インタビュー

ハッカー・ワンCEOカラ・スプレイグ – インタビュー・シリーズ

mm
Unite.AI を Google の優先ソースに追加

カラ・スプレイグ、ハッカー・ワンのCEOは、20年以上のテクノロジー業界での経験を持つベテランで、製品リーダーシップ、ゼネラルマネジメント、戦略コンサルティングを経て、ソフトウェアとセキュリティ分野で活躍しています。2024年11月にCEOに就任する前は、F5でのエグゼクティブ・バイス・プレジデント兼チーフ・プロダクト・オフィサーを務め、主要な製品とプラットフォームのイニシアチブを牽引し、以前は大規模ビジネスを担当するゼネラルマネージャーを務めていました。F5以前は、10年以上にわたりマッキンゼー・アンド・カンパニーでのパートナーとして、先端テクノロジー企業の成長と戦略を指導し、キャリアの初期には、オラクルでのテクニカルスタッフとして働きました。ハッカー・ワンでの役割と並行して、トリムブル株式会社の取締役も務めています。

(ORCL ) (TRMB )

ハッカー・ワンは、企業や政府機関が、世界中の倫理的なハッカーのコミュニティと接続して、脆弱性を発見し、修復することで、セキュリティを強化するためのプラットフォームです。バグバウンティ・プログラム、脆弱性開示、ペネトレーション・テスト、セキュリティ・テスト・サービスなどを提供し、人間の専門知識と自動化、AIドリブンのワークフローを組み合わせて、企業や政府機関がリスクを軽減し、耐久性を高めることを支援しています。ハッカー・ワンは、企業がアプリケーション・セキュリティを強化するために不可欠なプラットフォームとなっています。

ハッカー・ワンでのCEO就任は2024年11月でした。F5、マッキンゼー、オラクルなどの大手テクノロジー企業でのリーダーシップを経て、ハッカー・ワンでのこの挑戦に取り組むきっかけとなったものは何ですか?また、CEOに就任した際に最初に優先したことは何でしたか。

私のキャリアは、テクノロティー、戦略、リスクの交差点で積み重ねられてきました。ハッカー・ワンに惹かれたのは、AIがサイバーセキュリティ・ランドスケープを再定義するこの時期に、企業がナビゲートする必要がある高リスクな環境に直面しているからです。

セキュリティは、バックオフィスの機能ではなくなりました。信頼、耐久性、ビジネス・スピードの重要な推進力となっています。企業は、深く相互接続されたシステム、データ・フロー、自動化された意思決定を前例のないスケールで運用しています。AIはイノベーションを加速していますが、従来のセキュリティ・モデルでは対処できない新しいシーム、依存関係、故障モードも導入しています。

そのため、ハッカー・ワンの使命は今よりも重要です。私たちの使命は、世界がより安全なインターネットを構築することを支援することです。AIドリブンの世界では、この使命は以前より重要です。ハッカー・ワンは、世界中の人間のセキュリティ・リサーチャーとプラットフォームの知識を組み合わせて、攻撃者がそれを悪用する前に脆弱性を発見して修復することで、企業を支援しています。このヒューマン・イン・ザ・ループ・モデルは、差別化されただけでなく、不可欠です。

最初の1日から、私は3つの優先事項に焦点を当てました。エージェント・プラットフォームの機能を拡大し、リサーチャー・コミュニティに投資し、顧客やパートナーとの信頼を深めることです。つまり、AIレッド・ティーミングのスケーリング、HaiをコピロットからAIエージェントの調整されたチームに進化させ、組織がリスクを迅速に優先順位付け、検証、修復できるようにすることです。また、HackerOne Codeを立ち上げて、ソフトウェアの開発サイクルで早期にセキュリティを確保することです。現在、90%以上の顧客がHaiを使用して脆弱性の検証と修復を加速しています。

ランドスケープは急速に変化していますが、私たちの焦点は一定です。リスクがあなたを定義する前にそれを包含することです。ハッカー・ワンでは、それはセキュリティを継続的、実用的、そして現代のイノベーションのペースに合わせたものにすることを意味します。

ハッカー・ワンでは、ペネトレーション・テストとAIレッド・テーミングが200%増加し、継続的な脅威露出管理への戦略的シフトが見られます。これらのトレンドは、企業のセキュリティの将来と長期的なビジョンにどのような影響を与えますか。

私たちが見ているのはスパイクではありません。リセットです。ペネトレーション・テストとAIレッド・テーミングの200%の増加は、ポイント・イン・タイムのセキュリティが現代の企業の変化のスピードを追いつけないことを確認しています。

その現実は、私たちの長期的なビジョンを、脆弱性の管理、コード、クラウド、AIシステム全体のライフサイクルにわたる継続的な脅威露出管理の周りで形作っています。AIがイノベーションと攻撃の速度を加速するにつれて、課題は脆弱性を見つけることではありません。何が利用可能かを証明し、最も重要なものを優先し、迅速に修復することです。私たちは、継続的なテスト、自動検証、知能型優先順位付け、人間の専門知識を組み合わせるプラットフォームを構築しています。

企業のリーダーにとって、シグナルは明確です。セキュリティは、定期的な監査ではなく、継続的なビジネス・ディシプリンになりつつあります。最も優れた企業は、リスクを早期に特定し、迅速に対応し、露出をビジネス・イシューになる前に包含する企業になります。そのシフトは、企業のセキュリティの将来を定義します。

Haiは、どのようにして脆弱性の発見ワークフローに統合されていますか。また、リサーチャーと顧客にとって、どこで最も大きなメリットをもたらしますか。

Haiは、組織がリスクを迅速に優先順位付け、検証、修復できるように支援するために、脆弱性管理ワークフローに直接組み込まれたAIエージェントの調整されたチームです。報告のライフサイクル全体で運用され、ディフェンダーにとっての倍力器として機能します。

Haiは、ノイズを切り抜けることで最も大きなメリットをもたらします。報告の要約、パターンの特定、検証、最も重要な問題の強調によって、トリアージと理解を改善します。 私たちの調査によると、20%のユーザーは毎週6〜10時間を節約しています、検出から自信を持って修復までの道を大幅に短縮しています。

リサーチャーも利益を得ます。 AIまたは自動化を使用するリサーチャーが半数を超えている 中、Haiは、より強力な概念実証、明確な説明、より一貫した検証を生み出すのに役立ちます。

過去1年間で、企業がAIをソフトウェア・スタック全体でより積極的に採用するにつれて、どのような新しい脆弱性のカテゴリが現れましたか。

AIが製品やワークフローに組み込まれるにつれて、新しい脆弱性のカテゴリが有意なスケールで現れています。最新のハッカー・パワード・セキュリティ・リポートでは、AI脆弱性の有効な報告が年間210%増加し、約80%のCISOが現在、セキュリティ・テストの対象にAI資産を含めています。プロンプト・インジェクションは最も目立つもので、 年間で50%以上増加 し、攻撃者がモデル・ビヘイビアに影響を与える最も一般的な方法の1つであり続けています。また、モデル・マニピュレーション、セキュア・アウトプット・ハンドリング、データ・ポイズニング、トレーニング・データやレスポンス・マネジメントに関連する脆弱性も増えています。

これらのリスクが特に重大なのは、システムだけに影響を与えるのではなく、意思決定、ワークフロー、顧客の信頼にも影響を与えるからです。AIは、従来のテストでは完全にカバーされない故障パスを導入します。这些システムが本稼働に移行し、運用上重要になるにつれて、継続的なAIセキュリティ・テストは企業のセキュリティ・プログラムの中でますます重要になります。

私たちのアプローチは、AIドリブンの自動化を使用して発見とパターン検出をスケール化し、人間の専門知識を使用して、繊細な故障、新しい弱点、現実世界の影響を発見することです。ディフェンダーは、攻撃者と同じスピードとスケールで運用できるようにします。

グローバル・リサーチャー・コミュニティが拡大するにつれて、信頼、品質、公平性を維持し、同時に多様性と包摂性への取り組みを進めるために、どのような措置を講じていますか。

信頼はクラウド・パワード・セキュリティ・モデルの基盤です。それはコミュニティが拡大するにつれて、意図的に構築する必要があります。私たちにとって、それは明確な基準、一貫したインセンティブ、強力なガバナンスから始まります。

私たちのコミュニティは、さまざまなテクノロジーでリアルな脆弱性を特定、検証、修復するために顧客と提携する、検証済みのセキュリティ・リサーチャーで構成されています。

私たちは、プラットフォームの知識と人間のオーバーサイトを組み合わせて、品質と公平性を維持しています。発見を検証し、統一されたエンゲージメントのルールを適用し、リサーチャーをインパクト、背景、地理、またはテナーのではなく、報酬に基づいて報酬を支払います。評判システム、透明なトリアージ、一貫した支払いモデルは、マーケットプレイス両方の責任を生み出します。

私たちはリサーチャーの成功に深く投資しています。オンボーディング、トレーニング、明確な成長パスを通じて、新しいリサーチャーがスキルと信頼性を構築するのを支援します。過去6年間で、 50人のリサーチャーが私たちのプラットフォームで100万ドル以上を稼いでいます — これは、仕事の質とモデルの公平性の強力なシグナルです。

多様性と包摂性は、別々のイニシアチブではありません。エコシステムの強さの核心です。セキュリティの課題はグローバルです。多様な視点は、異なる攻撃パスと盲点を浮き彫りにします。その結果は、成長するにつれて断片化するのではなく、強化される信頼できる、高パフォーマンスのコミュニティです。

ハッカー・ワンは、AI支援の脆弱性発見が責任を持って偏見や誤用を避けるために、どのような安全対策を講じていますか。

私たちのプラットフォーム全体で、AIエージェントは、明確さを高め、発見を検証し、修復を加速するように設計されていますが、人間が受け入れ、重大度、対応に関する決定について責任を負います。

私たちは、顧客から期待するのと同じ基準を自分自身に課しています。私たちのAI機能を内部で使用し、実際のワークフローで継続的にテストし、リサーチャー・コミュニティを、私たちのソリューションで高影響の脆弱性を特定することに対して報酬を与えます。そのため、偏見、不一致、または誤用を早期に浮き彫りにするための強力なフィードバック・ループが作成されます。

AIがセキュリティ・オペレーションに組み込まれるにつれて、私たちの目標は、チームが信頼できる基準を設定することです。透明性、継続的なテスト、人間の責任に基づいています。

脆弱性の発見と報酬が120%増加したことは、脆弱性の発見の進歩を示すものですか、それとも企業のソフトウェアがリスクを高めるものですか。

それは両方です。つまり、実際の脆弱性の発見が進歩しているということです。リサーチャーは、よりアクション可能で、高品質な弱点を発見し、増加した報酬は、企業が実際のリスクを浮き彫りにし、修復することを価値があることを示しています。より多くの発見が必ずしもソフトウェアがリスキーであることを意味するわけではありません。むしろ、露出がついに可視化されたことを意味します。

同時に、企業のソフトウェアはより複雑で相互接続されています。AI、サードパーティー依存関係、迅速なリリース・サイクルは、従来のコントロールが設計されたよりも攻撃面を拡大しています。

結論はシンプルです。リスクはダイナミックであり、セキュリティもそうでなければなりません。最も堅牢な組織は、露出は避けられないと想定し、実際に重要なものを修復することにこだわります。

クラウドソース・セキュリティ・プラットフォームにとって、AIがより能力の高いものになるにつれて、次の数年間で最も大きな課題は何ですか。

セキュリティ・プラットフォームにおける最大の課題は、信号と信頼を維持することです。スピードとスケールが増加するにつれて。

AIが発見の障壁を下げると、プラットフォームは自動化されたワークフローからのボリュームの増加を見ます。リスクは、少ない発見ではありません。ノイズが顧客を圧倒し、インセンティブが不一致で信頼が損なわれることです。

成功するプラットフォームは、実行可能性を検証し、影響を優先し、成果と一致する報酬を与えるものであり、同時に強力なガバナンスと人間の責任を維持するものです。将来は、より多くの問題を見つけることではなく、正しい問題を見つけることです。より迅速に、ビジネス上の問題が生じる前に洞察を行動に移すことです。

ハッカー・ワンは、脆弱性の発見を超えて、継続的な監視、AIドリブンの修復、または予測的な脅威モデリングなどの分野に拡大する予定ですか。

私たちの焦点は、企業が直面する根本的な問題を解決することです。継続的に変化する環境での実際のリスクを理解し、包含することです。

それは、ポイント・イン・タイムの発見を超えることを意味します。私たちはすでに、コードとAIレッド・ティーミングから検証と優先順位付けまで、露出ライフサイクル全体で運用しています。顧客が露出を早期に特定し、影響を迅速に理解し、修復を完了するのを支援する機能への投資を継続する予定です。

AIは、この進化において重要な役割を果たします。特に優先順位付けとワークフロー加速においてですが、常に人間の責任が中心にあります。私たちの目標は、継続的で実用的なセキュリティを構築することです。現代のイノベーションのペースに合わせています。

攻撃者がAIを採用するにつれて、ハッカー・ワンはどのようにして防御ツールを進化させ、AIドリブンの脅威ランドスケープでペースを維持する予定ですか。

私たちは、実際の攻撃が生じる場所で運用することで、攻撃者を先んじています。世界中のリサーチャー・コミュニティは、すでにAIを活用したテクニックを実際の環境に対してテストしています。私たちに、攻撃者が実際にどのように運用するかについての早期の可視性を提供しています。

私たちは、その人間の洞察を、発見、検証、優先順位付け、修復をスケール化するためにAIドリブンの自動化と組み合わせます。重要なのは、攻撃者と同じ方法で、私たちのプラットフォームを継続的にテストすることです。

目標は、すべての新しい攻撃を予測することではありません。学習速度が攻撃者よりも速いシステムを構築することです。防御ツールが、AIドリブンの脅威ランドスケープでペースを維持する方法です。

素晴らしいインタビュー、ありがとうございました。ハッカー・ワンが人間の専門知識とAIドリブンのセキュリティを使用して、企業が実際のリスクを特定し、包含する方法についてさらに学びたい読者は、ハッカー・ワンを訪問できます。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。