests nicht vollständig abdecken. Da diese Systeme in die Produktion eingeführt und operativ kritischer werden, wird dediziertes und kontinuierliches KI-Sicherheitstesting zunehmend zentral für Unternehmenssicherheitsprogramme.
Unsere Herangehensweise kombiniert KI-gesteuerte Automation, um Entdeckung und Mustererkennung zu skalieren, mit menschlicher Expertise, um subtile Ausfälle, neuartige Schwachstellen und reale Auswirkungen aufzudecken – und ermöglicht es Verteidigern, mit der gleichen Geschwindigkeit und Skalierbarkeit wie Angreifer zu operieren.
Wie erhalten Sie Vertrauen, Qualität und Fairness aufrecht, während Sie gleichzeitig Ihre Verpflichtungen zu Vielfalt und Inklusion in einem so großen crowd-gesteuerten Ökosystem vorantreiben?
Vertrauen ist die Grundlage eines crowd-gesteuerten Sicherheitsmodells, und es muss bewusst aufgebaut werden, während die Gemeinschaft wächst. Für uns beginnt das mit klaren Standards, konsistenten Anreizen und starker Governance.
Unsere Gemeinschaft besteht aus geprüften Sicherheitsforschern, die mit Kunden zusammenarbeiten, um reale Schwachstellen in einer breiten Palette von Technologien zu identifizieren, zu validieren und zu beheben.
Wir erhalten Qualität und Fairness aufrecht, indem wir Plattformintelligenz mit menschlicher Überwachung kombinieren – Ergebnisse validieren, einheitliche Regeln für die Einbindung durchsetzen und Forscher basierend auf Auswirkung, nicht auf Hintergrund, Geographie oder Zugehörigkeit, belohnen. Reputationssysteme, transparente Triage und konsistente Auszahlungsmodelle schaffen Verantwortlichkeit auf beiden Seiten des Marktplatzes.
Wir sind stark in der Erfolgsgeschichte der Forscher investiert. Durch Onboarding, Schulung und klare Wachstumspfade helfen wir neuen Forschern, Fähigkeiten und Glaubwürdigkeit aufzubauen. In den letzten sechs Jahren haben 50 Forscher jeweils über 1 Million Dollar auf unserer Plattform verdient – ein mächtiges Signal für die Qualität der Arbeit und die Fairness des Modells.
Vielfalt und Inklusion sind nicht separate Initiativen; sie sind zentral für die Stärke des Ökosystems. Sicherheitsherausforderungen sind global, und vielfältige Perspektiven decken unterschiedliche Angriffspfade und Blindstellen auf. Das Ergebnis ist eine vertrauenswürdige, leistungsstarke Gemeinschaft, die mit ihrem Wachstum stärker wird – nicht fragmentierter.
Welche Sicherheitsmaßnahmen hat HackerOne ergriffen, um sicherzustellen, dass KI-gesteuerte Schwachstellen-Entdeckung verantwortungsvoll bleibt und Vorurteile oder Missbrauch vermeidet?
Über unsere Plattform hinweg sind KI-Agenten darauf ausgelegt, Klarheit zu verbessern, Ergebnisse zu validieren und Behebung zu beschleunigen – während Menschen für Entscheidungen über Annahme, Schwere und Reaktion verantwortlich bleiben.
Wir halten uns an die gleichen Standards, die wir von Kunden erwarten. Wir nutzen unsere KI-Fähigkeiten intern, testen sie kontinuierlich in realen Workflows und belohnen unsere Forschergemeinschaft für die Identifizierung von Schwachstellen mit hohem Auswirkungspotenzial in unseren eigenen Lösungen. Das schafft eine enge Rückkopplungsschleife, um Vorurteile, Inkonsistenzen oder Missbrauch frühzeitig aufzudecken.
Da KI immer mehr in Sicherheitsoperationen eingebettet wird, ist unser Ziel, eine Vertrauensbasis zu schaffen, die auf Transparenz, kontinuierlichem Testen und menschlicher Verantwortung basiert.
Ein Anstieg von 120% bei Schwachstellen-Fundmeldungen und Belohnungen deutet auf große Veränderungen in der Bedrohungslandschaft hin. Interpretieren Sie dies als Fortschritt bei der Erkennung oder als Zeichen dafür, dass Unternehmenssoftware riskanter wird?
Es ist beides – und das ist der Punkt.
Der Anstieg spiegelt echten Fortschritt bei der Erkennung wider. Forscher entdecken mehr handhabbare, hochwertige Schwachstellen, und erhöhte Belohnungen zeigen, dass Unternehmen die Aufdeckung und Behebung realer Risiken schätzen. Mehr Funde bedeuten nicht automatisch, dass Software riskanter ist – sie bedeuten, dass die Exposition endlich sichtbar wird.
Gleichzeitig wird Unternehmenssoftware komplexer und vernetzter. KI, Abhängigkeiten von Drittanbietern und schnellere Release-Zyklen erweitern die Angriffsfläche schneller, als traditionelle Kontrollen designed wurden, um sie zu handhaben.
Die Schlussfolgerung ist einfach: Risiko ist dynamisch, und Sicherheit muss es auch sein. Die widerstandsfähigsten Organisationen gehen davon aus, dass Exposition unvermeidlich ist, und konzentrieren sich unermüdlich darauf, das zu beheben, was wirklich zählt.
Was sehen Sie als die größte Herausforderung für crowd-gesteuerte Sicherheitsplattformen in den nächsten Jahren, da KI immer leistungsfähiger wird?
Die größte Herausforderung in jeder Sicherheitsplattform ist es, Signal und Vertrauen aufrechtzuerhalten, während Geschwindigkeit und Skalierbarkeit zunehmen.
Da KI die Hürde für die Entdeckung senkt, werden Plattformen einen Anstieg des Volumens aus automatisierten und hybriden Workflows sehen. Das Risiko besteht nicht darin, zu wenige Funde zu haben – es besteht darin, dass Rauschen Kunden überwältigt und falsche Anreize Vertrauen untergraben.
Die Plattformen, die erfolgreich sind, werden diejenigen sein, die Ausnutzbarkeit validieren, Auswirkungen priorisieren und Belohnungen mit Ergebnissen ausrichten – während sie gleichzeitig starke Governance und menschliche Verantwortung aufrechterhalten. Die Zukunft besteht nicht darin, mehr Probleme zu finden; es geht darum, die richtigen Probleme schneller zu finden und Erkenntnisse in Handlungen umzusetzen, bevor Geschäftsprobleme entstehen können.
Stellen Sie sich vor, dass HackerOne über die Schwachstellen-Entdeckung hinaus in Bereiche wie kontinuierliche Überwachung, KI-gesteuerte Behebung oder vorhersehbares Bedrohungs-Modellierung expandiert?
Unser Fokus liegt darauf, das Kernproblem zu lösen, mit dem Unternehmen konfrontiert sind: reale Risiken in kontinuierlich sich ändernden Umgebungen zu verstehen und zu eindämmen.
Das bedeutet natürlich, über punktuelle Entdeckung hinauszugehen. Wir operieren bereits über den gesamten Expositions-Lebenszyklus, von Code und KI-gesteuerter Red-Teaming bis hin zu Validierung und Priorisierung, und wir werden weiter in Fähigkeiten investieren, die Kunden helfen, Exposition früher zu erkennen, Auswirkungen schneller zu verstehen und Behebung zu beschleunigen. Heute nutzen über 90% unserer Kunden Hai, um ihre Arbeit zu beschleunigen und Schwachstellen zu validieren und zu beheben.
KI spielt eine zentrale Rolle in dieser Evolution – insbesondere bei Priorisierung und Workflow-Beschleunigung – aber immer mit menschlicher Verantwortung im Zentrum. Unser Leitstern ist kontinuierliche, praktische Sicherheit, die mit der Geschwindigkeit moderner Innovation Schritt hält.
Wie plant HackerOne, Schritt zu halten und sicherzustellen, dass defensive Tools genauso schnell evolvieren, wie Angreifer KI adoptieren?
Wir bleiben vor unseren Angreifern, indem wir dort operieren, wo reale Angriffe entstehen. Unsere globale Forschergemeinschaft testet bereits KI-gesteuerte Techniken gegen Live-Umgebungen, was uns eine frühe Sichtbarkeit davon gibt, wie Angreifer tatsächlich operieren.
Wir kombinieren diese menschliche Erkenntnis mit KI-gesteuerter Automation, um Entdeckung, Validierung, Priorisierung und Behebung zu skalieren. Ebenso wichtig ist es, dass wir unsere eigene Plattform kontinuierlich mit den gleichen KI-gesteuerten Red-Teaming-Ansätzen testen, die wir Kunden anbieten.
Das Ziel ist nicht, jeden neuen Angriff vorherzusagen – es ist, ein System aufzubauen, das schneller lernt als Angreifer. Das ist, wie defensive Tools in einer KI-gesteuerten Bedrohungslandschaft Schritt halten.
Vielen Dank für das großartige Interview – Leser, die mehr über die Verwendung von menschlicher Expertise und KI-gesteuerter Sicherheit durch das Unternehmen erfahren möchten, um Organisationen dabei zu helfen, reale Risiken zu identifizieren und zu eindämmen, bevor sie zu einem Geschäftsproblem werden, können HackerOne besuchen.












