Entrevistas

Kara Sprague, CEO de HackerOne – Serie de entrevistas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Kara Sprague, CEO de HackerOne, es una veterana ejecutiva de tecnología con más de dos décadas de experiencia en liderazgo de productos, gestión general y consultoría estratégica en los sectores de software y seguridad. Asumió el cargo de CEO en noviembre de 2024 después de ocupar puestos ejecutivos senior en F5, incluyendo Vicepresidenta Ejecutiva y Directora de Producto, donde lideró importantes iniciativas de productos y plataformas, así como roles de gerente general anteriormente que supervisaban negocios a gran escala. Antes de F5, pasó más de una década como socia en McKinsey & Company, asesorando a empresas de tecnología líderes en crecimiento y estrategia, y comenzó su carrera como miembro del personal técnico en Oracle (ORCL ). Junto con su papel en HackerOne, también forma parte de la junta directiva de Trimble Inc. (TRMB )

HackerOne es una empresa de ciberseguridad más conocida por pionera en la seguridad impulsada por hackers, conectando a las organizaciones con una comunidad global de hackers éticos para identificar y remediar vulnerabilidades antes de que puedan ser explotadas. La plataforma apoya a empresas y gobiernos a través de programas de caza de bugs, divulgación de vulnerabilidades, pruebas de penetración y servicios de pruebas de seguridad que combinan la experiencia humana con flujos de trabajo automatizados y impulsados por AI. Al cambiar la seguridad de un modelo reactivo a uno proactivo, HackerOne se ha convertido en una parte crítica de la pila de seguridad de aplicaciones modernas para las organizaciones que buscan reducir el riesgo y mejorar la resiliencia a escala.

Usted asumió el cargo de CEO en HackerOne en noviembre de 2024 después de décadas de liderazgo en F5, McKinsey, Oracle y otras importantes organizaciones de tecnología. ¿Qué lo llevó a asumir este desafío en esta etapa de su carrera, y cuáles fueron las primeras prioridades que estableció cuando comenzó a liderar la empresa?

He pasado mi carrera en la intersección de la tecnología, la estrategia y el riesgo, ayudando a las organizaciones a navegar momentos en que las apuestas son altas y el entorno está cambiando rápidamente. Lo que me llevó a HackerOne es que estamos exactamente en ese tipo de punto de inflexión nuevamente, ya que la IA redefine el paisaje de la ciberseguridad.

La seguridad ya no es una función de back-office; es un impulsor fundamental de la confianza, la resiliencia y la velocidad empresarial. Las empresas ahora operan en sistemas profundamente interconectados, flujos de datos constantes y toma de decisiones automatizada a una escala sin precedentes. La IA está acelerando la innovación, pero también está introduciendo nuevas costuras, dependencias y modos de falla que los modelos de seguridad tradicionales no estaban diseñados para manejar.

Es por eso que la misión de HackerOne es tan importante en este momento. Nuestra misión es empoderar al mundo para construir un internet más seguro, y en un mundo impulsado por la IA, esa misión nunca ha sido más urgente. HackerOne es diferente porque combinamos una comunidad global de investigadores de seguridad humanos con inteligencia de plataforma para encontrar y solucionar vulnerabilidades antes de que los atacantes puedan explotarlas. Ese modelo de humano en el bucle no es solo diferenciado; es esencial.

Desde el primer día, me centré en tres prioridades: expandir nuestras capacidades de plataforma agente, invertir en nuestra comunidad de investigadores y profundizar la confianza con los clientes y socios. Eso significa escalar el rojo de equipo de IA, evolucionar Hai desde un copiloto hasta un equipo coordinado de agentes de IA que ayuden a las organizaciones a priorizar, validar y solucionar riesgos de manera más rápida, y lanzar HackerOne Code para asegurar el software más temprano en el ciclo de desarrollo. Hoy en día, más del 90% de nuestros clientes utilizan Hai para acelerar su trabajo para validar y solucionar vulnerabilidades.

El panorama está evolucionando rápidamente, pero nuestro enfoque es constante: contener el riesgo antes de que te defina. En HackerOne, eso significa hacer que la seguridad sea continua, práctica y diseñada para el ritmo de la innovación moderna.

HackerOne ha visto un aumento del 200% en las pruebas de penetración y el rojo de equipo de IA, así como un cambio estratégico hacia la gestión continua de la exposición a las amenazas. ¿Cómo están moldeando estas tendencias su visión a largo plazo para la empresa, y qué señaliza este impulso sobre el futuro de la seguridad empresarial?

Lo que estamos viendo no es un pico; es un reinicio. Un aumento del 200% en las pruebas de penetración y el rojo de equipo de IA confirma que la seguridad en un momento determinado simplemente no puede seguir el ritmo al que cambian las empresas modernas.

Esta realidad está moldeando nuestra visión a largo plazo alrededor de la gestión continua de la exposición a las amenazas en todo el ciclo de vida; desde el código y la nube hasta los sistemas de IA. A medida que la IA acelera tanto la innovación como la velocidad de ataque, el desafío no es encontrar vulnerabilidades; es demostrar qué es explotable, priorizar lo que más importa y solucionarlo rápidamente. Estamos construyendo una plataforma que combina pruebas continuas, validación autónoma, priorización inteligente y experiencia humana para hacer exactamente eso.

Para los líderes empresariales, la señal es clara: la seguridad se está convirtiendo en una disciplina empresarial continua, no en una auditoría periódica. Las empresas que sobresalgan serán aquellas que identifiquen el riesgo antes, actúen más rápido y contengan la exposición antes de que se convierta en un problema empresarial. Ese cambio define el futuro de la seguridad empresarial.

¿Cómo se integra su sistema de IA Hai en el flujo de trabajo de descubrimiento de vulnerabilidades, y dónde proporciona la mayor ventaja a los investigadores y clientes?

Hai es un equipo coordinado de agentes de IA incrustados directamente en el flujo de trabajo de gestión de vulnerabilidades para analizar y contextualizar continuamente los hallazgos para ayudar a las organizaciones a priorizar, validar y solucionar riesgos más rápidamente. Opera en todo el ciclo de vida de un informe, actuando como un multiplicador de fuerza para los defensores a medida que aumentan los volúmenes y crecen las amenazas.

Hai proporciona la mayor ventaja al reducir el ruido. Mejora la triage y la comprensión al resumir informes, identificar patrones, validar hallazgos y destacar los problemas más probablemente importantes. Nuestra investigación muestra que el 20% de los usuarios ahorran de 6 a 10 horas cada semana, acortando significativamente el camino desde la detección hasta la solución confiable.

Los investigadores también se benefician. Con más de la mitad de ellos utilizando ahora IA o automatización en su trabajo, Hai ayuda a producir conceptos de prueba más sólidos, explicaciones más claras y validaciones más consistentes.

¿Qué nuevas categorías de vulnerabilidades han surgido en el último año a medida que las empresas adoptan la IA de manera más agresiva en sus pilas de software?

A medida que la IA se incorpora en productos y flujos de trabajo, estamos viendo surgir nuevas categorías de vulnerabilidades a una escala significativa. En nuestro último Informe de Seguridad Impulsada por Hackers, los informes de vulnerabilidades de IA válidos aumentaron un 210% año tras año y casi el 80% de los CISO incluyen ahora activos de IA en el alcance de las pruebas de seguridad. La inyección de prompt ha sido la más visible, aumentando más de la mitad año tras año, y sigue siendo una de las formas más comunes en que los atacantes influyen en el comportamiento del modelo. También estamos viendo un crecimiento en la manipulación de modelos, el manejo de salida inseguro, el envenenamiento de datos y las debilidades vinculadas a los datos de entrenamiento y la gestión de respuestas.

Lo que hace que estos riesgos sean especialmente consecuentes es que no solo afectan a los sistemas; influyen en decisiones, flujos de trabajo y confianza del cliente. La IA introduce caminos de falla que las pruebas tradicionales no cubren completamente. A medida que estos sistemas se despliegan en producción y se vuelven más críticos operativamente, las pruebas de seguridad de IA continuas se convertirán en una parte cada vez más central de los programas de seguridad empresariales.

Nuestro enfoque combina la automatización impulsada por IA para escalar el descubrimiento y la detección de patrones con la experiencia humana para descubrir fallas sutiles, debilidades novedosas y un impacto real; permitiendo a los defensores operar a la misma velocidad y escala que los atacantes.

A medida que la comunidad global de investigadores se expande, ¿cómo mantiene la confianza, la calidad y la equidad mientras también avanza sus compromisos con la diversidad y la inclusión en todo el ecosistema impulsado por la multitud?

La confianza es el fundamento de un modelo de seguridad impulsado por la multitud, y debe construirse deliberadamente a medida que la comunidad se escala. Para nosotros, eso comienza con estándares claros, incentivos consistentes y una sólida gobernanza.

Nuestra comunidad está formada por investigadores de seguridad verificados que se asocian con los clientes para identificar, validar y ayudar a solucionar vulnerabilidades reales en una amplia gama de tecnologías.

Mantenemos la calidad y la equidad combinando la inteligencia de la plataforma con la supervisión humana; validando hallazgos, aplicando reglas de compromiso uniformes y recompensando a los investigadores según el impacto, no según el trasfondo, la geografía o la antigüedad. Los sistemas de reputación, la triage transparente y los modelos de pago consistentes crean responsabilidad en ambos lados del mercado.

Estamos profundamente comprometidos con el éxito del investigador. A través de la incorporación, la capacitación y los caminos de crecimiento claros, ayudamos a los nuevos investigadores a construir habilidades y credibilidad. En los últimos seis años, 50 investigadores han ganado más de $1 millón cada uno en nuestra plataforma; una señal de poder de la calidad del trabajo y la equidad del modelo.

La diversidad y la inclusión no son iniciativas separadas; son fundamentales para la fuerza del ecosistema. Los desafíos de seguridad son globales, y las perspectivas diversas revelan diferentes caminos de ataque y puntos ciegos. El resultado es una comunidad confiable y de alto rendimiento que se vuelve más fuerte, no más fragmentada, a medida que crece.

¿Qué salvaguardas ha implementado HackerOne para asegurarse de que el descubrimiento de vulnerabilidades asistido por IA permanezca responsable y evite sesgos o mal uso?

En toda nuestra plataforma, los agentes de IA están diseñados para mejorar la claridad, validar los hallazgos y acelerar la solución; mientras que los humanos siguen siendo responsables de las decisiones sobre la aceptación, la gravedad y la respuesta.

Nosotros mismos nos sujetamos a los mismos estándares que esperamos de los clientes. Utilizamos nuestras capacidades de IA internamente, las probamos continuamente en flujos de trabajo reales y recompensamos a nuestra comunidad de investigadores por identificar vulnerabilidades de alto impacto en nuestras propias soluciones. Eso crea un ciclo de retroalimentación ajustado para detectar sesgos, inconsistencias o mal uso temprano.

A medida que la IA se vuelve más integrada en las operaciones de seguridad, nuestro objetivo es establecer una barra que los equipos puedan confiar; basada en la transparencia, las pruebas continuas y la responsabilidad humana.

Un aumento del 120% en los hallazgos de vulnerabilidades y recompensas sugiere cambios importantes en el panorama de amenazas. ¿Lo interpreta como progreso en la detección o como una señal de que el software empresarial se está volviendo más riesgoso?

Es ambas cosas — y ese es el punto.

El aumento refleja un progreso real en la detección. Los investigadores están descubriendo más debilidades de alta calidad y acción, y las recompensas aumentadas muestran que las empresas valoran la superficie y la solución de riesgos reales. Más hallazgos no significan automáticamente que el software sea más riesgoso; significan que la exposición es finalmente visible.

Al mismo tiempo, el software empresarial se está volviendo más complejo y más interconectado. La IA, las dependencias de terceros y los ciclos de lanzamiento más rápidos están expandiendo la superficie de ataque más rápido de lo que los controles tradicionales estaban diseñados para manejar.

La moraleja es simple: el riesgo es dinámico, y la seguridad tiene que serlo también. Las organizaciones más resilientes asumen que la exposición es inevitable y se centran implacablemente en solucionar lo que realmente importa.

¿Qué ve como el mayor desafío para las plataformas de seguridad impulsadas por la multitud en los próximos años a medida que la IA se vuelve más capaz?

El mayor desafío en cualquier plataforma de seguridad es mantener la señal y la confianza a medida que aumentan la velocidad y la escala.

A medida que la IA reduce la barrera para el descubrimiento, las plataformas verán un aumento en el volumen de flujos de trabajo automatizados e híbridos. El riesgo no es encontrar demasiados hallazgos; es que el ruido abruma a los clientes y los incentivos mal alineados erosionan la confianza.

Las plataformas que tengan éxito serán aquellas que validen la explotabilidad, prioricen el impacto y alineen las recompensas con los resultados; mientras mantienen una sólida gobernanza y responsabilidad humana. El futuro no se trata de encontrar más problemas; se trata de encontrar los correctos más rápido y convertir la perspicacia en acción antes de que surjan problemas empresariales.

¿Tiene previsto que HackerOne se expanda más allá del descubrimiento de vulnerabilidades en áreas como el monitoreo continuo, la solución impulsada por IA o la modelización de amenazas predictiva?

Nuestro enfoque es resolver el problema central que enfrentan las empresas: comprender y contener el riesgo real en entornos que cambian continuamente.

Eso significa naturalmente ir más allá del descubrimiento en un momento determinado. Ya operamos en todo el ciclo de exposición, desde el código y el rojo de equipo de IA hasta la validación y la priorización, y seguiremos invirtiendo en capacidades que ayuden a los clientes a ver la exposición antes, comprender el impacto más rápido y impulsar la solución hasta el cierre.

La IA juega un papel central en esa evolución; particularmente en la priorización y la aceleración del flujo de trabajo; pero siempre con la responsabilidad humana en el centro. Nuestra estrella del norte es la seguridad continua, práctica y diseñada para el ritmo de la innovación moderna.

A medida que los adversarios adoptan cada vez más la IA, ¿cómo planea HackerOne mantenerse por delante y asegurarse de que las herramientas defensivas evolucionen tan rápido como sea necesario?

Nos mantenemos por delante de nuestros adversarios operando donde surgen los ataques reales. Nuestra comunidad global de investigadores ya está probando técnicas habilitadas por IA contra entornos en vivo, lo que nos da visibilidad temprana sobre cómo operan los atacantes en realidad.

Combinamos esa perspicacia humana con la automatización impulsada por IA para escalar el descubrimiento, la validación, la priorización y la solución. Tan importante como eso, probamos nuestra propia plataforma continuamente utilizando los mismos enfoques de rojo de equipo de IA que ofrecemos a los clientes.

El objetivo no es predecir cada nuevo ataque; es construir un sistema que aprenda más rápido de lo que los atacantes pueden hacer. Esa es la forma en que las herramientas defensivas mantienen el ritmo en un paisaje de amenazas impulsado por la IA.

Gracias por la gran entrevista; los lectores que deseen aprender más sobre cómo la empresa está utilizando la experiencia humana y la seguridad impulsada por IA para ayudar a las organizaciones a identificar y contener el riesgo real antes de que se convierta en un problema empresarial pueden visitar HackerOne.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.