Intervjuer

Kara Sprague, CEO av HackerOne – Intervju-serie

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Kara Sprague, CEO av HackerOne, er en erfaren teknologisjef med mer enn to tiår med erfaring fra produktledelse, generell ledelse og strategisk rådgivning i software- og sikkerhetssektoren. Hun overtok stillingen som CEO i november 2024 etter å ha hatt seniort lederstillinger i F5, inkludert Executive Vice President og Chief Product Officer, der hun ledet store produkt- og plattform-initiativer, samt tidligere generelle lederstillinger som overvåket store skala bedrifter. Før F5 tilbrakte hun over et tiår som partner i McKinsey & Company, hvor hun rådgav ledende teknologiselskaper om vekst og strategi, og begynte sin karriere som teknisk stabmedlem i Oracle (ORCL ). I tillegg til sin rolle i HackerOne, sitter hun også i styret for Trimble Inc. (TRMB )

HackerOne er et selskap som spesialiserer seg på sikkerhet og er best kjent for å ha utviklet hacker-drevet sikkerhet, som kobler organisasjoner sammen med en global samfunn av etiske hackere for å identifisere og rette opp sårbarheter før de kan utnyttes. Plattformen støtter bedrifter og myndigheter gjennom feilfinningsprogrammer, sårbarhetsrapportering, penetreringstesting og sikkerhetstesttjenester som kombinerer menneskelig ekspertise med automatisering og AI-drevne arbeidsflyter. Ved å flytte sikkerheten fra en reaktiv til en proaktiv modell, har HackerOne blitt en kritisk del av den moderne applikasjonssikkerhetsstakken for organisasjoner som søker å redusere risiko og forbedre motstandsevne i skala.

Du overtok stillingen som CEO i HackerOne i november 2024 etter årevis med ledererfaring fra F5, McKinsey, Oracle og andre store teknologiselskaper. Hva var det som dro deg til å ta på deg denne utfordringen på dette stadiet i din karriere, og hva var de første prioritetene du satte da du begynte å lede selskapet?

Jeg har tilbragt min karriere i skjæringspunktet mellom teknologi, strategi og risiko, og har hjulpet organisasjoner med å navigere i situasjoner der innsatsen er høy og miljøet endrer seg raskt. Det som dro meg til HackerOne er at vi står i et slikt skjæringspunkt igjen, der AI endrer sikkerhetslandskapet.

Sikkerhet er ikke lenger en bakkontorfunksjon – det er en kjernedriver for tillit, motstandsevne og forretningshastighet. Bedrifter opererer nå på dypt sammenkoblede systemer, konstant datastrømmer og automatiserte beslutningsprosesser i en skala som aldri før. AI akselerer innovasjon, men introduserer også nye svakheter, avhengigheter og feilmoduser som tradisjonelle sikkerhetsmodeller ikke er bygget for å håndtere.

Dette er hvorfor HackerOnes misjon er så viktig nå. Vår misjon er å gi verden mulighet til å bygge en tryggere internett, og i en AI-drevet verden har denne misjonen aldri vært mer presserende. HackerOne er annerledes fordi vi kombinerer en global samfunn av menneskelige sikkerhetsforskere med plattformintelligens for å finne og fikse sårbarheter før angripere kan utnytte dem. Denne menneske-i-løkken-modellen er ikke bare forskjellig – den er essensiell.

Fra dag én, fokuserte jeg på tre prioriteringer: å utvide våre agente plattformkapasiteter, å investere i vårt forskerfellesskap og å dykke tillit med kunder og partnere. Dette betyr å skalerer AI-rød lag, å utvikle Hai fra en copilot til en koordinert gruppe av AI-agenter som hjelper organisasjoner med å prioritere, validere og fikse risiko raskere, og å lansere HackerOne Code for å sikre programvare tidligere i utviklingscyklen. I dag bruker over 90% av våre kunder Hai for å akselerere sitt arbeid med å validere og fikse sårbarheter.

Landskapet utvikler seg raskt, men vårt fokus er konstant: å begrense risiko før den definerer deg. Hos HackerOne betyr det å gjøre sikkerhet kontinuerlig, praktisk og bygget for moderne innovasjonens tempo.

HackerOne har sett både en 200% økning i pentesting og AI-rød lag og en strategisk skifte mot kontinuerlig trussel eksponeringsledelse. Hvordan påvirker disse trendene deres langsiktige visjon for selskapet, og hva signaliserer denne økningen om fremtiden for bedriftssikkerhet?

Det vi ser, er ikke en topp – det er en omstilling. En 200% økning i pentesting og AI-rød lag bekrefter at punkt-i-tiden-sikkerhet ikke kan holde pace med hvor raskt moderne bedrifter endrer seg.

Dette virkeligheten former vår langsiktige visjon rundt kontinuerlig trussel eksponeringsledelse over hele livssyklusen – fra kode og skytjenester til AI-systemer. Mens AI akselerer både innovasjon og angreps hastighet, er utfordringen ikke å finne sårbarheter – det er å bevise hva som er utnyttbart, prioritere hva som betyr mest og fikse det raskt. Vi bygger en plattform som kombinerer kontinuerlig testing, autonom validasjon, intelligent prioritering og menneskelig ekspertise for å gjøre nettopp det.

For bedriftsledere er signalen klar: sikkerhet blir en kontinuerlig forretningsdisiplin, ikke en periodevis revisjon. Selskapene som utmerker seg, vil være de som identifiserer risiko tidligere, handler raskere og begrenser eksponering før den blir et forretningsproblem. Denne skiftet definerer fremtiden for bedriftssikkerhet.

Hvordan integrerer AI-systemet Hai i sårbarhetsoppdagelsesarbeidsflyten, og hvor gir det mest gevinst til forskere og kunder?

Hai er en koordinert gruppe av AI-agenter som er innbygget direkte i sårbarhetsledelsesarbeidsflyten for å kontinuerlig analysere og kontekstualisere funn for å hjelpe organisasjoner med å prioritere, validere og fikse risiko raskere. Det opererer over hele livssyklusen til en rapport, og fungerer som en multiplikator for forsvarere mens volum og trusler øker.

Hai gir mest gevinst ved å kutte gjennom støy. Det forbedrer triage og forståelse ved å summerere rapporter, identifisere mønster, validere funn og høydepunkte problemene som er mest sannsynlig å bety noe. Vår forskning viser at 20% av brukerne sparer 6 til 10 timer hver uke, og korter betydelig ned veien fra oppdaging til sikker fiksering.

Forskere har også nytte av Hai. Med mer enn halvparten av dem som nå bruker AI eller automatisering i sitt arbeid, hjelper Hai dem med å produsere sterkere bevis, klare forklaringer og mer konsistente valideringer.

Hva nye kategorier av sårbarheter har oppstått de siste årene mens bedrifter adopterer AI mer aggressivt over sine programvarestabler?

Mens AI blir mer integrert i produkter og arbeidsflyter, ser vi nye sårbarhetskategorier oppstå i betydelig skala. I vår siste Hacker-Powered Security Report, økte gyldige AI-sårbarhetsrapporter med 210% fra år til år, og nesten 80% av CISO-er inkluderer nå AI-aktiva i omfanget for sikkerhetstesting. Prompt-injeksjon har vært den mest synlige, økt med over en halvdel fra år til år, og forblir en av de vanligste måtene angripere påvirker modellatferd. Vi ser også vekst i modellmanipulasjon, usikker utgangshåndtering, dataforgiftning og svakheter knyttet til treningdata og responsledelse.

Det som gjør disse risikoene spesielt konsekvensrike, er at de ikke bare påvirker systemer – de påvirker også beslutninger, arbeidsflyter og kundetillit. AI introduserer feilplasser som tradisjonell testing ikke dekker fullt ut. Mens disse systemene deployeres i produksjon og blir mer operasjonelt kritiske, vil dedikert og kontinuerlig AI-sikkerhetstesting bli stadig mer sentral i bedriftssikkerhetsprogrammer.

Vår tilnærming parer AI-drevet automatisering for å skalerer oppdaging og mønsterdeteksjon med menneskelig ekspertise for å avdekke subtile feil, nye svakheter og virkelige konsekvenser – og lar forsvarere operere på samme hastighet og skala som angripere.

Hvordan opprettholder du tillit, kvalitet og rettferdighet mens du også fremmer dine forpliktelser til mangfold og inklusjon over hele den store crowd-drevne økosystemen?

Tillit er grunnlaget for en crowd-drevet sikkerhetsmodell, og det må bygges bevisst mens samfunnet skalerer. For oss begynner det med klare standarder, konsistente incitamenter og sterk styring.

Vårt samfunn består av verifiserte sikkerhetsforskere som samarbeider med kunder for å identifisere, validere og hjelpe med å fikse virkelige sårbarheter over en rekke teknologier.

Vi opprettholder kvalitet og rettferdighet ved å kombinere plattformintelligens med menneskelig oversikt – validere funn, håndheve enhetlige regler for engasjement og belønne forskere basert på effekt, ikke bakgrunn, geografi eller ansiennitet. Ryktesystemer, gjennomsiktig triage og konsistente betalingsmodeller skaper ansvar på begge sider av markedet.

Vi er dypt investert i forsker-suksess. Gjennom opplæring, trening og klare vekstbaner hjelper vi nye forskere med å bygge ferdigheter og troverdighet. Over de siste seks årene, har 50 forskere tjent over en million dollar hver på vår plattform – et kraftig signal om både arbeidets kvalitet og modellens rettferdighet.

Mangfold og inklusjon er ikke separate initiativer – de er kjerne til økosystemets styrke. Sikkerhetsutfordringer er globale, og mangfoldige perspektiver avdekker forskjellige angrepsveier og blinde flekker. Resultatet er et pålitelig, høytytende samfunn som blir sterkere – ikke mer fragmentert – mens det vokser.

Hva sikkerhetstiltak har HackerOne iverksatt for å sikre at AI-assistert sårbarhetsoppdaging forblir ansvarlig og unngår fordommer eller misbruk?

Over hele vår plattform er AI-agenter designet for å forbedre klarhet, validere funn og akselerere fiksering – mens mennesker forblir ansvarlige for beslutninger om aksept, alvorlighetsgrad og respons.

Vi holder oss til samme standarder vi forventer av kunder. Vi bruker våre AI-kapasiteter internt, presser dem kontinuerlig i sanntidsarbeidsflyter og belønner vårt forskersamfunn for å identifisere høy-impakt sårbarheter i våre egne løsninger. Dette skaper en tett tilbakemeldingsløkke for å avdekke fordommer, inkonsistens eller misbruk tidlig.

Mens AI blir mer integrert i sikkerhetsoperasjoner, er vårt mål å sette en standard som lag kan stole på – basert på gjennomsiktighet, kontinuerlig testing og menneskelig ansvar.

En 120% økning i sårbarhetsfunn og belønninger antyder store endringer i trussellandskapet. Tolker du dette som fremgang i oppdaging eller et tegn på at bedriftsprogramvare blir mer risikabel?

Det er begge deler — og det er poenget.

Økningen reflekterer virkelig fremgang i oppdaging. Forskere avdekker flere handlebare, høykvalitets svakheter, og økte belønninger viser at bedrifter setter pris på å avdekke og fikse virkelig risiko. Flere funn betyr ikke automatisk at programvaren er mer risikabel — det betyr at eksponeringen er endelig synlig.

Samtidig blir bedriftsprogramvare mer kompleks og sammenkoblet. AI, tredjepartsavhengigheter og raskere utgivelsesykluser utvider angrepsflaten raskere enn tradisjonelle kontroller var designet for å håndtere.

Budskapet er enkelt: risiko er dynamisk, og sikkerhet må være det også. De mest motstandsdyktige organisasjonene antar at eksponering er uunngåelig og fokuserer ubøydelig på å fikse hva som virkelig betyr noe.

Hva ser du som den største utfordringen for crowd-sourced sikkerhetsplattformer de neste årene mens AI blir mer kapabel?

Den største utfordringen i enhver sikkerhetsplattform er å opprettholde signal og tillit mens hastighet og skala øker.

Mens AI senker barrieren for oppdaging, vil plattformene se en økning i volum fra automatiserte og hybrid arbeidsflyter. Risikoen er ikke for få funn – det er støy som overveldende kunder og misalignerte incitamenter som undergraver tillit.

Plattformene som lykkes, vil være de som validerer utnyttbarhet, prioriterer effekt og aligner belønninger med resultater – mens de opprettholder sterk styring og menneskelig ansvar. Fremtiden er ikke om å finne flere problemer – det er om å finne de riktige problemene raskere og omdanne innsikt til handling før forretningsproblemer kan oppstå.

Forestiller du deg at HackerOne vil utvide seg utenfor sårbarhetsoppdaging og inn i områder som kontinuerlig overvåking, AI-drevet fiksering eller prediktiv trusselmodellering?

Vår fokus er på å løse det grunnleggende problemet bedrifter står overfor: å forstå og begrense virkelig risiko i kontinuerlig endrende miljøer.

Dette betyr naturlig å gå utenfor punkt-i-tiden-oppdaging. Vi opererer allerede over hele eksponeringslivssyklusen, fra kode og AI-rød lag til validering og prioritering, og vi vil fortsette å investere i kapasiteter som hjelper kunder med å se eksponering tidligere, forstå effekt raskere og drive fiksering til lukking.

AI spiller en sentral rolle i denne utviklingen – spesielt i prioritering og arbeidsflytakselerasjon – men alltid med menneskelig ansvar i sentrum. Vår nordstjerne er kontinuerlig, praktisk sikkerhet som holder pace med moderne innovasjon.

Mens motpartene stadig adopterer AI, hvordan planlegger HackerOne å holde seg foran og sikre at defensive verktøy utvikler like raskt?

Vi holder oss foran motpartene våre ved å operere der virkelige angrep oppstår. Vårt globale forskersamfunn tester allerede AI-aktiverede teknikker mot sanntidsmiljøer, og gir oss tidlig synlighet på hvordan motpartene faktisk opererer.

Vi parer denne menneskelige innsikten med AI-drevet automatisering for å skalerer oppdaging, validering, prioritering og fiksering. Like viktig er at vi presser vårt eget plattform kontinuerlig med de samme AI-rød lag-tilnærmingene vi tilbyr kunder.

Målet er ikke å forutsi hver ny angrep – det er å bygge et system som lærer raskere enn angriperne gjør. Dette er hvordan defensive verktøy holder pace i et AI-drevet trussellandskap.

Takk for det flotte intervjuet—lesere som ønsker å lære mer om hvordan selskapet bruker menneskelig ekspertise og AI-drevet sikkerhet for å hjelpe organisasjoner med å identifisere og begrense virkelig risiko før det blir et forretningsproblem, kan besøke HackerOne.

Antoine er en visjonær leder og medgrunnlegger av Unite.AI, drevet av en urokkelig lidenskap for å forme og fremme fremtiden for AI og robotikk. En serial entrepreneur, han tror at AI vil være like disruptiv for samfunnet som elektrisitet, og blir ofte fanget i å prise potensialet for disruptive teknologier og AGI.

Som en futurist, er han dedikert til å utforske hvordan disse innovasjonene vil forme vår verden. I tillegg er han grunnlegger av Securities.io, en plattform som fokuserer på å investere i banebrytende teknologier som definerer fremtiden og omformer hele sektorer.