Wywiady
Kara Sprague, CEO of HackerOne – Wywiad

Kara Sprague, CEO of HackerOne, to doświadczony executive z ponad dwudziestoletnim stażem w branży technologicznej, obejmującym przywództwo w dziedzinie produktów, zarządzanie ogólne i doradztwo strategiczne w sektorach oprogramowania i bezpieczeństwa. Objęła stanowisko CEO w listopadzie 2024 roku, po pełnieniu stanowisk executives w firmie F5, w tym wiceprezesa i Chief Product Officer, gdzie kierowała głównymi inicjatywami produktowymi i platformowymi, a także wcześniej pełniła role menedżerskie w dużych firmach. Przed F5 spędziła ponad dekadę jako partner w McKinsey & Company, doradzając wiodącym firmom technologicznym w zakresie wzrostu i strategii, a na początku swojej kariery była członkiem zespołu technicznego w Oracle (ORCL ). Oprócz roli w HackerOne, pełni również funkcję członka zarządu w Trimble Inc. (TRMB )
HackerOne to firma bezpieczeństwa, najbardziej znana z pionierskiego podejścia do bezpieczeństwa opartego na hakowaniu, łącząc organizacje z globalną społecznością etycznych hakerów w celu identyfikacji i usunięcia luk w zabezpieczeniach przed ich wykorzystaniem. Platforma wspiera przedsiębiorstwa i rządy poprzez programy bug bounty, ujawnianie luk w zabezpieczeniach, testy penetracyjne i usługi testowania bezpieczeństwa, które łączą ludzką ekspertyzę z automatyzacją i AI-driven workflows. Przez przesunięcie bezpieczeństwa z modelu reaktywnego na proaktywny, HackerOne stał się kluczową częścią nowoczesnego stosu bezpieczeństwa aplikacji dla organizacji szukających redukcji ryzyka i poprawy odporności na dużą skalę.
Weszła Pani na stanowisko CEO w HackerOne w listopadzie 2024 roku, po dekadach przywództwa w firmach F5, McKinsey, Oracle i innych dużych organizacjach technologicznych. Co skłoniło Panią do podjęcia tego wyzwania na tym etapie swojej kariery, a jakie były Pani pierwsze priorytety, gdy zaczęła Pani kierować firmą?
Prowadziłam swoją karierę na przecięciu technologi, strategii i ryzyka, pomagając organizacjom nawigować w momentach, gdy stawka jest wysoka, a środowisko zmienia się szybko. To, co skłoniło mnie do HackerOne, to fakt, że znajdujemy się właśnie w takim punkcie zwrotnym, gdy AI zmienia krajobraz bezpieczeństwa.
Bezpieczeństwo nie jest już funkcją biurową – jest kluczowym czynnikiem zaufania, odporności i prędkości biznesu. Przedsiębiorstwa działają obecnie na głęboko połączonych systemach, ciągłych przepływach danych i podejmowaniu decyzji w sposób zautomatyzowany na niezwykłą skalę. AI przyspiesza innowacje, ale również wprowadza nowe słabości, zależności i punkty awaryjne, których tradycyjne modele bezpieczeństwa nie są w stanie pokryć.
Dlatego misja HackerOne jest tak ważna właśnie teraz. Nasza misja polega na tym, aby umożliwić światowi budowanie bezpieczniejszego internetu, a w świecie napędzanym przez AI, misja ta nigdy nie była bardziej pilna. HackerOne jest inny, ponieważ łączy globalną społeczność ludzkich badaczy bezpieczeństwa z inteligencją platformy, aby znaleźć i naprawić luki w zabezpieczeniach przed ich wykorzystaniem przez atakujących. Ten model z ludzkim uczestnictwem nie jest tylko różnicujący – jest niezbędny.
Od pierwszego dnia, skupiłam się na trzech priorytetach: rozwijaniu możliwości platformy, inwestowaniu w społeczność badaczy i pogłębianiu zaufania z klientami i partnerami. Oznacza to skalowanie AI red teaming, rozwijanie Hai z copilota w zintegrowany zespół agentów AI, który pomaga organizacjom ciągle priorytetyzować, walidować i naprawiać ryzyko szybciej, oraz uruchamianie HackerOne Code, aby zabezpieczyć oprogramowanie wcześniej w cyklu rozwoju. Dziś, ponad 90% naszych klientów używa Hai, aby przyspieszyć swoją pracę w celu walidacji i naprawy luk w zabezpieczeniach.
Krajobraz ewoluuje szybko, ale nasz focus jest stały: zawierać ryzyko, zanim ono zdefiniuje Państwa. W HackerOne, oznacza to robienie bezpieczeństwa ciągłym, praktycznym i dostosowanym do tempa nowoczesnych innowacji.
HackerOne doświadczył 200% wzrostu w testach penetracyjnych i AI red teaming oraz strategicznego przesunięcia w kierunku ciągłego zarządzania narażeniem na zagrożenia. Jak te trendy kształtują Państwa długoterminową wizję dla firmy, a co to momentum sygnalizuje o przyszłości bezpieczeństwa przedsiębiorstw?
To, co widzimy, nie jest szczytem – jest resetem. 200% wzrost w testach penetracyjnych i AI red teaming potwierdza, że bezpieczeństwo punktowe po prostu nie może nadążyć za tempem, w jakim zmieniają się nowoczesne przedsiębiorstwa.
Ta rzeczywistość kształtuje naszą długoterminową wizję wokół ciągłego zarządzania narażeniem na zagrożenia w całym cyklu życia – od kodu i chmury do systemów AI. Gdy AI przyspiesza innowacje i prędkość ataków, wyzwanie nie polega na znajdowaniu luk w zabezpieczeniach; polega na udowodnieniu, co jest wykorzystywane, priorytetyzowaniu tego, co jest najważniejsze, i naprawieniu tego szybko. Budujemy platformę, która łączy ciągłe testowanie, autonomiczną walidację, inteligentną priorytetyzację i ludzką ekspertyzę, aby to osiągnąć.
Dla liderów przedsiębiorstw sygnał jest jasny: bezpieczeństwo staje się ciągłym wyzwaniem biznesowym, a nie okazjonalnym audytem. Firmy, które będą się wyróżniać, to te, które zidentyfikują ryzyko wcześniej, działają szybciej i zawierają narażenie, zanim stanie się ono problemem biznesowym. To przesunięcie definiuje przyszłość bezpieczeństwa przedsiębiorstw.
Jak Państwa system AI Hai integruje się z procesem odkrywania luk w zabezpieczeniach, a gdzie dostarcza największą wartość badaczom i klientom?
Hai jest zintegrowanym zespołem agentów AI wbudowanym bezpośrednio w proces zarządzania lukami w zabezpieczeniach, aby ciągle analizować i kontekstualizować wyniki, pomagając organizacjom priorytetyzować, walidować i naprawiać ryzyko szybciej. Działa na całym cyklu życia raportu, działając jako mnożnik siły dla obrońców, gdy objętość i złożoność zagrożeń rosną.
Hai dostarcza największą wartość, przecinając hałas. Poprawia triage i zrozumienie, podsumowując raporty, identyfikując wzorce, walidując wyniki i podkreślając problemy, które najprawdopodobniej będą miały znaczenie. Nasze badania pokazują, że 20% użytkowników zaoszczędza 6 do 10 godzin tygodniowo, znacznie skracając drogę od wykrycia do pewnej naprawy.
Badacze również korzystają. Z ponad połową z nich używającymi AI lub automatyzacji w swojej pracy, Hai pomaga im tworzyć silniejsze dowody, jaśniejsze wyjaśnienia i bardziej spójną walidację.
Jakie nowe kategorie luk w zabezpieczeniach pojawiły się w ciągu ostatniego roku, gdy przedsiębiorstwa coraz bardziej agresywnie wdrażają AI w swoje stosy oprogramowania?
Gdy AI staje się wbudowane w produkty i procesy robocze, widzimy nowe kategorie luk w zabezpieczeniach, które pojawiają się w znaczącej skali. W naszym najnowszym raporcie Hacker-Powered Security, ważne raporty o lukach w zabezpieczeniach AI wzrosły o 210% w ciągu roku, a prawie 80% CISO uwzględnia aktywa AI w zakresie testowania bezpieczeństwa. Wstrzyknięcie promtu było najbardziej widocznym, zwiększając się o ponad połowę w ciągu roku, i pozostaje jednym z najczęstszych sposobów, w jaki atakujący wpływają na zachowanie modelu. Widzimy również wzrost w manipulacji modelem, niebezpiecznym obsłudze danych wyjściowych, zatruciu danych i słabościach związanych z danymi szkoleniowymi i zarządzaniem odpowiedzią.
Co sprawia, że te ryzyka są szczególnie konsekwentne, to fakt, że nie tylko wpływają na systemy – wpływają na decyzje, procesy robocze i zaufanie klientów. AI wprowadza ścieżki awaryjne, których tradycyjne testy nie pokrywają w pełni. Gdy te systemy są wdrażane do produkcji i stają się coraz bardziej krytyczne dla operacji, dedykowane i ciągłe testy bezpieczeństwa AI staną się coraz bardziej centralnym elementem programów bezpieczeństwa przedsiębiorstw.
Nasze podejście łączy AI-driven automatyzację, aby skalować odkrywanie i wykrywanie wzorców z ludzką ekspertyzą, aby odkryć subtelne awarie, nowe słabości i rzeczywisty wpływ – pozwalając obrońcom działać z taką samą prędkością i skalą, co atakujący.
Jak Państwa społeczność globalnych badaczy utrzymuje zaufanie, jakość i sprawiedliwość, jednocześnie rozwijając zobowiązania do różnorodności i integracji w tak dużej, crowd-powered ekosystemie?
Zaufanie jest fundamentem modelu bezpieczeństwa opartego na tłumie, i musi być budowane celowo, gdy społeczność rośnie. Dla nas, zaczyna się to od jasnych standardów, spójnych zachęt i silnego zarządzania.
Nasza społeczność składa się z zweryfikowanych badaczy bezpieczeństwa, którzy współpracują z klientami, aby identyfikować, walidować i pomagać w naprawie rzeczywistych luk w zabezpieczeniach w szerokim zakresie technologii.
Utrzymujemy jakość i sprawiedliwość, łącząc inteligencję platformy z ludzkim nadzorem – walidując wyniki, egzekwując jednolite reguły zaangażowania i nagradzając badaczy na podstawie wpływu, a nie pochodzenia, geografii czy stażu. Systemy reputacji, przejrzyste triage i spójne modele wypłat tworzą odpowiedzialność po obu stronach rynku.
Jesteśmy głęboko zaangażowani w sukces badaczy. Przez procesy wdrożeniowe, szkolenia i jasne ścieżki rozwoju, pomagamy nowym badaczom budować umiejętności i wiarygodność. W ciągu ostatnich sześciu lat, 50 badaczy zarobiło ponad 1 milion dolarów każdy na naszej platformie – potężny sygnał zarówno jakości pracy, jak i sprawiedliwości modelu.
Różnorodność i integracja nie są odrębnymi inicjatywami; są kluczowe dla siły ekosystemu. Wyzwania bezpieczeństwa są globalne, a różnorodne perspektywy ujawniają różne ścieżki ataków i punkty ślepe. W efekcie, zaufana, wysoko wydajna społeczność staje się silniejsza – a nie bardziej fragmentowana – gdy rośnie.
Jakie środki ostrożności HackerOne wprowadził, aby zapewnić, że odkrywanie luk w zabezpieczeniach z użyciem AI pozostaje odpowiedzialne i unika stronniczości lub nadużyć?
Na naszej platformie, agenci AI są zaprojektowani, aby poprawić klarowność, walidować wyniki i przyspieszać naprawę – podczas gdy ludzie pozostają odpowiedzialni za decyzje dotyczące akceptacji, ciężkości i reakcji.
Stosujemy się do tych samych standardów, których oczekujemy od klientów. Używamy naszych możliwości AI wewnętrznie, testujemy je ciągle w rzeczywistych procesach roboczych i nagradzamy naszą społeczność badaczy za identyfikację luk w zabezpieczeniach o wysokim wpływie w naszych własnych rozwiązaniach. To tworzy ścisłą pętle sprzężenia zwrotnego, aby ujawnić stronniczość, niekonsekwencję lub nadużycie wcześnie.
Gdy AI staje się bardziej wbudowane w operacje bezpieczeństwa, naszym celem jest ustanowienie standardu, któremu zespoły mogą zaufać – opartego na przejrzystości, ciągłym testowaniu i ludzkiej odpowiedzialności.
120% wzrost w liczbie luk w zabezpieczeniach i nagród sugeruje znaczne przesunięcia w krajobrazie zagrożeń. Czy interpretuje Pani to jako postęp w wykrywaniu, czy jako sygnał, że oprogramowanie przedsiębiorstw staje się bardziej ryzykowne?
To jest obie te rzeczy – i to jest punkt.
Wzrost odzwierciedla rzeczywisty postęp w wykrywaniu. Badacze ujawniają więcej działających, wysokiej jakości słabości, a zwiększone nagrody pokazują, że przedsiębiorstwa cenią ujawnianie i naprawianie rzeczywistego ryzyka. Więcej wyników nie oznacza automatycznie, że oprogramowanie jest bardziej ryzykowne – oznacza to, że narażenie jest w końcu widoczne.
Jednocześnie, oprogramowanie przedsiębiorstw staje się bardziej złożone i połączone. AI, zależności od stron trzecich i szybsze cykle wydawnicze rozszerzają powierzchnię ataku szybciej, niż tradycyjne kontrole były w stanie pokryć.
Podsumowanie jest proste: ryzyko jest dynamiczne, a bezpieczeństwo musi być takie samo. Najbardziej odpornymi organizacjami są te, które zakładają, że narażenie jest nieuniknione i koncentrują się nieustannie na naprawie tego, co naprawdę ma znaczenie.
Co widzi Pani jako największe wyzwanie dla platform bezpieczeństwa opartych na tłumie w ciągu najbliższych kilku lat, gdy AI staje się coraz bardziej zdolna?
Największym wyzwaniem w każdej platformie bezpieczeństwa jest utrzymanie sygnału i zaufania, gdy prędkość i skala rosną.
Gdy AI obniża barierę odkrywania, platformy będą widzieć falę objętości z automatycznych i hybrydowych procesów roboczych. Ryzyko nie polega na tym, że jest zbyt mało wyników – polega na tym, że hałas zalewa klientów i niezgodne zachęty podważają zaufanie.
Platformy, które odniosą sukces, to te, które walidują wykorzystywalność, priorytetyzują wpływ i łączą nagrody z wynikami – utrzymując przy tym silne zarządzanie i ludzką odpowiedzialność. Przyszłość nie polega na znajdowaniu więcej problemów; polega na znajdowaniu właściwych problemów szybciej i przekształcaniu wglądu w działanie, zanim mogą powstać problemy biznesowe.
Czy widzi Pani, że HackerOne rozszerzy się poza odkrywanie luk w zabezpieczeniach, w kierunku obszarów takich jak ciągłe monitorowanie, AI-driven remediation lub predykcyjne modelowanie zagrożeń?
Naszym celem jest rozwiązywanie podstawowego problemu, z którym borykają się przedsiębiorstwa: zrozumienie i zawarcie rzeczywistego ryzyka w ciągle zmieniających się środowiskach.
To naturalnie oznacza przechodzenie poza odkrywanie punktowe. Już działamy w całym cyklu życia narażenia, od kodu i AI red teaming do walidacji i priorytetyzacji, i będziemy kontynuować inwestowanie w możliwości, które pomagają klientom widzieć narażenie wcześniej, rozumieć wpływ szybciej i napędzać naprawę do zamknięcia.
AI odgrywa centralną rolę w tej ewolucji – szczególnie w priorytetyzacji i przyspieszaniu procesów roboczych – ale zawsze z ludzką odpowiedzialnością w centrum. Nasza gwiazda północna to ciągłe, praktyczne bezpieczeństwo, które nadąża za nowoczesnymi innowacjami.
Jak HackerOne planuje utrzymać przewagę i zapewnić, że narzędzia obronne ewoluują równie szybko, jak atakujący coraz bardziej wykorzystują AI?
Utrzymujemy przewagę, działając tam, gdzie pojawiają się prawdziwe ataki. Nasza globalna społeczność badaczy jest już testowana przy użyciu technik AI, aby wprowadzić żywe środowiska, dając nam wczesne spojrzenie na to, jak atakujący naprawdę działają.
Łączymy tę ludzką wiedzę z AI-driven automatyzacją, aby skalować odkrywanie, walidację, priorytetyzację i naprawę. Co równie ważne, ciągle testujemy naszą własną platformę, używając tych samych podejść AI red teaming, które oferujemy klientom.
Celem nie jest przewidzieć każdy nowy atak – jest zbudowanie systemu, który uczy się szybciej niż atakujący. To jest sposób, w jaki narzędzia obronne nadążają w krajobrazie zagrożeń napędzanym przez AI.
Dziękujemy za wspaniały wywiad – czytelnicy, którzy chcą dowiedzieć się więcej o tym, jak firma wykorzystuje ludzką ekspertyzę i AI-driven bezpieczeństwo, aby pomóc organizacjom identyfikować i zawierać rzeczywiste ryzyko, zanim stanie się ono problemem biznesowym, mogą odwiedzić HackerOne.












