Interviews

Kara Sprague, CEO van HackerOne – Interviewreeks

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Kara Sprague, CEO van HackerOne, is een ervaren technologie-executive met meer dan twee decennia ervaring in productleiderschap, algemeen management en strategisch advies in de software- en beveiligingssector. Ze nam de rol van CEO op zich in november 2024 na senior executive-posities te hebben bekleed bij F5, waaronder Executive Vice President en Chief Product Officer, waar ze grote product- en platforminitiatieven leidde, evenals eerdere algemene manager-rollen die grote bedrijven begeleidden. Voordat ze bij F5 kwam, werkte ze meer dan tien jaar als partner bij McKinsey & Company, waar ze toonaangevende technologiebedrijven adviseerde over groei en strategie, en begon haar carrière als technisch personeelslid bij Oracle (ORCL ). Naast haar rol bij HackerOne zit ze ook in de raad van bestuur van Trimble Inc. (TRMB )

HackerOne is een cybersecuritybedrijf dat het meest bekend is vanwege het pionieren van hacker-gestuurde beveiliging, waarbij organisaties worden verbonden met een wereldwijde gemeenschap van ethische hackers om kwetsbaarheden te identificeren en te herstellen voordat ze kunnen worden uitgebuit. Het platform ondersteunt ondernemingen en overheden via bugbountyprogramma’s, kwetsbaarheidsdisclosure, penetratietests en beveiligingstestdiensten die menselijke expertise combineren met automatisering en AI-gestuurde workflows. Door de beveiliging van een reactief naar een proactief model te verplaatsen, is HackerOne een cruciaal onderdeel geworden van de moderne toepassingsbeveiligingsstack voor organisaties die risico’s willen verminderen en veerkracht willen verbeteren op grote schaal.

U bent CEO van HackerOne geworden in november 2024, na decennia lang leiderschap bij F5, McKinsey, Oracle en andere grote technologiebedrijven. Wat trok u aan om deze uitdaging aan te gaan op dit punt in uw carrière, en wat waren de eerste prioriteiten die u hebt gesteld toen u het bedrijf begon te leiden?

Ik heb mijn carrière doorgebracht op het snijvlak van technologie, strategie en risico, waarbij ik organisaties heb geholpen om momenten te navigeren waarin de inzet hoog is en de omgeving snel verandert. Wat me aantrok tot HackerOne is dat we ons opnieuw op zo’n kantelpunt bevinden, nu AI het beveiligingslandschap vormgeeft.

Beveiliging is geen achterkantfunctie meer – het is een belangrijke drijver van vertrouwen, veerkracht en bedrijfsvelocity. Ondernemingen opereren nu op diep verbonden systemen, constante datastromen en geautomatiseerde besluitvorming op ongekende schaal. AI versnelt innovatie, maar introduceert ook nieuwe scheuren, afhankelijkheden en foutmodi die traditionele beveiligingsmodellen niet waren ontworpen om aan te pakken.

Daarom is de missie van HackerOne zo belangrijk op dit moment. Onze missie is om de wereld te empoweren om een veiliger internet te bouwen, en in een AI-gestuurd wereld is die missie nog nooit zo urgent geweest. HackerOne is anders omdat we een wereldwijde gemeenschap van menselijke beveiligingsonderzoekers combineren met platformintelligentie om kwetsbaarheden te vinden en te herstellen voordat aanvallers ze kunnen uitbuiten. Dat model met menselijke interventie is niet alleen onderscheidend – het is essentieel.

Vanaf de eerste dag richtte ik me op drie prioriteiten: het uitbreiden van onze agente-platformcapaciteiten, investeren in onze onderzoekersgemeenschap en het versterken van het vertrouwen met klanten en partners. Dat betekent het schalen van AI-rood team, het evolueren van Hai van een copiloot naar een gecoördineerd team van AI-agenten dat organisaties helpt om risico’s continu te prioriteren, valideren en herstellen, en het lanceren van HackerOne Code om software eerder in de ontwikkelingscyclus te beveiligen. Vandaag de dag gebruiken meer dan 90% van onze klanten Hai om hun werk te versnellen om kwetsbaarheden te valideren en te herstellen.

Het landschap evolueert snel, maar onze focus is constant: risico’s beperken voordat ze u definiëren. Bij HackerOne betekent dat het maken van beveiliging continu, praktisch en gebouwd voor het tempo van moderne innovatie.

HackerOne heeft een stijging van 200% in pentesting en AI-rood team en een strategische verschuiving naar continue dreigingsblootstellingbeheer gezien. Hoe vormen deze trends uw langetermijnvisie voor het bedrijf, en wat geeft deze momentum aan over de toekomst van ondernemingsbeveiliging?

Wat we zien is geen piek – het is een reset. Een stijging van 200% in pentesting en AI-rood team bevestigt dat punt-in-tijd-beveiliging simpelweg niet kan bijhouden met hoe snel moderne ondernemingen veranderen.

Die realiteit vormt onze langetermijnvisie rond continue dreigingsblootstellingbeheer over de volledige levenscyclus – van code en cloud tot AI-systemen. Terwijl AI zowel innovatie als aanvalssnelheid versnelt, is de uitdaging niet het vinden van kwetsbaarheden; het is het bewijzen van wat uitbuitbaar is, prioriteren van wat het meest telt en het herstellen ervan snel. We bouwen een platform dat continue testen, autonome validatie, intelligente prioritering en menselijke expertise combineert om dat precies te doen.

Voor ondernemingsleiders is het signaal duidelijk: beveiliging wordt een continue bedrijfsdiscipline, niet een periodieke audit. De bedrijven die het beste presteren zullen degene zijn die risico’s eerder identificeren, sneller handelen en blootstelling beperken voordat het een bedrijfsprobleem wordt. Die verschuiving definieert de toekomst van ondernemingsbeveiliging.

Hoe integreert uw AI-systeem Hai in de workflow van kwetsbaarheidsontdekking, en waar levert het de meeste hefboom voor onderzoekers en klanten?

Hai is een gecoördineerd team van AI-agenten dat rechtstreeks in de workflow van kwetsbaarheidsbeheer is ingebed om continu te analyseren en te contextualiseren om organisaties te helpen risico’s sneller te prioriteren, valideren en herstellen. Het werkt over de levenscyclus van een rapport, als een multiplicator voor verdedigers als volumes stijgen en bedreigingen complexer worden.

Hai levert de meeste hefboom door lawaai te verminderen. Het verbetert triage en begrip door rapporten samen te vatten, patronen te identificeren, bevindingen te valideren en de kwesties te benadrukken die het meest waarschijnlijk van belang zijn. Ons onderzoek toont aan dat 20% van de gebruikers 6 tot 10 uur per week bespaart, waardoor de weg van detectie naar vertrouwde herstel aanzienlijk wordt verkort.

Onderzoekers profiteren er ook van. Met meer dan de helft van hen die nu AI of automatisering in hun werk gebruiken, helpt Hai hen om sterkere proof-of-concepts, duidelijkere verklaringen en meer consistente validatie te produceren.

Welke nieuwe categorieën van kwetsbaarheden zijn in de afgelopen jaar opgedoken nu ondernemingen AI meer agressief over hun software-stacks hebben geadopteerd?

Terwijl AI wordt ingebed in producten en workflows, zien we nieuwe categorieën van kwetsbaarheden op belangrijke schaal opduiken. In ons laatste Hacker-Powered Security Report zijn geldige AI-kwetsbaarheidsrapporten met 210% toegenomen en nemen bijna 80% van de CISO’s nu AI-middelen op in het bereik van beveiligingstests. Prompt-injectie is het meest zichtbaar geweest, meer dan de helft toegenomen in een jaar, en blijft een van de meest voorkomende manieren waarop aanvallers modelgedrag beïnvloeden. We zien ook groei in modelmanipulatie, onveilige outputafhandeling, datapoisoning en zwakheden die verband houden met trainingsdata en responsbeheer.

Wat deze risico’s bijzonder gevolgrijk maakt, is dat ze niet alleen systemen aantasten – ze beïnvloeden beslissingen, workflows en klantvertrouwen. AI introduceert falenpaden die traditionele tests niet volledig dekken. Terwijl deze systemen in productie worden geïmplementeerd en operationeel kritiek worden, zal toegewijd en continu AI-beveiligingstesten steeds centraal staan in ondernemingsbeveiligingsprogramma’s.

Onze aanpak combineert AI-gestuurde automatisering om ontdekking en patroondetectie te schalen met menselijke expertise om subtiele fouten, nieuwe zwakheden en reële impact te onthullen – waardoor verdedigers op hetzelfde niveau en schaalniveau als aanvallers kunnen opereren.

Hoe houdt u trust, kwaliteit en eerlijkheid in stand terwijl u uw toezeggingen aan diversiteit en inclusie in een grote crowd-gestuurde ecosysteme uitbreidt?

Vertrouwen is de basis van een crowd-gestuurde beveiligingsmodel, en het moet opzettelijk worden opgebouwd terwijl de gemeenschap groeit. Voor ons begint dat met duidelijke normen, consistente stimulansen en sterke governance.

Onze gemeenschap bestaat uit beveiligingsonderzoekers die zijn geverifieerd en die samenwerken met klanten om reële kwetsbaarheden te identificeren, valideren en helpen herstellen over een breed scala aan technologieën.

We houden kwaliteit en eerlijkheid in stand door platformintelligentie te combineren met menselijke toezicht – bevindingen valideren, uniforme regels van engagement afdwingen en onderzoekers belonen op basis van impact, niet op achtergrond, geografie of anciënniteit. Reputatiesystemen, transparante triage en consistente uitbetalingsmodellen creëren verantwoordelijkheid aan beide kanten van de markt.

We zijn diep geïnvesteerd in onderzoekerssucces. Door middel van onboarding, training en duidelijke groeipaden helpen we nieuwe onderzoekers vaardigheden en geloofwaardigheid op te bouwen. In de afgelopen zes jaar hebben 50 onderzoekers meer dan 1 miljoen dollar verdiend op ons platform – een krachtig signaal van zowel de kwaliteit van het werk als de eerlijkheid van het model.

Diversiteit en inclusie zijn geen separate initiatieven; ze zijn essentieel voor de kracht van het ecosysteem. Beveiligingsuitdagingen zijn wereldwijd, en diverse perspectieven onthullen verschillende aanvalsroutes en blinde vlekken. Het resultaat is een vertrouwd, hoogpresterend ecosysteem dat sterker wordt – niet meer gefragmenteerd – naarmate het groeit.

Welke waarborgen heeft HackerOne ingesteld om ervoor te zorgen dat AI-ondersteunde kwetsbaarheidsontdekking verantwoord blijft en geen vooroordelen of misbruik vertoont?

Over ons platform zijn AI-agenten ontworpen om duidelijkheid te verbeteren, bevindingen te valideren en herstel te versnellen – terwijl mensen verantwoordelijk blijven voor beslissingen over acceptatie, ernst en respons.

We houden onszelf aan dezelfde normen die we van klanten verwachten. We gebruiken onze AI-mogelijkheden intern, testen ze continu in echte workflows en belonen onze onderzoekersgemeenschap voor het identificeren van kwetsbaarheden met hoge impact in onze eigen oplossingen. Dat creëert een strakke feedbacklus om vooroordelen, inconsistenties of misbruik vroeg te onthullen.

Terwijl AI meer ingebed raakt in beveiligingsoperaties, is ons doel om een standaard te zetten die teams kunnen vertrouwen – gebaseerd op transparantie, continue testing en menselijke verantwoordelijkheid.

Een stijging van 120% in kwetsbaarheidsbevindingen en beloningen suggereert een significante verschuiving in het dreigingslandschap. Interpreteren wij dit als vooruitgang in detectie of als een teken dat ondernemingssoftware riskanter wordt?

Het is beide – en dat is het punt.

De stijging weerspiegelt echte vooruitgang in detectie. Onderzoekers onthullen meer actiegerichte, hoogwaardige zwakheden, en toegenomen beloningen laten zien dat ondernemingen het oppervlakken en herstellen van reële risico’s waarderen. Meer bevindingen betekenen niet automatisch dat software riskanter wordt – ze betekenen dat blootstelling eindelijk zichtbaar is.

Tegelijkertijd wordt ondernemingssoftware complexer en meer verbonden. AI, derdepartijafhankelijkheden en snellere released cycli breiden de aanvalsoppervlakte uit sneller dan traditionele controles waren ontworpen om aan te pakken.

De conclusie is eenvoudig: risico is dynamisch, en beveiliging moet dat ook zijn. De meest veerkrachtige organisaties gaan ervan uit dat blootstelling onvermijdelijk is en richten zich onophoudelijk op het herstellen van wat er echt toe doet.

Wat ziet u als de grootste uitdaging voor crowd-gestuurde beveiligingsplatforms in de komende jaren, nu AI meer capabel wordt?

De grootste uitdaging in elk beveiligingsplatform is het behouden van signaal en vertrouwen terwijl snelheid en schaal toenemen.

Terwijl AI de drempel naar ontdekking verlaagt, zullen platforms een toename van volume zien van geautomatiseerde en hybride workflows. Het risico is niet te weinig bevindingen – het is lawaai dat klanten overweldigt en misgelijke stimulansen die vertrouwen ondermijnen.

De platforms die slagen zullen degene zijn die uitbuitbaarheid valideren, impact prioriteren en beloningen afstemmen op resultaten – terwijl sterke governance en menselijke verantwoordelijkheid in stand worden gehouden. De toekomst is niet over het vinden van meer problemen; het is over het vinden van de juiste problemen sneller en inzicht omzetten in actie voordat bedrijfsproblemen kunnen ontstaan.

Ziet u HackerOne zich uitbreiden buiten kwetsbaarheidsontdekking naar gebieden als continue monitoring, AI-gestuurde herstel of predictieve dreigingsmodellering?

Ons focus ligt op het oplossen van het kernprobleem dat ondernemingen tegenkomen: het begrijpen en beperken van reële risico’s in continue veranderende omgevingen.

Dat betekent van nature het verder gaan dan punt-in-tijd-ontdekking. We opereren al over de blootstellingslevenscyclus, van code en AI-rood team tot validatie en prioritering, en we zullen blijven investeren in capaciteiten die klanten helpen om blootstelling eerder te zien, impact sneller te begrijpen en herstel naar afronding te brengen.

AI speelt een centrale rol in die evolutie – vooral in prioritering en workflowversnelling – maar altijd met menselijke verantwoordelijkheid in het centrum. Ons noordster is continue, praktische beveiliging die het tempo van moderne innovatie bijhoudt.

Terwijl tegenstanders AI meer adopteren, hoe gaat HackerOne ervoor zorgen dat defensieve tools even snel evolueren?

We blijven voorop lopen door te opereren waar reële aanvallen opduiken. Onze wereldwijde onderzoekersgemeenschap test al AI-geactiveerde technieken tegen live-omgevingen, waardoor we vroegtijdige zichtbaarheid krijgen in hoe tegenstanders daadwerkelijk opereren.

We combineren die menselijke inzichten met AI-gestuurde automatisering om ontdekking, validatie, prioritering en herstel te schalen. Net zo belangrijk is dat we ons eigen platform continu onder druk zetten met dezelfde AI-rood teamaanpakken die we klanten aanbieden.

Het doel is niet om elke nieuwe aanval te voorspellen – het is om een systeem te bouwen dat sneller leert dan aanvallers doen. Dat is hoe defensieve tools het tempo bijhouden in een AI-gestuurd dreigingslandschap.

Bedankt voor het geweldige interview – lezers die meer willen leren over hoe het bedrijf menselijke expertise en AI-gestuurde beveiliging gebruikt om organisaties te helpen reële risico’s te identificeren en te beperken voordat het een bedrijfsprobleem wordt, kunnen HackerOne bezoeken.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.