Entretiens

Kara Sprague, PDG de HackerOne – Série d’entretiens

mm
Ajouter Unite.AI à vos sources préférées sur Google

Kara Sprague, PDG de HackerOne, est une veterane de l’industrie technologique avec plus de deux decennies d’experience dans le leadership de produits, la gestion generale et le conseil strategique dans les secteurs du logiciel et de la securite. Elle a assume le role de PDG en novembre 2024 apres avoir occupe des postes de direction chez F5, notamment celui de vice-presidente executrice et directrice generale des produits, ou elle a dirige des initiatives majeures de produits et de plateformes, ainsi que des roles de directrice generale anterieurs qui supervisaient des entreprises a grande echelle. Avant F5, elle a passe plus de dix ans en tant que partenaire chez McKinsey & Company, conseillant des entreprises technologiques de premier plan sur la croissance et la strategie, et a commence sa carriere en tant que membre du personnel technique chez Oracle (ORCL ). Parallelement a son role chez HackerOne, elle siège egalement au conseil d’administration de Trimble Inc. (TRMB )

HackerOne est une entreprise de securite informatique connue pour avoir pionniere la securite alimentee par les hackers, en connectant les organisations avec une communaute mondiale de hackers ethiques pour identifier et remedier les vulnerabilites avant qu’elles ne puissent etre exploitees. La plateforme soutient les entreprises et les gouvernements grace a des programmes de chasse aux bogues, de divulgation de vulnerabilites, de tests de penetration et de services de tests de securite qui combinent l’expertise humaine avec des flux de travail automatises et alimentes par l’IA. En passant de la securite reactive a un modele proactif, HackerOne est devenue une partie integrale de la pile de securite des applications modernes pour les organisations qui cherchent a reduire les risques et a ameliorer la resilience a grande echelle.

Vous avez pris le role de PDG chez HackerOne en novembre 2024 apres des decennies de leadership chez F5, McKinsey, Oracle et d’autres grandes entreprises technologiques. Qu’est-ce qui vous a attire dans ce defi a ce stade de votre carriere, et quels ont ete les premieres priorites que vous avez etablies lorsque vous avez commence a diriger l’entreprise ?

J’ai passe ma carriere a l’intersection de la technologie, de la strategie et du risque, aidant les organisations a naviguer dans les moments ou les enjeux sont eleves et l’environnement change rapidement. Ce qui m’a attire chez HackerOne, c’est que nous sommes exactement a ce genre de point d’inflexion encore une fois, alors que l’IA redessine le paysage de la securite informatique.

La securite n’est plus une fonction de back-office – c’est un facteur clé de confiance, de resilience et de velocite commerciale. Les entreprises operent maintenant sur des systemes interconnectes, des flux de donnees constants et des processus de decision automatises a une echelle sans precedent. L’IA accelere l’innovation, mais elle introduit aussi de nouvelles failles, des dependances et des modes de defaillance que les modeles de securite traditionnels n’etaient pas concus pour gerer.

C’est pourquoi la mission de HackerOne est si importante en ce moment. Notre mission est de permettre au monde de construire un internet plus sur, et dans un monde alimente par l’IA, cette mission n’a jamais ete plus urgente. HackerOne est different parce que nous combinons une communaute mondiale de chercheurs de securite humains avec une intelligence de plateforme pour trouver et remedier les vulnerabilites avant que les attaquants ne puissent les exploiter. Ce modele humain dans la boucle n’est pas seulement differentie – c’est essentiel.

Des le premier jour, j’ai axe mes priorites sur trois objectifs : developper nos capacites de plateforme, investir dans notre communaute de chercheurs et approfondir la confiance avec nos clients et partenaires. Cela signifie mettre a l’echelle les capacites de red teaming alimente par l’IA, faire evoluer Hai d’un copilote a une equipe coordonnee d’agents d’IA qui aident les organisations a prioriser, valider et remedier les risques plus rapidement, et lancer HackerOne Code pour securiser les logiciels plus tot dans le cycle de developpement. Aujourd’hui, plus de 90 % de nos clients utilisent Hai pour accelerer leur travail de validation et de remediation des vulnerabilites.

Le paysage evolue rapidement, mais notre focus est constant : contenir les risques avant qu’ils ne vous definissent. Chez HackerOne, cela signifie rendre la securite continue, pratique et adaptee au rythme de l’innovation moderne.

HackerOne a connu une augmentation de 200 % des tests de penetration et du red teaming alimente par l’IA, ainsi qu’un changement strategique vers la gestion continue de l’exposition aux menaces. Comment ces tendances redefinissent-elles votre vision a long terme pour l’entreprise, et quel est le signal que cela envoie sur l’avenir de la securite des entreprises ?

Ce que nous voyons n’est pas un pic – c’est un reset. Une augmentation de 200 % des tests de penetration et du red teaming alimente par l’IA confirme que la securite ponctuelle ne peut simplement pas suivre le rythme auquel les entreprises modernes changent.

Cette realite faconne notre vision a long terme autour de la gestion continue de l’exposition aux menaces sur l’ensemble du cycle de vie – depuis le code et le cloud jusqu’aux systemes d’IA. Alors que l’IA accelere a la fois l’innovation et la velocite des attaques, le defi n’est pas de trouver les vulnerabilites ; c’est de prouver ce qui est exploitable, de prioriser ce qui compte le plus et de le remedier rapidement. Nous construisons une plateforme qui combine des tests continus, une validation autonome, une priorisation intelligente et une expertise humaine pour faire exactement cela.

Pour les dirigeants d’entreprise, le signal est clair : la securite devient une discipline commerciale continue, et non une audit periodique. Les entreprises qui s’en sortiront le mieux seront celles qui identifient les risques plus tot, agissent plus rapidement et contiennent l’exposition avant qu’elle ne devienne un probleme commercial. Ce changement defini l’avenir de la securite des entreprises.

Comment votre systeme d’IA Hai s’integre-t-il dans le flux de travail de decouverte des vulnerabilites, et ou apporte-t-il la plus grande valeur aux chercheurs et aux clients ?

Hai est une equipe coordonnee d’agents d’IA integree directement dans le flux de travail de gestion des vulnerabilites pour analyser et contextualiser en continu les resultats afin d’aider les organisations a prioriser, valider et remedier les risques plus rapidement. Il opere sur l’ensemble du cycle de vie d’un rapport, agissant comme un multiplicateur de force pour les defenseurs alors que les volumes augmentent et les menaces deviennent plus complexes.

Hai offre la plus grande valeur en reduisant le bruit. Il ameliore le triage et la comprehension en resumeant les rapports, en identifiant les modeles, en validant les resultats et en mettant en evidence les problemes les plus susceptibles d’etre importants. Nos recherches montrent que 20 % des utilisateurs economisent 6 a 10 heures par semaine, reduisant considerablement le chemin de la detection a la remediation confidentielle.

Les chercheurs beneficient egalement. Avec plus de la moitie d’entre eux utilisant maintenant l’IA ou l’automatisation dans leur travail, Hai les aide a produire des preuves de concept plus solides, des explications plus claires et une validation plus consistante.

Quelles nouvelles categories de vulnerabilites ont emerge au cours de la derniere annee alors que les entreprises adoptent l’IA de maniere plus agressive dans leurs piles logicielles ?

Alors que l’IA est integree dans les produits et les flux de travail, nous voyons de nouvelles categories de vulnerabilites emergentes a une echelle significative. Dans notre dernier rapport sur la securite alimentee par les hackers, les rapports de vulnerabilites d’IA valides ont augmente de 210 % d’une annee sur l’autre et pres de 80 % des DSI incluent maintenant les actifs d’IA dans la portee des tests de securite. L’injection de prompte a ete la plus visible, en augmentant de plus de la moitie d’une annee sur l’autre, et reste l’un des moyens les plus courants pour les attaquants d’influencer le comportement du modele. Nous voyons egalement une croissance de la manipulation de modeles, de la gestion de sortie insecure, de l’empoisonnement de donnees et de faiblesses liees aux donnees de formation et a la gestion des reponses.

Ce qui rend ces risques particulierement consequents, c’est qu’ils n’affectent pas seulement les systemes – ils influencent les decisions, les flux de travail et la confiance des clients. L’IA introduit des chemins de defaillance que les tests traditionnels ne couvrent pas entierement. Alors que ces systemes sont deployes en production et deviennent plus critiques sur le plan operationnel, des tests de securite d’IA continus et dedies deviendront de plus en plus centraux dans les programmes de securite des entreprises.

Notre approche associe l’automatisation alimentee par l’IA pour mettre a l’echelle la decouverte et la detection de modeles avec l’expertise humaine pour decouvrir des defaillances subtiles, des faiblesses nouvelles et un impact reel – permettant ainsi aux defenseurs d’operer a la meme vitesse et a la meme echelle que les attaquants.

Alors que la communaute mondiale de chercheurs s’elargit, comment maintenez-vous la confiance, la qualite et l’equite tout en avançant vos engagements en faveur de la diversite et de l’inclusion dans un ecosysteme alimente par la foule aussi vaste ?

La confiance est le fondement d’un modele de securite alimente par la foule, et elle doit etre construite de maniere deliberate alors que la communaute s’elargit. Pour nous, cela commence par des normes claires, des incitations coherentes et une gouvernance solide.

Notre communaute est composee de chercheurs de securite verifies qui partenarent avec les clients pour identifier, valider et aider a remedier les vulnerabilites reelles dans une large gamme de technologies.

Nous maintenons la qualite et l’equite en combinant l’intelligence de plateforme avec une surveillance humaine – en validant les resultats, en appliquant des regles d’engagement uniformes et en recompensant les chercheurs en fonction de l’impact, et non de leur background, de leur geographie ou de leur anciennete. Les systemes de reputation, le triage transparent et les modeles de paiement coherents creent une responsabilite des deux cotes du marche.

Nous sommes profondement investis dans la reussite des chercheurs. Grace a une integration, une formation et des parcours de croissance clairs, nous aidons les nouveaux chercheurs a construire des competences et une credibilite. Au cours des six dernieres annees, 50 chercheurs ont gagne plus d’un million de dollars chacun sur notre plateforme – un signal puissant de la qualite du travail et de l’equite du modele.

La diversite et l’inclusion ne sont pas des initiatives separees ; elles sont au coeur de la force de l’ecosysteme. Les defis de securite sont mondiaux, et des perspectives diverses mettent en evidence des chemins d’attaque et des angles morts differents. Le resultat est une communaute de confiance et de haute performance qui devient plus forte – et non plus fragmentee – alors qu’elle grandit.

Quelles garanties HackerOne a-t-elle mises en place pour garantir que la decouverte des vulnerabilites assistee par l’IA reste responsable et evite les prejuges ou les abus ?

A travers notre plateforme, les agents d’IA sont concus pour ameliorer la clarte, valider les resultats et accelerer la remediation – tout en laissant les humains responsables des decisions autour de l’acceptation, de la severite et de la reponse.

Nous nous tenons aux memes normes que celles que nous attendons de nos clients. Nous utilisons nos capacites d’IA en interne, les testons en continu dans des flux de travail reels et recompensons notre communaute de chercheurs pour avoir identifie des vulnerabilites a haut impact dans nos propres solutions. Cela cree une boucle de retroaction etroite pour mettre en evidence les prejuges, les incoherences ou les abus precoces.

Alors que l’IA devient plus integree dans les operations de securite, notre objectif est de fixer une barre que les equipes peuvent faire confiance – fondee sur la transparence, les tests continus et la responsabilite humaine.

Une augmentation de 120 % des decouvertes de vulnerabilites et des recompenses suggere des changements majeurs dans le paysage des menaces. Interpretez-vous cela comme un progres dans la detection ou comme un signe que les logiciels d’entreprise deviennent plus risques ?

C’est les deux – et c’est le point.

L’augmentation reflete un progres reel dans la detection. Les chercheurs decouvrent plus de faiblesses actionnables et de haute qualite, et l’augmentation des recompenses montre que les entreprises valorisent la mise en evidence et la correction de risques reels. Plus de decouvertes ne signifient pas automatiquement que les logiciels sont plus risques – elles signifient que l’exposition est enfin visible.

En meme temps, les logiciels d’entreprise deviennent plus complexes et interconnectes. L’IA, les dependances tierces et les cycles de liberation plus rapides elargissent la surface d’attaque plus rapidement que les controles traditionnels n’etaient concus pour les gerer.

La conclusion est simple : le risque est dynamique, et la securite doit l’etre aussi. Les organisations les plus resilientes supposent que l’exposition est inevitable et se concentrent sans relache sur la correction de ce qui compte vraiment.

Quel est le plus grand defi que les plateformes de securite alimentees par la foule devront relever au cours des prochaines annees alors que l’IA devient plus capable ?

Le plus grand defi dans toute plateforme de securite est de maintenir le signal et la confiance alors que la vitesse et l’echelle augmentent.

Alors que l’IA reduit la barriere a la decouverte, les plateformes verront une augmentation du volume provenant de flux de travail automatises et hybrides. Le risque n’est pas de trouver trop peu de resultats – c’est que le bruit submerge les clients et que les incitations mal alignees erodent la confiance.

Les plateformes qui reussiront seront celles qui valident l’exploitabilite, priorisent l’impact et alignent les recompenses avec les resultats – tout en maintenant une gouvernance solide et une responsabilite humaine. L’avenir n’est pas de trouver plus de problemes ; c’est de trouver les bons plus rapidement et de transformer l’insight en action avant que les problemes commerciaux ne puissent surgir.

Envisagez-vous que HackerOne s’elargisse au-dela de la decouverte des vulnerabilites pour inclure des domaines tels que la surveillance continue, la remediation alimentee par l’IA ou la modelisation des menaces predictives ?

Notre focus est de resoudre le probleme fondamental auquel les entreprises sont confrontees : comprendre et contenir les risques reels dans des environnements en constante evolution.

Cela signifie naturellement aller au-dela de la decouverte ponctuelle. Nous operons deja sur l’ensemble du cycle de vie de l’exposition, depuis le code et le red teaming alimente par l’IA jusqu’a la validation et la priorisation, et nous allons continuer a investir dans les capacites qui aident les clients a voir l’exposition plus tot, a comprendre l’impact plus rapidement et a accelerer la remediation jusqu’a la cloture.

L’IA joue un role central dans cette evolution – notamment dans la priorisation et l’acceleration des flux de travail – mais toujours avec la responsabilite humaine au centre. Notre etoile polaire est la securite continue, pratique et adaptee au rythme de l’innovation moderne.

Alors que les adversaires adoptent de plus en plus l’IA, comment HackerOne compte-t-elle rester en avant et garantir que les outils de defense evoluent aussi rapidement ?

Nous restons en avant de nos adversaires en operant la ou les attaques reelles emergent. Notre communaute mondiale de chercheurs est deja en train de tester des techniques alimentees par l’IA contre des environnements reels, nous donnant une visibilite precoce sur la façon dont les attaquants operent vraiment.

Nous associons cette insight humaine avec l’automatisation alimentee par l’IA pour mettre a l’echelle la decouverte, la validation, la priorisation et la remediation. De meme, nous testons en continu notre propre plateforme en utilisant les memes approches de red teaming alimente par l’IA que nous offrons aux clients.

L’objectif n’est pas de predire chaque nouvelle attaque – c’est de construire un systeme qui apprend plus rapidement que les attaquants. C’est ainsi que les outils de defense suivent le rythme dans un paysage de menaces alimente par l’IA.

Merci pour cette grande entrevue – les lecteurs qui souhaitent en savoir plus sur la façon dont l’entreprise utilise l’expertise humaine et la securite alimentee par l’IA pour aider les organisations a identifier et a contenir les risques reels avant qu’ils ne deviennent un probleme commercial peuvent visiter HackerOne.

Antoine est un leader visionnaire et associé fondateur d'Unite.AI, animé par une passion inébranlable pour façonner et promouvoir l'avenir de l'IA et de la robotique. Un entrepreneur en série, il croit que l'IA sera aussi perturbatrice pour la société que l'électricité, et se fait souvent prendre en train de vanter le potentiel des technologies perturbatrices et de l'AGI.

En tant que futuriste, il se consacre à explorer comment ces innovations vont façonner notre monde. En outre, il est le fondateur de Securities.io, une plateforme axée sur l'investissement dans les technologies de pointe qui redéfinissent l'avenir et remodelent des secteurs entiers.