Haastattelut

Kara Sprague, HackerOnen toimitusjohtaja – Haastattelusarja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Kara Sprague, HackerOnen toimitusjohtaja, on kokenut teknologiajohtaja, jolla on yli kaksi vuosikymmentä kokemusta tuotejohtamisesta, yleisjohtamisesta ja strategisesta konsultoinnista ohjelmisto- ja tietoturva-alalla. Hän aloitti toimitusjohtajana marraskuussa 2024 palveltuaan aiemmin F5:ssä johtotehtävissä, kuten toimitusjohtajana ja tuotejohtajana, joissa hän johti suuria tuote- ja alustahankkeita sekä aiempia yleisjohtajan rooleja, jotka vastasivat suurista liiketoiminnasta. Ennen F5:ttä hän työskenteli yli kymmenen vuotta McKinsey & Companyssa, jossa hän neuvoi johtavia teknologiayrityksiä kasvusta ja strategiasta, ja aloitti uransa Oraclella teknisen henkilöstön jäsenenä. HackerOnen ohella hän toimii myös Trimble Inc. (TRMB ):n hallituksen jäsenenä.

(ORCL )

HackerOne on tietoturvaan erikoistunut yritys, joka on tunnettu hakkerien voiman käytöstä tietoturvan parantamiseksi. Yritys yhdistää organisaatiot globaaliin etiikkahakkeriyhteisöön, jotta he voivat tunnistaa ja korjata haavoittuvuuksia ennen kuin ne voidaan hyödyntää. Alusta tukee yrityksiä ja hallituksia bugipalkkio-ohjelmien, haavoittuvuusilmoituksen, penetraatiotestauksen ja tietoturvatesterpalvelujen kautta, jotka yhdistävät ihmisten osaamista automaatioon ja tekoälyohjattuihin työnkulkuihin. Tietoturvan siirtämisellä reaktiivisesta proaktiiviseen malliin HackerOne on muodostunut tärkeäksi osaksi modernin sovellusten tietoturvarakennetta organisaatioille, jotka haluavat vähentää riskiä ja parantaa kestävyyttään.

Sinä astuit HackerOnen toimitusjohtajan rooliin marraskuussa 2024, kun sinulla on jo kaksi vuosikymmentä johtamiskokemusta F5:stä, McKinseystä, Oraciesta ja muista suurista teknologiayrityksistä. Mikä sinut veti tähän haasteeseen urasi tässä vaiheessa, ja mitkä olivat ensimmäiset tavoitteesi, kun aloit siellä?

Olen viettänyt urani teknologian, strategian ja riskin leikkauspisteessä, auttaen organisaatioita navigoimaan tilanteissa, joissa panokset ovat korkeat ja ympäristö muuttuu nopeasti. Se, mikä minut veti HackerOneen, on se, että olemme nyt samassa inflection pointissa uudelleen, kun tekoäly muuttaa tietoturvalandscapea.

Tietoturva ei ole enää vain takahuoneen toiminto — se on keskeinen tekijä luottamusta, kestävyyttä ja liiketoiminnan nopeutta. Yritykset toimivat nyt syvänkytkettyjen järjestelmien, jatkuvien datavirtojen ja automaattisen päätöksenteon kanssa ennennäkemättömällä skaalalla. Tekoäly kiihdyttää innovaatiota, mutta se myös tuo uusia haavoittuvuuksia, riippuvuuksia ja epäonnistumisen muotoja, joita perinteiset tietoturvimallit eivät ole suunniteltu käsittämään.

Siksi HackerOnen tehtävä on niin tärkeä juuri nyt. Meidän tehtävämme on antaa maailmalle mahdollisuus rakentaa turvallisempi internet, ja tekoälyohjatussa maailmassa tämä tehtävä on koskaan ollut aiempaa tärkeämpää. HackerOne on erilainen, koska yhdistämme globaalin turvallisuustutkijoiden yhteisön alustan älykkyyden kanssa, jotta voidaan löytää ja korjata haavoittuvuuksia ennen kuin hyökkääjät voivat hyödyntää niitä. Tämä ihmisten osallistumisen malli ei ole vain erottuva — se on välttämätön.

Ensimmäisenä päivänä keskityin kolmeen tavoitteeseen: laajentamaan agentejamme alustan ominaisuuksia, panostamaan tutkijoiden yhteisöömme ja syventämään luottamusta asiakkaiden ja kumppaneiden kanssa. Tämä tarkoittaa tekoälyohjatun punaisen tiimin laajentamista, Hai-järjestelmän kehittämistä copilotista koordinoituun tiimiin, joka auttaa organisaatioita jatkuvasti priorisoimaan, validoimaan ja korjaamaan riskiä nopeammin, ja HackerOne Code -ohjelman lanseeraamista ohjelmistojen turvallisuuden varmistamiseksi kehityksen alkuvaiheessa. Tänään yli 90 % asiakkaistamme käyttää Hai:a nopeuttaakseen työtään haavoittuvuuksien validointiin ja korjaamiseen.

Maisema muuttuu nopeasti, mutta fokus on jatkuva: sisäistä riski ennen kuin se määrittää sinut. HackerOnessa tämä tarkoittaa, että tekoälyohjattu turvallisuus on jatkuvaa, käytännöllistä ja suunniteltu modernin innovaation nopeudelle.

HackerOne on kokenut 200 %:n kasvun penetraatiotestauksessa ja tekoälyohjatussa punaisessa tiimissä sekä strategisen siirtymisen jatkuvaan uhka-altistuksen hallintaan. Miten nämä trendit muokkaavat yrityksen pitkän aikavälin visiota, ja mitä tämä liikehdintä merkitsee yritysten tietoturvan tulevaisuudesta?

Se, mitä näemme, ei ole piikki — se on reset. 200 %:n kasvu penetraatiotestauksessa ja tekoälyohjatussa punaisessa tiimissä vahvistaa, että pistekohtainen turvallisuus ei voi pitää pacea modernien yritysten muutoksille.

Tämä todellisuus muokkaa pitkän aikavälin visiotaamme jatkuvaan uhka-altistuksen hallintaan koko elinkaaren ajan — koodista ja pilvestä tekoälyjärjestelmiin. Kun tekoäly kiihdyttää sekä innovaatiota että hyökkäyksen nopeutta, haaste ei ole haavoittuvuuksien löytäminen — se on osoittaa, mitä on hyödyllistä, priorisoida, mitä on tärkeintä, ja korjata se nopeasti. Rakennamme alustaa, joka yhdistää jatkuvaan testaamiseen, autonomiseen validointiin, älykkääseen priorisointiin ja ihmisten osaamiseen tehdä juuri sitä.

Yritysjohtajille signaali on selvä: turvallisuus on muuttumassa jatkuvaan liiketoimintadisciplineen, ei vain jaksoittaiseen auditointiin. Yritykset, jotka suoriutuvat parhaiten, ovat niitä, jotka tunnistavat riskin aikaisemmin, toimivat nopeammin ja sisäistävät altistuksen ennen kuin se muuttuu liiketoimintahaasteeksi. Tämä siirtymä määrittää yritysten tietoturvan tulevaisuuden.

Miten teidän tekoälyjärjestelmä Hai liittyy haavoittuvuuksien löytämisen työnkulkuihin, ja missä se antaa eniten hyötyä tutkijoille ja asiakkaille?

Hai on koordinoitu joukko tekoälyagentteja, jotka on upotettu suoraan haavoittuvuuksien hallintatyönkulkuihin, jotta voidaan jatkuvasti analysoida ja kontekstualisoida löydöksiä, jotta organisaatiot voivat priorisoida, validoida ja korjata riskiä nopeammin. Se toimii koko raportin elinkaaren ajan, toimien puolustajien voimakertoimena, kun volyymit kasvavat ja uhkat tulevat monimutkaisemmiksi.

Hai antaa eniten hyötyä leikkaamalla läpi melun. Se parantaa triagea ja ymmärrystä tiivistämällä raportteja, tunnistamalla kuvioita, validoimalla löydöksiä ja korostamalla niitä asioita, jotka ovat todennäköisesti tärkeimpiä. Meidän tutkimuksemme osoittaa, että 20 %:lla käyttäjillä säästyy 6-10 tuntia viikossa, lyhentäen olennaisesti polkua havainnosta varmaan korjaamiseen.

Tutkijat hyötyvät myös. Yli puolella heistä käytetään nyt tekoälyä tai automaatiota työssään, Hai auttaa heitä tuottamaan vahvemman proof-of-conceptin, selkeämmän selityksen ja yhdenmukaisemman validoinnin.

Mitä uusia haavoittuvuuksien kategorioita on ilmestynyt viimeisen vuoden aikana, kun yritykset omaksuvat tekoälyä aggressiivisemmin ohjelmistopinoihinsa?

Kun tekoäly upotetaan tuotteisiin ja työnkulkuihin, näemme uusia haavoittuvuuksien kategorioita, jotka nousevat merkittävään mittaan. Viimeisimmässä Hacker-Powered Security Report -raportissamme tekoälyhaavoittuvuuksien validit raportit kasvoivat 210 % vuodessa, ja lähes 80 % CISO:ista sisällyttää jo tekoälyominaisuudet turvallisuustestaukseen. Prompt-injektiota on ollut näkyvin, kasvaen yli puolella vuodessa, ja se on yksi yleisimmistä tavoista, joilla hyökkääjät vaikuttavat mallin käyttäytymiseen. Näemme myös kasvua mallin manipuloinnissa, epäturvallisessa tulosteen käsittelyssä, datan myrkyttämisessä ja heikkouksissa, jotka liittyvät koulutusdataan ja vastaushallintaan.

Näiden riskien erityinen merkitys on, että ne eivät vaikuta vain järjestelmiin — ne vaikuttavat päätöksiin, työnkulkuihin ja asiakastietoihin. Tekoäly tuo mukanaan epäonnistumisen polkuja, joita perinteinen testaus ei täysin kata. Kun nämä järjestelmät otetaan käyttöön ja muuttuvat operatiivisesti kriittisemmiksi, omistautunut ja jatkuva tekoälyturvallisuustestaus tulee olemaan yhä tärkeämpää yritysten tietoturvaohjelmissa.

Meidän lähestymistapamme yhdistää tekoälyohjatun automaation löytämisen ja kuvion tunnistamisen skaalaukseen sekä ihmisten osaamista, jotta voidaan paljastaa hienovaraisia epäonnistumisia, uusia heikkouksia ja todellista vaikutusta — antaen puolustajille mahdollisuuden toimia samaa vauhtia ja skaalaa kuin hyökkääjät.

Kuinka säilytät luottamuksen, laadun ja reiluuden, kun samalla edistät sitoutumista monimuotoisuuteen ja osallistumiseen laajan joukkorahoitteisen turvallisuusympäristössä?

Luottamus on joukkorahoitteisen turvallisuusmallin perusta, ja se on rakennettava tarkoituksella, kun yhteisö laajenee. Meillä se alkaa selkeistä standardeista, yhdenmukaisista kannustimista ja vahvasta hallinnosta.

Meidän yhteisömme koostuu valituista turvallisuustutkijoista, jotka tekevät yhteistyötä asiakkaiden kanssa tunnistamaan, validoimaan ja auttamaan korjaamaan todellisia haavoittuvuuksia laajalla skaalalla teknologioita. Meidän yhteisömme on rakennettu turvallisuustutkijoista, jotka ovat kumppaneita asiakkaiden kanssa.

Me ylläpidämme laatua ja reiluutta yhdistämällä alustan älykkyyden ihmisten valvontaan — validoimalla löydöksiä, noudattamalla yhdenmukaisia sääntöjä ja palkitsemalla tutkijoita vaikutuksen, ei taustan, maantieteellisen sijainnin tai senioriteetin perusteella. Maineen järjestelmät, avoimet triagat ja yhdenmukaiset maksumallit luovat vastuullisuutta molemmilla puolilla markkinoiden.

Olemme syvästi sitoutuneita tutkijoiden menestykseen. Koulutuksen, perehdytyksen ja selkeiden kasvupolkujen kautta autamme uusia tutkijoita kehittämään taitojaan ja luottamusta. Viiden viime vuoden aikana 50 tutkijaa on ansainnut yli miljoona dollaria kussakin meidän alustalla — voimakas signaali sekä työn laadusta että mallin reiluudesta.

Monimuotoisuus ja osallistuminen eivät ole erillisiä aloitteita — ne ovat ydin ympäristön vahvuudelle. Turvallisuushaasteet ovat globaaleja, ja moninaiset näkökulmat paljastavat erilaisia hyökkäysreittejä ja sokeita pisteitä. Tuloksena on luotettava, suorituskykyinen yhteisö, josta tulee vahvempi — ei hajanainen — kun se kasvaa.

Mitä suojaustoimia HackerOne on toteuttanut, jotta tekoälyavusteinen haavoittuvuuksien löytäminen säilyy vastuullisena ja välttää harhaa tai väärinkäyttöä?

Ympäri alustaa tekoälyagentit on suunniteltu parantamaan selkeyttä, validointia ja nopeuttamaan korjaamista — kun ihmiset ovat vastuussa päätöksistä hyväksymisestä, vakavuudesta ja vastauksesta.

Meidän odotamme itseämme samojen standardeiden mukaan, joita odotamme asiakkailta. Käytämme tekoälyominaisuuksiamme sisäisesti, painostamme niitä jatkuvasti todellisissa työnkuluissa ja palkitsemme tutkijayhteisöämme korjaamalla haavoittuvuuksia omassa ratkaisussamme. Tämä luo tiiviin palautekehän, jossa voidaan paljastaa harha, epäjohdonmukaisuus tai väärinkäyttö aikaisin.

Kun tekoäly muuttuu osaksi tietoturvaoperaatioita, tavoitteemme on asettaa luotettava kynnys, jota tiimit voivat luottaa — joka perustuu avoimuuteen, jatkuvaan testaukseen ja ihmisten vastuuseen.

120 %:n kasvu haavoittuvuuksien löytämisessä ja palkkioissa viittaa suuriin muutoksiin uhka-alalla. Tulkitsetko tämän edistysaskelena löytämisessä vai merkkinä siitä, että yritysten ohjelmisto on muuttumassa riskimmämmäksi?

Se on molempia — ja se on pointti.

Kasvu heijastaa todellista edistystä löytämisessä. Tutkijat paljastavat enemmän toimivia, laadukkaita heikkouksia, ja kasvavat palkkiot osoittavat, että yritykset arvostavat todellisen riskin paljastamista ja korjaamista. Enemmän löydöksiä ei välttämättä tarkoita, että ohjelmisto on riskimmämpää — se tarkoittaa, että altistus on vihdoin näkyvissä.

Samaan aikaan yritysten ohjelmisto on muuttumassa monimutkaisemmaksi ja kytketymmäksi. Tekoäly, kolmannen osapuolen riippuvuudet ja nopeammat julkaisukytkentä laajentavat hyökkäyspintaa nopeammin kuin perinteiset kontrollit on suunniteltu käsittämään.

Vedonlyönti on yksinkertainen: riski on dynaaminen, ja turvallisuuden on oltava dynaaminen. Luotettavimmat organisaatiot olettavat, että altistus on välttämätöntä, ja keskittyvät yksinomaan siihen, mitä todella on merkitystä.

Mitä haasteita näet suurimpana haasteena joukkorahoitteisille turvallisuusalustoille seuraavien vuosien aikana, kun tekoäly muuttuu entistä kyvykkäämmäksi?

Suurin haaste turvallisuusalustoissa on signaalin ja luottamuksen ylläpitäminen, kun nopeus ja skaala kasvavat.

Kun tekoäly alentaa löytämisen kynnystä, alustat näkevät löytöjen määrän kasvun automaattisista ja hybridi-työnkuluista. Riski ei ole liian vähän löytöjä — se on melun valtaus, joka häikäisee asiakkaita ja epäsopiva kannustimien heikentäminen, joka heikentää luottamusta.

Onnistuvat alustat ovat niitä, jotka validoivat hyödyllisyyden, priorisoivat vaikutusta ja ovat linjassa palkkioita tuloksilla — ylläpitäen vahvaa hallintoa ja ihmisten vastuuta. Tulevaisuus ei ole löytämisen lisääminen — se on löytäminen oikeista asioita nopeammin ja muuttaminen näkemyksestä toiminnaksi ennen kuin liiketoimintahaasteet voivat syntyä.

Ennustatko HackerOnen laajentuvan haavoittuvuuksien löytämisen ulkopuolelle alueille, kuten jatkuva seuranta, tekoälyohjattu korjaaminen tai ennakoinen uhkamallinnus?

Meidän fokus on ratkaista yritysten keskeinen ongelma: ymmärtää ja sisäistää todellinen riski jatkuvasti muuttuvissa ympäristöissä.

Tämä tarkoittaa luonnostaan siirtymistä pistekohtaisesta löytämisestä. Jo nyt toimimme koko altistumisen elinkaaren ajan, koodista ja tekoälyohjatusta punaisesta tiimistä validointiin ja priorisointiin, ja jatkamme panostamista kykyihin, jotka auttavat asiakkaita näkemään altistumisen aikaisemmin, ymmärtämään vaikutusta nopeammin ja ajamaan korjaamista loppuun.

Tekoäly on keskeisessä roolissa tässä evoluutiossa — erityisesti priorisoinnissa ja työnkulkujen kiihdyttämisessä — mutta aina ihmisten vastuun keskuudessa. Meidän pohjoisen tähtemme on jatkuva, käytännöllinen turvallisuus, joka pitää vauhtia modernin innovaation kanssa.

Kun viholliset omaksuvat tekoälyä yhä enemmän, miten HackerOne aikoo pysyä edellä ja varmistaa, että puolustusvälineet kehittyvät yhtä nopeasti?

Me pysymme edellä vihollisiamme toimimalla siellä, missä todelliset hyökkäykset syntyvät. Meidän globaali tutkijayhteisömme on jo testaamassa tekoälyohjattuja tekniikoita vastaan todellisissa ympäristöissä, antaen meille varhaisen näyn siitä, miten viholliset tosiasiallisesti toimivat.

Me yhdistämme tämän ihmisen näkemyksen tekoälyohjattuun automaatioon löytämisen, validoinnin, priorisoinnin ja korjaamisen skaalaukseen. Me myös painostamme jatkuvasti omaa alustaa tekoälyohjatuilla punaisilla tiimien lähestymistavoilla, jotka tarjoamme asiakkaillemme.

Tavoitteemme ei ole ennustaa jokaista uutta hyökkäystä — se on rakentaa järjestelmä, joka oppii nopeammin kuin hyökkääjät. Se on, miten puolustusvälineet pysyvät vauhdissa tekoälyohjatussa uhka-alalla.

Kiitos haastattelusta—lukijat, jotka haluavat oppia lisää siitä, miten yritys käyttää ihmisten osaamista ja tekoälyohjattua turvallisuutta auttamaan organisaatioita tunnistamaan ja sisäistämään todellisen riskin ennen kuin se muuttuu liiketoimintahaasteeksi, voivat vierailla HackerOnen sivustolla.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.