Interviuri
Kara Sprague, CEO al HackerOne – Seria de interviuri

Kara Sprague, CEO al HackerOne, este un veteran al industriei tehnologiei, cu peste două decenii de experiență în domeniul conducerii produselor, managementului general și consultanței strategice în sectoarele software și securitate. Ea a preluat funcția de CEO în noiembrie 2024, după ce a ocupat funcții executive senior la F5, inclusiv vicepreședinte executiv și director de produs, unde a condus inițiative majore de produs și platformă, precum și roluri anterioare de director general care supravegheau afaceri de anvergură. Înainte de a ajunge la F5, a petrecut peste un deceniu ca partener la McKinsey & Company, sfătuind companii de tehnologie de top cu privire la creștere și strategie, și și-a început cariera ca membru al personalului tehnic la Oracle (ORCL ). Alături de rolul său la HackerOne, ea mai face parte și din consiliul de administrație al Trimble Inc. (TRMB )
HackerOne este o companie de securitate cibernetică, cunoscută pentru promovarea securității bazate pe hackeri, conectând organizații cu o comunitate globală de hackeri etici pentru a identifica și remedia vulnerabilități înainte de a putea fi exploatate. Platforma sprijină întreprinderi și guverne prin programe de vânătoare de bug-uri, divulgare de vulnerabilități, testare de penetrare și servicii de testare a securității care combină expertiza umană cu fluxuri de lucru automate și bazate pe AI. Prin schimbarea securității de la un model reactiv la unul proactiv, HackerOne a devenit o parte critică a stivelor de securitate a aplicațiilor moderne pentru organizații care doresc să reducă riscul și să îmbunătățească reziliența la scară.
Ați preluat funcția de CEO la HackerOne în noiembrie 2024, după decenii de conducere în cadrul F5, McKinsey, Oracle și alte organizații tehnologice majore. Ce v-a atras să acceptați această provocare la acest stadiu al carierei dvs. și care au fost primele priorități pe care le-ați stabilit atunci când ați început să conduceți compania?
Am petrecut cariera mea la intersecția tehnologiei, strategiei și riscului, ajutând organizații să navigheze în momente în care mizele sunt mari și mediul se schimbă rapid. Ceea ce m-a atras la HackerOne este faptul că ne aflăm exact într-un punct de inflexiune similar, pe măsură ce AI reconfigurează peisajul securității cibernetice.
Securitatea nu mai este o funcție din spatele casei – ea este un factor cheie al încrederii, rezilienței și vitezei de afaceri. Întreprinderile funcționează acum pe sisteme profund interconectate, fluxuri de date continue și luare de decizii automate la o scară fără precedent. AI accelerează inovația, dar introduce și noi fisuri, dependențe și moduri de eșec pe care modelele de securitate tradiționale nu au fost proiectate să le gestioneze.
De aceea, misiunea HackerOne contează atât de mult în acest moment. Misiunea noastră este de a împuternici lumea să construiască un internet mai sigur, iar într-o lume condusă de AI, această misiune nu a fost niciodată mai urgentă. HackerOne este diferită pentru că combină o comunitate globală de cercetători de securitate umani cu inteligență de platformă pentru a găsi și remedia vulnerabilități înainte ca atacatorii să le poată exploata. Acest model cu intervenție umană nu este doar distinct – este esențial.
De la prima zi, m-am concentrat pe trei priorități: extinderea capacităților noastre de platformă agențială, investiții în comunitatea noastră de cercetători și consolidarea încrederii cu clienții și partenerii noștri. Acest lucru înseamnă escaladarea testării roșu cu AI, evoluția lui Hai de la un copilot la o echipă coordonată de agenți AI care ajută organizațiile să prioritizeze, valideze și remediaze riscurile mai rapid, și lansarea HackerOne Code pentru a securiza software-ul mai devreme în ciclul de dezvoltare. Astăzi, mai mult de 90% dintre clienții noștri folosesc Hai pentru a-și accelera munca de validare și remediere a vulnerabilităților.
Peisajul se schimbă rapid, dar focusul nostru rămâne constant: conține riscul înainte de a fi definit de el. La HackerOne, acest lucru înseamnă faptul că securitatea trebuie să fie continuă, practică și construită pentru viteza inovației moderne.
HackerOne a înregistrat o creștere de 200% a testării de penetrare și a testării roșu cu AI, precum și o schimbare strategică către gestionarea continuă a expunerii la amenințări. Cum influențează aceste tendințe viziunea dvs. pe termen lung pentru companie, și ce semnalizează această tendință despre viitorul securității întreprinderilor?
Ceea ce vedem nu este o creștere bruscă – este o resetare. O creștere de 200% a testării de penetrare și a testării roșu cu AI confirmă faptul că securitatea punctuală pur și simplu nu poate ține pasul cu viteza cu care se schimbă întreprinderile moderne.
Realitatea aceasta modelează viziunea noastră pe termen lung în jurul gestionării continue a expunerii la amenințări pe tot ciclul de viață – de la cod și cloud la sisteme AI. Pe măsură ce AI accelerează atât inovația, cât și viteza de atac, provocarea nu constă în a găsi vulnerabilități; ci în a dovedi ce este exploatabil, a prioritiza ceea ce contează mai mult și a remedia rapid. Suntem în proces de construire a unei platforme care combină testarea continuă, validarea autonomă, prioritizarea inteligentă și expertiza umană pentru a face exact acest lucru.
Pentru liderii întreprinderilor, semnalul este clar: securitatea devine o disciplină de afaceri continuă, nu o auditare periodică. Companiile care se descurcă mai bine vor fi cele care identifică riscurile mai devreme, acționează mai rapid și conțin expunerea înainte de a deveni o problemă de afaceri. Această schimbare definește viitorul securității întreprinderilor.
Cum se integrează sistemul nostru de AI, Hai, în fluxul de descoperire a vulnerabilităților, și unde oferă el cel mai mult avantaj cercetătorilor și clienților noștri?
Hai este o echipă coordonată de agenți AI încorporați direct în fluxul de gestionare a vulnerabilităților pentru a analiza și contextualiza continuu constatările, ajutând organizațiile să prioritizeze, valideze și remediaze riscurile mai rapid. El funcționează pe tot ciclul de viață al unui raport, acționând ca un multiplicator de forță pentru apărători pe măsură ce volumul și complexitatea amenințărilor cresc.
Hai oferă cel mai mult avantaj prin tăierea zgomotului. El îmbunătățește triajul și înțelegerea prin rezumarea rapoartelor, identificarea pattern-urilor, validarea constatărilor și evidențierea problemelor care sunt cel mai probabil să conteze. Cercetările noastre arată că 20% dintre utilizatori economisesc 6 până la 10 ore pe săptămână, scurtând semnificativ calea de la detectare la remediere sigură.
Cercetătorii beneficiază de asemenea. Cu mai mult de jumătate dintre ei folosind acum AI sau automatizare în munca lor, Hai ajută la producerea unor concepte mai puternice, explicații mai clare și validări mai consistente.
Care sunt noile categorii de vulnerabilități care au apărut în ultimul an, pe măsură ce întreprinderile adoptă AI mai agresiv în stivele lor de software?
Pe măsură ce AI devine încorporat în produse și fluxuri de lucru, vedem apariția unor noi categorii de vulnerabilități la o scară semnificativă. În cel mai recent raport Hacker-Powered Security, rapoartele valabile de vulnerabilități AI au crescut cu 210% de la an la an, iar aproape 80% dintre CISO-urile incluse acum activele AI în domeniul de securitate a testării. Injectarea de prompturi a fost cea mai vizibilă, creșterea cu peste jumătate de la an la an, și rămâne una dintre cele mai comune modalități prin care atacatorii influențează comportamentul modelului. De asemenea, vedem creșterea manipulării modelului, a gestionării necorespunzătoare a ieșirilor, a otrăvirii datelor și a slăbiciunilor legate de datele de antrenament și de gestionarea răspunsului.
Ceea ce face aceste riscuri deosebit de consecvente este faptul că ele nu afectează doar sistemele – ele influențează deciziile, fluxurile de lucru și încrederea clienților. AI introduce căi de eșec care testarea tradițională nu acoperă pe deplin. Pe măsură ce aceste sisteme sunt implementate în producție și devin mai critice din punct de vedere operațional, testarea securității AI dedicate și continuă va deveni tot mai centrală pentru programele de securitate ale întreprinderilor.
Abordarea noastră combină automatizarea bazată pe AI pentru a scala descoperirea și detectarea pattern-urilor cu expertiza umană pentru a descoperi eșecuri subtile, slăbiciuni noi și impact real – permițând apărătorilor să opereze la aceeași viteză și scară ca și atacatorii.
Pe măsură ce comunitatea globală de cercetători se extinde, cum mențineți încrederea, calitatea și echitatea, în timp ce avansați și angajamentele dvs. față de diversitate și incluziune în cadrul unui astfel de ecosistem de securitate bazat pe crowd-sourcing?
Încrederea este fundamentul unui model de securitate bazat pe crowd-sourcing, și trebuie construită intenționat pe măsură ce comunitatea se extinde. Pentru noi, acest lucru începe cu standarde clare, stimulente consistente și guvernanță puternică.
Comunitatea noastră este alcătuită din cercetători de securitate verificați care colaborează cu clienții pentru a identifica, valida și ajuta la remedierea vulnerabilităților reale dintr-o gamă largă de tehnologii.
Menținem calitatea și echitatea prin combinarea inteligenței de platformă cu supravegherea umană – validând constatările, impunând reguli de angajament uniforme și răsplătind cercetătorii în funcție de impact, nu de background, geografie sau vechime. Sistemele de reputație, triajul transparent și modelul de plată consistent creează responsabilitate pe ambele părți ale pieței.
Suntem profund implicați în succesul cercetătorilor. Prin înscriere, instruire și căi clare de creștere, ajutăm cercetătorii noi să-și construiască abilități și credibilitate. În ultimii șase ani, 50 de cercetători au câștigat mai mult de 1 milion de dolari fiecare pe platforma noastră – un semnal puternic al calității muncii și al echității modelului.
Diversitatea și incluziunea nu sunt inițiative separate; ele sunt fundamentale pentru puterea ecosistemului. Provocările de securitate sunt globale, iar perspectivele diverse evidențiază căi de atac și puncte oarbe diferite. Rezultatul este o comunitate de încredere, cu performanță ridicată, care devine mai puternică – nu mai fragmentată – pe măsură ce crește.
Ce măsuri a luat HackerOne pentru a asigura că descoperirea vulnerabilităților asistată de AI rămâne responsabilă și evită prejudecățile sau abuzul?
Pe întreaga noastră platformă, agenții AI sunt proiectați pentru a îmbunătăți claritatea, a valida constatările și a accelera remedierea – în timp ce oamenii rămân responsabili pentru deciziile legate de acceptare, gravitate și răspuns.
Noi ne ținem de aceleași standarde pe care le așteptăm și de la clienții noștri. Utilizăm capacitățile noastre de AI intern, testăm continuu în fluxuri de lucru reale și răsplătim comunitatea noastră de cercetători pentru identificarea vulnerabilităților de înalt impact în soluțiile noastre. Acest lucru creează un ciclu de feedback strâns pentru a evidenția prejudecățile, incoerența sau abuzul devreme.
Pe măsură ce AI devine mai încorporat în operațiunile de securitate, obiectivul nostru este de a stabili un standard pe care echipele să-l poată încredința – bazat pe transparență, testare continuă și responsabilitate umană.
O creștere de 120% a constatărilor de vulnerabilități și a recompenselor sugerează schimbări majore în peisajul amenințărilor. Interpretați acest lucru ca progres în detectare sau ca semn că software-ul de întreprindere devine mai riscant?
Acest lucru este ambele – și acesta este punctul.
Creșterea reflectă progresul real în detectare. Cercetătorii descoperă mai multe slăbiciuni acționabile și de înaltă calitate, iar recompensele crescute arată că întreprinderile valorizează descoperirea și remedierea riscurilor reale. Mai multe constatări nu înseamnă automat că software-ul este mai riscant – ele înseamnă că expunerea este în sfârșit vizibilă.
În același timp, software-ul de întreprindere devine mai complex și mai interconectat. AI, dependențele terțe și ciclurile de lansare mai rapide extind suprafața de atac mai rapid decât controalele tradiționale au fost proiectate să gestioneze.
Concluzia este simplă: riscul este dinamic, și securitatea trebuie să fie la fel. Organizațiile cele mai reziliente presupun că expunerea este inevitabilă și se concentrează neîncetat pe remedierea a ceea ce contează cu adevărat.
Ce considerați a fi cea mai mare provocare pentru platformele de securitate bazate pe crowd-sourcing în următorii ani, pe măsură ce AI devine mai capabil?
Cea mai mare provocare în orice platformă de securitate este menținerea semnalului și a încrederii pe măsură ce viteza și scara cresc.
Pe măsură ce AI reduce bariera de descoperire, platformele vor vedea o creștere a volumului din fluxuri de lucru automate și hibride. Riscul nu este acela că nu vor fi suficiente constatări – ci că zgomotul va copleși clienții și stimulentele incorecte vor eroda încrederea.
Platformele care vor reuși vor fi cele care vor valida exploatabilitatea, vor prioritiza impactul și vor alinia recompensele cu rezultatele – în timp ce mențin o guvernanță puternică și o responsabilitate umană. Viitorul nu este despre găsirea mai multor probleme – ci despre găsirea celor potrivite mai rapid și transformarea insight-ului în acțiune înainte de a apărea probleme de afaceri.
Prevedeți ca HackerOne să se extindă dincolo de descoperirea vulnerabilităților în domenii precum monitorizarea continuă, remedierea condusă de AI sau modelarea predictivă a amenințărilor?
Focul nostru este rezolvarea problemei de bază cu care se confruntă întreprinderile: înțelegerea și conținerea riscului real în medii care se schimbă continuu.
Acest lucru înseamnă, în mod natural, mișcarea dincolo de descoperirea punctuală. Deja operăm pe tot ciclul de viață al expunerii, de la testarea roșu cu AI la validare și prioritizare, și vom continua să investim în capacități care ajută clienții să vadă expunerea mai devreme, să înțeleagă impactul mai rapid și să conducă remedierea până la închidere.
AI joacă un rol central în această evoluție – în special în prioritizare și accelerarea fluxului de lucru – dar întotdeauna cu responsabilitate umană în centru. Steaua noastră polară este securitatea continuă, practică și construită pentru viteza inovației moderne.
Pe măsură ce adversarii adoptă tot mai mult AI, cum plănuiți să rămâneți înainte și să vă asigurați că uneltele defensive evoluează la fel de rapid?
Noi rămânem înainte de adversarii noștri prin operarea acolo unde apar atacurile reale. Comunitatea noastră globală de cercetători testează deja tehnici cu AI împotriva mediilor live, oferindu-ne o vizibilitate timpurie asupra modului în care adversarii noștri operează în realitate.
Noi combinăm această perspicacitate umană cu automatizarea bazată pe AI pentru a scala descoperirea, validarea, prioritizarea și remedierea. La fel de important, testăm continuu platforma noastră utilizând aceleași abordări de testare roșu cu AI pe care le oferim clienților noștri.
Obiectivul nu este de a prezice fiecare nou atac – ci de a construi un sistem care învață mai rapid decât atacatorii. Acesta este modul în care uneltele defensive țin pasul într-un peisaj al amenințărilor condus de AI.
Mulțumim pentru acest interviu minunat – cititorii care doresc să afle mai multe despre modul în care compania utilizează expertiza umană și securitatea condusă de AI pentru a ajuta organizațiile să identifice și să conțină riscuri reale înainte de a deveni o problemă de afaceri pot vizita HackerOne.












