Intervjuer
Kara Sprague, VD för HackerOne â Intervjuserie

Kara Sprague, VD för HackerOne, Àr en erfaren teknikchef med mer Àn tvÄ decenniers erfarenhet inom produktledning, allmÀn ledning och strategisk konsultverksamhet inom programvaru- och sÀkerhetssektorerna. Hon tilltrÀdde VD-rollen i november 2024 efter att ha haft ledande befattningar pÄ F5, inklusive som vice vd och produktchef, dÀr hon ledde stora produkt- och plattformsinitiativ, samt tidigare chefsroller med ansvar för storskaliga företag. Innan F5 arbetade hon i över ett decennium som partner pÄ McKinsey & Company, dÀr hon rÄdgav ledande teknikföretag om tillvÀxt och strategi, och började sin karriÀr som teknisk medarbetare pÄ Oracle. Vid sidan av sin roll pÄ HackerOne sitter hon Àven i styrelsen för Trimble Inc.
HackerOne Àr ett cybersÀkerhetsföretag som Àr mest kÀnt för att vara banbrytande inom hackerdriven sÀkerhet, och kopplar samman organisationer med en global gemenskap av etiska hackare för att identifiera och ÄtgÀrda sÄrbarheter innan de kan utnyttjas. Plattformen stöder företag och myndigheter genom bug bounty-program, sÄrbarhetsavslöjande, penetrationstester och sÀkerhetstesttjÀnster som kombinerar mÀnsklig expertis med automatisering och AI-drivna arbetsflöden. Genom att flytta sÀkerheten frÄn en reaktiv till en proaktiv modell har HackerOne blivit en viktig del av den moderna applikationssÀkerhetsstacken för organisationer som vill minska risker och förbÀttra motstÄndskraften i stor skala.
Du tilltrÀdde rollen som VD för HackerOne i november 2024 efter Ärtionden av ledarskap inom F5, McKinsey, Oracle och andra stora teknikorganisationer. Vad lockade dig att anta denna utmaning i detta skede av din karriÀr, och vilka var de första prioriteringarna du satte nÀr du började leda företaget?
Jag har tillbringat min karriÀr i skÀrningspunkten mellan teknologi, strategi och risk, dÀr jag har hjÀlpt organisationer att navigera i stunder nÀr insatserna Àr höga och miljön förÀndras snabbt. Det som lockade mig till HackerOne Àr att vi befinner oss vid just den typen av brytpunkt igen nÀr AI omformar cybersÀkerhetslandskapet.
SĂ€kerhet Ă€r inte lĂ€ngre en funktion pĂ„ kontoret â det Ă€r en central drivkraft för förtroende, motstĂ„ndskraft och affĂ€rshastighet. Företag arbetar nu med djupt sammankopplade system, konstanta dataflöden och automatiserat beslutsfattande i en aldrig tidigare skĂ„dad skala. AI accelererar innovation, men introducerar ocksĂ„ nya sömmar, beroenden och fellĂ€gen som traditionella sĂ€kerhetsmodeller inte var byggda för att hantera.
Det Ă€r dĂ€rför HackerOnes uppdrag Ă€r sĂ„ viktigt just nu. VĂ„rt uppdrag Ă€r att ge vĂ€rlden möjlighet att bygga ett sĂ€krare internet, och i en AI-driven vĂ€rld har det uppdraget aldrig varit mer brĂ„dskande. HackerOne Ă€r annorlunda eftersom vi kombinerar en global gemenskap av forskare inom mĂ€nsklig sĂ€kerhet med plattformsintelligens för att hitta och Ă„tgĂ€rda sĂ„rbarheter innan angripare kan utnyttja dem. Den dĂ€r "mĂ€nniskokopplingen"-modellen Ă€r inte bara differentierad â den Ă€r avgörande.
FrÄn dag ett fokuserade jag pÄ tre prioriteringar: att utöka vÄr agentplattformskapacitet, investera i vÄr forskargemenskap och fördjupa förtroendet hos kunder och partners. Det innebÀr att skala upp AI-red teaming, utveckla Hai frÄn en copilot till ett samordnat team av AI-agenter som hjÀlper organisationer att kontinuerligt prioritera, validera och ÄtgÀrda risker snabbare, och lansera HackerOne Code för att sÀkra programvara tidigare i utvecklingscykeln. Idag anvÀnder mer Àn 90 % av vÄra kunder Hai för att pÄskynda sitt arbete med att validera och ÄtgÀrda sÄrbarheter.
Landskapet utvecklas snabbt, men vÄrt fokus Àr konstant: begrÀnsa risker innan de definierar dig. PÄ HackerOne innebÀr det att göra sÀkerheten kontinuerlig, praktisk och byggd för modern innovationstakt.
HackerOne har sett bÄde en ökning med 200 % av penetrationstestning och AI-red teaming, samt ett strategiskt skifte mot kontinuerlig hantering av hotexponering. Hur omformar dessa trender er lÄngsiktiga vision för företaget, och vad signalerar denna utveckling om framtiden för företagssÀkerhet?
Det vi ser Ă€r inte en topp â det Ă€r en Ă„terstĂ€llning. En ökning pĂ„ 200 % av penetrationstestning och AI-red teaming bekrĂ€ftar att sĂ€kerhet vid olika tidpunkter helt enkelt inte kan hĂ„lla jĂ€mna steg med hur snabbt moderna företag förĂ€ndras.
Den verkligheten formar vĂ„r lĂ„ngsiktiga vision kring kontinuerlig hantering av hotbilder under hela livscykeln â frĂ„n kod och moln till AI-system. I takt med att AI accelererar bĂ„de innovation och attackhastighet Ă€r utmaningen inte att hitta sĂ„rbarheter; den Ă€r att bevisa vad som kan utnyttjas, prioritera det som Ă€r viktigast och Ă„tgĂ€rda det snabbt. Vi bygger en plattform som kombinerar kontinuerlig testning, autonom validering, intelligent prioritering och mĂ€nsklig expertis för att göra just det.
För företagsledare Àr signalen tydlig: sÀkerhet hÄller pÄ att bli en kontinuerlig affÀrsdisciplin, inte en periodisk granskning. De företag som presterar bÀttre kommer att vara de som identifierar risker tidigare, agerar snabbare och begrÀnsar exponeringen innan den blir ett affÀrsproblem. Den förÀndringen definierar framtiden för företagssÀkerhet.
Hur integreras ert AI-system Hai i arbetsflödet för att upptÀcka sÄrbarheter, och var ger det störst hÀvstÄngseffekt för forskare och kunder?
Hai Àr ett samordnat team av AI-agenter som Àr direkt integrerade i arbetsflödet för sÄrbarhetshantering för att kontinuerligt analysera och kontextualisera resultat för att hjÀlpa organisationer att prioritera, validera och ÄtgÀrda risker snabbare. Det fungerar under hela rapportens livscykel och fungerar som en kraftmultiplikator för försvarare i takt med att volymerna ökar och hoten blir mer komplexa.
Hai ger störst effekt genom att minska brus. Det förbÀttrar triage och förstÄelse genom att sammanfatta rapporter, identifiera mönster, validera resultat och lyfta fram de problem som sannolikt Àr viktigast. VÄr forskning visar att 20 % av anvÀndarna sparar 6 till 10 timmar varje vecka, vilket avsevÀrt förkortar vÀgen frÄn upptÀckt till sÀker ÄtgÀrd.
Forskare gynnas ocksÄ. Med mer Àn hÀlften av dem anvÀnder nu AI eller automatisering i sitt arbete, Hai hjÀlper dem att producera starkare konceptbevis, tydligare förklaringar och mer konsekvent validering.
Vilka nya kategorier av sÄrbarheter har uppstÄtt under det senaste Äret i takt med att företag anvÀnder AI mer aggressivt i sina programvarusystem?
I takt med att AI integreras i produkter och arbetsflöden ser vi nya sÄrbarhetskategorier dyka upp i betydande skala. I vÄr senaste rapport om hackerdriven sÀkerhet ökade giltiga rapporter om AI-sÄrbarheter med 210 % jÀmfört med föregÄende Är och nÀstan 80 % av CISO:er inkluderar nu AI-tillgÄngar i sÀkerhetstestning. Prompt injection har varit den mest synliga, ökar med mer Àn ett halvÄr jÀmfört med föregÄende Är, och Àr fortfarande ett av de vanligaste sÀtten som angripare pÄverkar modellers beteende. Vi ser ocksÄ en ökning av modellmanipulation, osÀker utdatahantering, dataförgiftning och svagheter kopplade till trÀningsdata och svarshantering.
Det som gör dessa risker sĂ€rskilt betydelsefulla Ă€r att de inte bara pĂ„verkar system â de pĂ„verkar beslut, arbetsflöden och kundernas förtroende. AI introducerar felvĂ€gar som traditionell testning inte helt tĂ€cker. I takt med att dessa system driftsĂ€tts i produktion och blir mer operativt kritiska, kommer dedikerad och kontinuerlig AI-sĂ€kerhetstestning att bli alltmer central för företagens sĂ€kerhetsprogram.
VĂ„r metod kombinerar AI-driven automatisering för att skala upp upptĂ€ckt och mönsterdetektering med mĂ€nsklig expertis för att avslöja subtila fel, nya svagheter och verkliga effekter â vilket gör att försvarare kan agera i samma hastighet och skala som angripare.
I takt med att den globala forskargemenskapen expanderar, hur upprÀtthÄller ni förtroende, kvalitet och rÀttvisa samtidigt som ni frÀmjar era Ätaganden för mÄngfald och inkludering i ett sÄ stort, folkdrivet ekosystem?
Förtroende Àr grunden för en sÀkerhetsmodell som drivs av allmÀnheten, och det mÄste byggas medvetet allt eftersom gemenskapen skalar upp. För oss börjar det med tydliga standarder, konsekventa incitament och stark styrning.
VÄrt nÀtverk bestÄr av granskade sÀkerhetsforskare som samarbetar med kunder för att identifiera, validera och ÄtgÀrda verkliga sÄrbarheter inom en mÀngd olika tekniker.
Vi upprĂ€tthĂ„ller kvalitet och rĂ€ttvisa genom att kombinera plattformsinformation med mĂ€nsklig tillsyn â validerar resultat, tillĂ€mpar enhetliga regler för engagemang och belönar forskare baserat pĂ„ genomslagskraft, inte bakgrund, geografi eller anstĂ€llningstid. Ryktessystem, transparent prioritering och konsekventa utbetalningsmodeller skapar ansvarsskyldighet pĂ„ bĂ„da sidor av marknaden.
Vi Ă€r djupt engagerade i forskares framgĂ„ng. Genom onboarding, utbildning och tydliga utvecklingsvĂ€gar hjĂ€lper vi nya forskare att bygga upp fĂ€rdigheter och trovĂ€rdighet. Under de senaste sex Ă„ren, 50 forskare har tjĂ€nat mer Ă€n 1 miljon dollar var pĂ„ vĂ„r plattform â en kraftfull signal om bĂ„de arbetets kaliber och modellens rĂ€ttvisa.
MĂ„ngfald och inkludering Ă€r inte separata initiativ; de Ă€r centrala för ekosystemets styrka. SĂ€kerhetsutmaningar Ă€r globala, och olika perspektiv lyfter fram olika attackvĂ€gar och blinda flĂ€ckar. Resultatet Ă€r en betrodd, högpresterande gemenskap som blir starkare â inte mer fragmenterad â allt eftersom den vĂ€xer.
Vilka skyddsÄtgÀrder har HackerOne infört för att sÀkerstÀlla att AI-assisterad upptÀckt av sÄrbarheter förblir ansvarsfull och undviker partiskhet eller missbruk?
PĂ„ vĂ„r plattform Ă€r AI-agenter utformade för att förbĂ€ttra tydlighet, validera resultat och pĂ„skynda Ă„tgĂ€rdande â medan mĂ€nniskor förblir ansvariga för beslut kring acceptans, allvarlighetsgrad och respons.
Vi har samma krav som vi förvÀntar oss av vÄra kunder. Vi anvÀnder vÄra AI-funktioner internt, trycktestar dem kontinuerligt i verkliga arbetsflöden och belönar vÄr forskargrupp för att identifiera sÄrbarheter med stor inverkan i vÄra egna lösningar. Det skapar en tÀt Äterkopplingsslinga som tidigt avslöjar partiskhet, inkonsekvens eller missbruk.
I takt med att AI blir mer integrerad i sĂ€kerhetsverksamhet Ă€r vĂ„rt mĂ„l att sĂ€tta en ribba som team kan lita pĂ„ â grundad i transparens, kontinuerlig testning och mĂ€nskligt ansvar.
En ökning med 120 % i antal sÄrbarhetsfynd och belöningar tyder pÄ stora förÀndringar i hotbilden. Tolkar du detta som framsteg inom upptÀckt eller ett tecken pÄ att företagsprogramvara blir alltmer riskfylld?
Det Ă€r bĂ„da â och det Ă€r poĂ€ngen.
Ăkningen Ă„terspeglar verkliga framsteg inom upptĂ€ckt. Forskare upptĂ€cker fler Ă„tgĂ€rdbara svagheter av hög kvalitet, och ökade belöningar visar att företag vĂ€rdesĂ€tter att upptĂ€cka och Ă„tgĂ€rda verkliga risker. Fler resultat betyder inte automatiskt att programvara Ă€r mer riskfylld â de betyder att exponeringen Ă€ntligen Ă€r synlig.
Samtidigt blir företagsprogramvara mer komplex och sammankopplad. AI, tredjepartsberoenden och snabbare releasecykler utökar attackytan snabbare Àn traditionella kontroller var utformade för att hantera.
Slutsatsen Àr enkel: risk Àr dynamisk, och sÀkerhet mÄste ocksÄ vara det. De mest motstÄndskraftiga organisationerna antar att exponering Àr oundviklig och fokuserar obevekligt pÄ att ÄtgÀrda det som faktiskt Àr viktigt.
Vad ser du som den största utmaningen för crowdsourcade sÀkerhetsplattformar under de kommande Ären i takt med att AI blir mer kapabel?
Den största utmaningen i alla sÀkerhetsplattformar Àr att upprÀtthÄlla signal och förtroende i takt med att hastighet och skala ökar.
I takt med att AI sĂ€nker barriĂ€ren för upptĂ€ckt kommer plattformar att se en ökning av volymen frĂ„n automatiserade och hybrida arbetsflöden. Risken Ă€r inte för fĂ„ fynd â det Ă€r buller som övervĂ€ldigar kunderna och felaktigt anpassade incitament som urholkar förtroendet.
De plattformar som lyckas kommer att vara de som validerar utnyttjandegrad, prioriterar effekt och anpassar belöningar till resultat â samtidigt som de upprĂ€tthĂ„ller stark styrning och mĂ€nskligt ansvarstagande. Framtiden handlar inte om att hitta fler problem; det handlar om att hitta rĂ€tt problem snabbare och omsĂ€tta insikter i handling innan affĂ€rsproblem kan uppstĂ„.
Ser du för dig att HackerOne kommer att expandera bortom sÄrbarhetsupptÀckt till omrÄden som kontinuerlig övervakning, AI-driven sanering eller prediktiv hotmodellering?
VÄrt fokus Àr att lösa de kÀrnproblem som företag stÄr inför: att förstÄ och begrÀnsa verkliga risker i stÀndigt förÀnderliga miljöer.
Det innebÀr naturligtvis att gÄ bortom upptÀckt vid specifika tidpunkter. Vi arbetar redan med hela exponeringslivscykeln, frÄn kod och AI-teaming till validering och prioritering, och vi kommer att fortsÀtta investera i funktioner som hjÀlper kunder att se exponering tidigare, förstÄ effekter snabbare och driva ÄtgÀrd till avslut.
AI spelar en central roll i den utvecklingen â sĂ€rskilt inom prioritering och snabbare arbetsflöden â men alltid med mĂ€nskligt ansvar i centrum. VĂ„r högsta punkt Ă€r kontinuerlig, praktisk sĂ€kerhet som hĂ„ller jĂ€mna steg med modern innovation.
I takt med att motstÄndare i allt större utstrÀckning anvÀnder AI, hur planerar HackerOne att ligga steget före och sÀkerstÀlla att defensiva verktyg utvecklas lika snabbt?
Vi ligger steget före vÄra motstÄndare genom att agera dÀr verkliga attacker uppstÄr. VÄrt globala forskarsamhÀlle testar redan AI-aktiverade tekniker mot verkliga miljöer, vilket ger oss tidig inblick i hur motstÄndare faktiskt agerar.
Vi kombinerar den mÀnskliga insikten med AI-driven automatisering för att skala upp upptÀckt, validering, prioritering och ÄtgÀrdande. Lika viktigt Àr att vi kontinuerligt trycktestar vÄr egen plattform med samma AI-teaming-metoder som vi erbjuder kunderna.
MĂ„let Ă€r inte att förutsĂ€ga varje ny attack â det Ă€r att bygga ett system som lĂ€r sig snabbare Ă€n angripare gör. Det Ă€r sĂ„ defensiva verktyg hĂ„ller jĂ€mna steg i ett AI-drivet hotlandskap.
Tack för den fantastiska intervjun â lĂ€sare som vill veta mer om hur företaget anvĂ€nder mĂ€nsklig expertis och AI-driven sĂ€kerhet för att hjĂ€lpa organisationer att identifiera och begrĂ€nsa verkliga risker innan de blir ett affĂ€rsproblem kan besöka HackerOne.












