Интервью
Кара Спраг, генеральный директор HackerOne – Интервью

Кара Спраг, генеральный директор HackerOne, – ветеран технологической отрасли с более чем двумя десятилетиями опыта в области лидерства продукта, общего управления и стратегического консалтинга в сфере программного обеспечения и безопасности. Она заняла пост генерального директора в ноябре 2024 года после работы на руководящих должностях в F5, включая исполнительного вице-президента и главного офицера по продукту, где она возглавляла крупные инициативы по продукту и платформе, а также ранее занимала должности генерального менеджера, курирующего крупномасштабные бизнесы. До F5 она провела более десяти лет в качестве партнера в McKinsey & Company, консультируя ведущие технологические компании по вопросам роста и стратегии, и начала свою карьеру в качестве технического сотрудника в Oracle (ORCL ). Помимо своей роли в HackerOne, она также входит в состав совета директоров Trimble Inc. (TRMB )
HackerOne – это компания по кибербезопасности, наиболее известная благодаря пионерской работе в области безопасности, основанной на хакерах, которая соединяет организации с глобальным сообществом этических хакеров для выявления и устранения уязвимостей до того, как они могут быть использованы. Платформа поддерживает предприятия и государственные органы посредством программ поиска ошибок, раскрытия уязвимостей, тестирования на проникновение и услуг по тестированию безопасности, которые сочетают человеческий опыт с автоматизацией и рабочими процессами, основанными на ИИ. Переводя безопасность из реактивного режима в проактивный, HackerOne стала важной частью современного стека безопасности приложений для организаций, стремящихся снизить риск и повысить устойчивость в масштабе.
Вы заняли пост генерального директора в HackerOne в ноябре 2024 года после десятилетий лидерства в F5, McKinsey, Oracle и других крупных технологических организациях. Что привлекло вас к этому вызову на этом этапе вашей карьеры, и какие были ваши первоочередные задачи, когда вы начали руководить компанией?
Я провела свою карьеру на пересечении технологий, стратегии и риска, помогая организациям ориентироваться в моменты, когда ставки высоки, а окружающая среда меняется быстро. То, что привлекло меня к HackerOne, – это то, что мы находимся именно на таком поворотном моменте снова, когда ИИ меняет ландшафт кибербезопасности.
Безопасность больше не является функцией бэк-офиса – это основной фактор доверия, устойчивости и бизнес-скорости. Предприятия теперь работают на глубоко взаимосвязанных системах, постоянных потоках данных и автоматизированном принятии решений в беспрецедентном масштабе. ИИ ускоряет инновации, но он также вводит новые швы, зависимости и режимы отказа, с которыми традиционные модели безопасности не были рассчитаны на борьбу.
Поэтому миссия HackerOne имеет такое большое значение сейчас. Наша миссия – дать возможность миру построить более безопасный интернет, и в мире, управляемом ИИ, эта миссия никогда не была так актуальна. HackerOne отличается тем, что мы сочетаем глобальное сообщество человеческих исследователей безопасности с платформенной интеллектом, чтобы выявить и исправить уязвимости до того, как злоумышленники смогут их использовать. Эта модель “человека в цикле” не только отличается – она необходима.
С первого дня я сосредоточилась на трех приоритетах: расширении наших возможностей платформы, инвестировании в сообщество исследователей и укреплении доверия с клиентами и партнерами. Это означает масштабирование красной команды ИИ, эволюцию Hai от копилота до скоординированной команды агентов ИИ, которые помогают организациям непрерывно расставлять приоритеты, проверять и исправлять риски быстрее, и запуск HackerOne Code для обеспечения безопасности программного обеспечения на ранней стадии разработки. Сегодня более 90% наших клиентов используют Hai для ускорения своей работы по проверке и исправлению уязвимостей.
Ландшафт быстро меняется, но наш фокус остается постоянным: содержать риск до того, как он определит вас. В HackerOne это означает сделать безопасность непрерывной, практической и рассчитанной на скорость современных инноваций.
HackerOne увидела как 200% рост в тестировании на проникновение и красной команде ИИ, так и стратегический сдвиг в сторону управления непрерывной угрозой. Как эти тенденции меняют ваше долгосрочное видение компании, и что это означает для будущего безопасности предприятий?
То, что мы видим, – это не всплеск – это сброс. 200% рост в тестировании на проникновение и красной команде ИИ подтверждает, что безопасность в определенный момент времени просто не может идти в ногу с тем, как быстро меняются современные предприятия.
Эта реальность формирует наше долгосрочное видение вокруг управления непрерывной угрозой на протяжении всего жизненного цикла – от кода и облачных систем до систем ИИ. По мере того, как ИИ ускоряет как инновации, так и скорость атак, задача не в том, чтобы выявить уязвимости; это доказать, что может быть использовано, расставить приоритеты того, что имеет наибольшее значение, и исправить это быстро. Мы строим платформу, которая сочетает непрерывное тестирование, автономную проверку, интеллектуальную расстановку приоритетов и человеческий опыт, чтобы сделать именно это.
Для лидеров предприятий сигнал ясен: безопасность становится непрерывной бизнес-дисциплиной, а не периодической проверкой. Компании, которые будут опережать, – это те, которые выявляют риски раньше, действуют быстрее и содержат экспозицию до того, как она станет бизнес-проблемой. Этот сдвиг определяет будущее безопасности предприятий.
Как ваша система ИИ Hai интегрируется в рабочий процесс обнаружения уязвимостей, и где она обеспечивает наибольшую выгоду для исследователей и клиентов?
Hai – это скоординированная команда агентов ИИ, встроенных直接 в рабочий процесс управления уязвимостями, чтобы непрерывно анализировать и контекстуализировать результаты, чтобы помочь организациям расставлять приоритеты, проверять и исправлять риски быстрее. Она работает на протяжении всего жизненного цикла отчета, действуя как умножитель сил для защитников, когда объемы растут и угрозы становятся более сложными.
Hai обеспечивает наибольшую выгоду, прорывая шум. Она улучшает триаж и понимание, суммируя отчеты, выявляя закономерности, проверяя результаты и подчеркивая проблемы, которые наиболее вероятно будут иметь значение. Наши исследования показывают, что 20% пользователей экономят 6-10 часов каждую неделю, значительно сокращая путь от обнаружения до уверенного исправления.
Исследователи также получают выгоду. С более половины из них, которые теперь используют ИИ или автоматизацию в своей работе, Hai помогает им производить более сильные доказательства концепции, более ясные объяснения и более последовательную проверку.
Какие новые категории уязвимостей появились за последний год, когда предприятия более агрессивно принимают ИИ в свои программные стэки?
По мере того, как ИИ становится встроенным в продукты и рабочие процессы, мы видим появление новых категорий уязвимостей в значительном масштабе. В нашем последнем отчете о безопасности, основанной на хакерах, действительные отчеты об уязвимостях ИИ увеличились на 210% год к году, и почти 80% руководителей служб информационной безопасности теперь включают активы ИИ в объем проверки безопасности. Введение запроса было наиболее заметным, увеличившись более чем на половину год к году, и остается одним из наиболее распространенных способов, которыми злоумышленники влияют на поведение модели. Мы также видим рост манипуляции с моделью, обработки вывода, отравления данных и слабостей, связанных с обучающими данными и управлением ответом.
Что делает эти риски особенно значимыми, так это то, что они не только влияют на системы – они влияют на решения, рабочие процессы и доверие клиентов. ИИ вводит пути отказа, которые традиционное тестирование не полностью покрывает. По мере того, как эти системы развертываются в производстве и становятся более критически важными для операций, непрерывное тестирование безопасности ИИ станет все более центральным для программ безопасности предприятий.
Наш подход сочетает автоматизацию, основанную на ИИ, для масштабирования обнаружения и обнаружения закономерностей с человеческим опытом, чтобы выявить тонкие отказы, новые слабости и реальное влияние – позволяя защитникам работать на той же скорости и в том же масштабе, что и злоумышленники.
Как вы поддерживаете доверие, качество и справедливость, одновременно продвигая свои обязательства по разнообразию и инклюзивности в таком большом экосистеме, основанной на толпе?
Доверие является основой модели безопасности, основанной на толпе, и оно должно быть построено намеренно, когда сообщество растет. Для нас это начинается с четких стандартов, последовательных стимулов и сильного управления.
Наше сообщество состоит из проверенных исследователей безопасности, которые сотрудничают с клиентами для выявления, проверки и помощи в исправлении реальных уязвимостей в широком спектре технологий.
Мы поддерживаем качество и справедливость, сочетая платформенную интеллект с человеческим надзором – проверяя результаты, обеспечивая.uniform правила взаимодействия и вознаграждая исследователей на основе влияния, а не фона, географии или стажа. Системы репутации, прозрачная триаж и последовательные модели выплат создают подотчетность с обеих сторон рынка.
Мы глубоко заинтересованы в успехе исследователей. Через ввод в эксплуатацию, обучение и ясные пути роста мы помогаем новым исследователям строить навыки и авторитет. За последние шесть лет 50 исследователей заработали более 1 миллиона долларов каждый на нашей платформе – мощный сигнал как качества работы, так и справедливости модели.
Разнообразие и инклюзивность не являются отдельными инициативами; они являются ядром силы экосистемы. Проблемы безопасности являются глобальными, и разнообразные точки зрения выявляют разные пути атак и слепые зоны. Результатом является доверительное, высокопроизводительное сообщество, которое становится сильнее – а не более фрагментированным – по мере роста.
Какие гарантии HackerOne принял, чтобы обеспечить, что помощь ИИ в обнаружении уязвимостей остается ответственной и избегает предвзятости или злоупотребления?
На нашей платформе агенты ИИ предназначены для улучшения ясности, проверки результатов и ускорения исправления – при этом люди остаются ответственными за решения, связанные с принятием, серьезностью и ответом.
Мы придерживаемся тех же стандартов, которые мы ожидаем от клиентов. Мы используем наши возможности ИИ внутри, постоянно тестируем их в реальных рабочих процессах и вознаграждаем наше сообщество исследователей за выявление уязвимостей высокого влияния в наших собственных решениях. Это создает тесный цикл обратной связи, чтобы выявить предвзятость, несоответствие или злоупотребление на ранней стадии.
По мере того, как ИИ становится более встроенным в операции безопасности, нашей целью является установление планки, которой могут доверять команды – основанной на прозрачности, непрерывном тестировании и человеческой ответственности.
120% рост в нахождении уязвимостей и вознаграждении предполагает значительные сдвиги в ландшафте угроз. Вы интерпретируете это как прогресс в обнаружении или как знак того, что программное обеспечение предприятий становится более рискованным?
Это и то, и другое – и это ключевая точка.
Рост отражает реальный прогресс в обнаружении. Исследователи выявляют больше действенных, высококачественных слабостей, и возросшие вознаграждения показывают, что предприятия ценят выявление и исправление реальных рисков. Больше нахождений не обязательно означает, что программное обеспечение более рискованно – это означает, что экспозиция наконец видна.
В то же время программное обеспечение предприятий становится более сложным и взаимосвязанным. ИИ, зависимости третьих сторон и более быстрые циклы выпуска расширяют поверхность атаки быстрее, чем традиционные контроли были рассчитаны на борьбу.
Вывод прост: риск динамичен, и безопасность должна быть такой же. Наиболее устойчивые организации предполагают, что экспозиция неизбежна, и сосредотачиваются неустанно на исправлении того, что действительно имеет значение.
Какой, по вашему мнению, является самой большой проблемой для платформ безопасности, основанных на толпе, в ближайшие несколько лет, когда ИИ становится более мощным?
Самая большая проблема в любой платформе безопасности – поддержание сигнала и доверия, когда скорость и масштаб увеличиваются.
По мере того, как ИИ снижает барьер для обнаружения, платформы увидят всплеск объема из автоматизированных и гибридных рабочих процессов. Риск не в том, что слишком мало нахождений – это шум, который ошеломляет клиентов и несоответствующие стимулы, которые подрывают доверие.
Платформы, которые преуспеют, – это те, которые проверят эксплуатируемость, расставят приоритеты влияния и выровняют вознаграждения с результатами – при этом поддерживая сильное управление и человеческую ответственность. Будущее не в том, чтобы найти больше проблем; это найти правильные проблемы быстрее и превратить прозрение в действие до того, как могут возникнуть бизнес-проблемы.
Предвидите ли вы, что HackerOne расширит свои возможности за пределы обнаружения уязвимостей в области непрерывного мониторинга, ИИ-управляемого исправления или прогностической моделирования угроз?
Наш фокус – решить основную проблему, с которой сталкиваются предприятия: понять и содержать реальный риск в постоянно меняющихся средах.
Это естественно означает движение за пределы обнаружения в определенный момент времени. Мы уже работаем на протяжении всего жизненного цикла экспозиции, от кода и красной команды ИИ до проверки и расстановки приоритетов, и мы продолжим инвестировать в возможности, которые помогают клиентам видеть экспозицию раньше, понимать влияние быстрее и стимулировать исправление до закрытия.
ИИ играет центральную роль в этой эволюции – особенно в расстановке приоритетов и ускорении рабочих процессов – но всегда с человеческой ответственностью в центре. Наша северная звезда – непрерывная, практическая безопасность, которая идёт в ногу с современными инновациями.
Когда злоумышленники все чаще принимают ИИ, как HackerOne планирует оставаться впереди и обеспечить, что инструменты обороны эволюционируют так же быстро?
Мы остаемся впереди своих противников, работая там, где возникают реальные атаки. Наше глобальное сообщество исследователей уже тестирует методы, основанные на ИИ, против живых сред, давая нам раннюю видимость того, как злоумышленники действительно работают.
Мы сочетаем этот человеческий прозрение с автоматизацией, основанной на ИИ, для масштабирования обнаружения, проверки, расстановки приоритетов и исправления. Не менее важно, мы постоянно тестируем нашу собственную платформу, используя те же подходы красной команды ИИ, которые мы предлагаем клиентам.
Цель не в том, чтобы предсказать каждую новую атаку – это построить систему, которая учится быстрее, чем злоумышленники. Это то, как инструменты обороны идут в ногу в ландшафте угроз, управляемом ИИ.
Спасибо за отличное интервью – читателям, которые хотят узнать больше о том, как компания использует человеческий опыт и безопасность, основанную на ИИ, для помощи организациям в выявлении и содержании реального риска до того, как он становится бизнес-проблемой, можно посетить HackerOne.












