Intervjuer
Kara Sprague, VD för HackerOne – Intervjuerien

Kara Sprague, VD för HackerOne, är en erfaren teknisk chef med mer än två decenniers erfarenhet inom produktledning, allmän ledning och strategisk rådgivning inom programvaru- och säkerhetssektorerna. Hon tillträdde VD-rollen i november 2024 efter att ha haft höga chefspositioner på F5, inklusive vice VD och chef för produkter, där hon ledde stora produktsatsningar och plattformsinitiativ, samt tidigare roller som general manager med ansvar för stora affärsområden. Innan F5 tillbringade hon över ett decennium som partner på McKinsey & Company, där hon rådde ledande teknikföretag om tillväxt och strategi, och började sin karriär som teknisk personal på Oracle (ORCL ). Utöver sin roll på HackerOne sitter hon också i styrelsen för Trimble Inc. (TRMB )
HackerOne är ett cybersäkerhetsföretag som är mest känt för att ha banat väg för säkerhet med hjälp av hackare, genom att koppla ihop organisationer med en global gemenskap av etiska hackare för att identifiera och åtgärda sårbarheter innan de kan utnyttjas. Plattformen stöder företag och myndigheter genom bug bounty-program, sårbarhetsrapportering, penetrationstestning och säkerhetstesttjänster som kombinerar mänsklig expertis med automatisering och AI-drivna arbetsflöden. Genom att förändra säkerheten från en reaktiv till en proaktiv modell har HackerOne blivit en viktig del av den moderna programvarusäkerhetsstacken för organisationer som vill minska risker och förbättra motståndskraft i stor skala.
Du tillträdde VD-rollen på HackerOne i november 2024 efter decennier av ledarskap på F5, McKinsey, Oracle och andra stora teknikföretag. Vad lockade dig att ta på dig den här utmaningen vid det här skedet i din karriär, och vilka var de första prioriteringarna du satte när du började leda företaget?
Jag har tillbringat min karriär i skärningspunkten mellan teknik, strategi och risk, och hjälpt organisationer att navigera i situationer där insatserna är höga och miljön förändras snabbt. Det som lockade mig till HackerOne var att vi befinner oss i en sådan här vändpunkt igen, när AI omformar säkerhetslandskapet.
Säkerhet är inte längre en bakkontorsfunktion – det är en central drivkraft för förtroende, motståndskraft och affärshastighet. Företag opererar nu i djupt sammanlänkade system, konstant dataflöde och automatiserat beslutsfattande i en omfattning som traditionella säkerhetsmodeller inte var utformade för att hantera.
Därför är HackerOnes uppdrag så viktigt just nu. Vårt uppdrag är att ge världen möjlighet att bygga ett säkrare internet, och i en AI-driven värld har det aldrig varit viktigare. HackerOne skiljer sig från andra genom att vi kombinerar en global gemenskap av mänskliga säkerhetsforskare med plattformsintelligens för att hitta och åtgärda sårbarheter innan angripare kan utnyttja dem. Den mänskliga faktorn i vårt system är inte bara differentierad – den är avgörande.
Från dag ett fokuserade jag på tre prioriteringar: att utöka vår agenteraplattform, att investera i vår forskargemenskap och att fördjupa förtroendet med kunder och partners. Det innebär att skala upp AI-angrepp, att utveckla Hai från en copilot till ett samordnat team av AI-agenter som hjälper organisationer att kontinuerligt prioritera, validera och åtgärda risker snabbare, och att lansera HackerOne Code för att säkra programvara tidigare i utvecklingscykeln. Idag använder mer än 90 % av våra kunder Hai för att påskynda sitt arbete med att validera och åtgärda sårbarheter.
Landskapet utvecklas snabbt, men vår fokus är konstant: att innesluta risk innan den definierar dig. På HackerOne innebär det att göra säkerheten kontinuerlig, praktisk och anpassad för den moderna innovationens takt.
HackerOne har sett både en 200-procentig ökning av penetrationstestning och AI-angrepp, samt en strategisk förändring mot kontinuerlig hotexponeringshantering. Hur formar dessa trender er långsiktiga vision för företaget, och vad signalerar denna momentum om den framtida utvecklingen av företagssäkerhet?
Det vi ser är inte en topp – det är en omstart. En 200-procentig ökning av penetrationstestning och AI-angrepp bekräftar att säkerhet vid en given tidpunkt inte kan hålla jämna steg med hur snabbt moderna företag förändras.
Den verkligheten formar vår långsiktiga vision kring kontinuerlig hotexponeringshantering över hela livscykeln – från kod och moln till AI-system. När AI accelererar både innovation och attackhastighet är utmaningen inte att hitta sårbarheter, utan att bevisa vad som är utnyttjningsbart, prioritera vad som är viktigast och åtgärda det snabbt. Vi bygger en plattform som kombinerar kontinuerlig testning, autonom validering, intelligent prioritering och mänsklig expertis för att göra just det.
För företagsledare är signalen tydlig: säkerhet blir en kontinuerlig affärsdisciplin, inte en periodisk granskning. De företag som presterar bäst kommer att vara de som identifierar risk tidigare, agerar snabbare och innesluter exponering innan den blir ett affärsproblem. Den förändringen definierar den framtida utvecklingen av företagssäkerhet.
Hur integreras er AI-system Hai i sårbarhetsupptäcktsarbetsflödet, och var ger det störst utdelning för forskare och kunder?
Hai är ett samordnat team av AI-agenter som är inbäddade direkt i sårbarhetsupptäcktsarbetsflödet för att kontinuerligt analysera och kontextualisera upptäckter för att hjälpa organisationer att prioritera, validera och åtgärda risker snabbare. Det fungerar över hela livscykeln för en rapport, som en kraftmultiplikator för försvarare när volymer ökar och hoten blir mer komplexa.
Hai ger störst utdelning genom att minska bruset. Det förbättrar triage och förståelse genom att sammanfatta rapporter, identifiera mönster, validera upptäckter och framhäva de problem som sannolikt är viktigast. Vår forskning visar att 20 % av användarna sparar 6 till 10 timmar varje vecka, och därmed kortar tiden från upptäckt till säker åtgärd.
Forskare har också nytta av det. Med mer än hälften av dem som nu använder AI eller automatisering i sitt arbete hjälper Hai dem att producera starkare bevis, tydligare förklaringar och mer konsekvent validering.
Vilka nya kategorier av sårbarheter har uppstått under det senaste året när företag antar AI mer aggressivt över hela sin programvarustack?
När AI blir inbäddad i produkter och arbetsflöden ser vi nya sårbarhetskategorier uppstå i betydande omfattning. I vår senaste Hacker-Powered Security Report ökade giltiga AI-sårbarhetsrapporter med 210 % jämfört med föregående år, och nästan 80 % av CISO:er inkluderar nu AI-tillgångar i säkerhetstestning. Promptinjektion har varit den mest synliga, ökat med över 50 % jämfört med föregående år, och förblir en av de vanligaste sätten angripare kan påverka modellbeteende. Vi ser också en ökning av modellmanipulation, osäkert utdatahantering, dataförgiftning och svagheter kopplade till utbildningsdata och responsshantering.
Det som gör dessa risker särskilt konsekvensfulla är att de inte bara påverkar system – de påverkar beslut, arbetsflöden och kundförtroende. AI introducerar felvägar som traditionell testning inte fullständigt täcker. När dessa system distribueras i produktion och blir alltmer operativt kritiska kommer dedikerad och kontinuerlig AI-säkerhetstestning att bli alltmer central för företagssäkerhetsprogram.
Vår metod kombinerar AI-drivna automatisering för att skala upptäckt och mönsterigenkänning med mänsklig expertis för att avslöja subtila fel, nya svagheter och verkliga konsekvenser – vilket möjliggör för försvarare att operera i samma takt och skala som angripare.
När den globala forskargemenskapen utvidgas, hur upprätthåller ni förtroende, kvalitet och rättvisa samtidigt som ni främjar era åtaganden för mångfald och inkludering i en sådan stor crowd-driven ekosystem?
Förtroende är grunden för en crowd-driven säkerhetsmodell, och det måste byggas medvetet när gemenskapen växer. För oss börjar det med tydliga standarder, konsekventa incitament och stark styrning.
Vår gemenskap består av granskade säkerhetsforskare som samarbetar med kunder för att identifiera, validera och hjälpa till att åtgärda verkliga sårbarheter över en bred range av teknologier.
Vi upprätthåller kvalitet och rättvisa genom att kombinera plattformsintelligens med mänsklig översyn – validera upptäckter, upprätthålla enhetliga regler för engagemang och belöna forskare baserat på påverkan, inte bakgrund, geografi eller anställningstid. Ryktesystem, transparent triage och konsekventa belöningsmodeller skapar ansvarsskyldighet på båda sidor av marknadsplatsen.
Vi är djupt engagerade i forskarframgång. Genom onboarding, utbildning och tydliga tillväxtvägar hjälper vi nya forskare att bygga färdigheter och trovärdighet. Under de senaste sex åren har 50 forskare tjänat mer än 1 miljon dollar vardera på vår plattform – ett kraftfullt tecken på både arbetskvalitet och modellens rättvisa.
Mångfald och inkludering är inte separata initiativ – de är kärnan i ekosystemets styrka. Säkerhetsutmaningar är globala, och olika perspektiv avslöjar olika angreppsvägar och blindfläckar. Resultatet är en pålitlig, högpresterande gemenskap som blir starkare – inte mer fragmenterad – när den växer.
Vilka säkerhetsåtgärder har HackerOne infört för att säkerställa att AI-assisterad sårbarhetsupptäckt förblir ansvarsfull och undviker partiskhet eller missbruk?
Över hela vår plattform är AI-agenter utformade för att förbättra tydlighet, validera upptäckter och påskynda åtgärd – medan människor förblir ansvariga för beslut kring acceptans, allvarlighetsgrad och respons.
Vi håller oss till samma standarder som vi förväntar oss av kunder. Vi använder våra AI-kapaciteter internt, testar dem kontinuerligt i verkliga arbetsflöden och belönar vår forskargemenskap för att identifiera högimpakt-sårbarheter i våra egna lösningar. Det skapar en tight återkopplingsloop för att tidigt upptäcka partiskhet, inkonsekvens eller missbruk.
När AI blir mer inbäddad i säkerhetsoperationer är vårt mål att sätta en standard som team kan lita på – grundad i transparens, kontinuerlig testning och mänskligt ansvar.
En 120-procentig ökning av sårbarhetsupptäckter och belöningar tyder på stora förändringar i hotlandskapet. Tolkar du detta som framsteg i upptäckt eller som ett tecken på att företagsprogramvara blir riskabel?
Det är båda – och det är poängen.
Ökningen speglar verkligt framsteg i upptäckt. Forskare upptäcker fler handlingsbara, högkvalitativa svagheter, och ökade belöningar visar att företag värdesätter att upptäcka och åtgärda verklig risk. Fler upptäckter betyder inte automatiskt att programvaran är riskabelare – de betyder att exponeringen är synlig.
Samtidigt blir företagsprogramvara alltmer komplex och sammanlänkad. AI, tredjepartsberoenden och snabbare utgivningscykler utvidgar angreppsytor snabbare än traditionella kontroller var utformade för att hantera.
Slutsatsen är enkel: risk är dynamisk, och säkerhet måste vara det också. De mest motståndskraftiga organisationerna antar att exponering är oundviklig och fokuserar obevekligt på att åtgärda det som verkligen betyder något.
Vad ser du som den största utmaningen för crowd-sourced säkerhetsplattformar under de kommande åren när AI blir mer kapabel?
Den största utmaningen i vilken säkerhetsplattform som helst är att upprätthålla signal och förtroende när hastighet och skala ökar.
När AI sänker tröskeln för upptäckt kommer plattformar att se en ökning av volym från automatiserade och hybridarbetsflöden. Risken är inte för få upptäckter – det är brus som överväldigar kunder och inkonsekventa incitament som urholkar förtroende.
De plattformar som lyckas kommer att vara de som validerar exploaterbarhet, prioriterar påverkan och anpassar belöningar efter resultat – samtidigt som de upprätthåller stark styrning och mänskligt ansvar. Framtiden handlar inte om att hitta fler problem – det handlar om att hitta rätt problem snabbare och omvandla insikt till handling innan affärsproblem kan uppstå.
Har du för avsikt att expandera HackerOne bortom sårbarhetsupptäckt till områden som kontinuerlig övervakning, AI-drivna åtgärder eller prediktiv hotmodellering?
Vår fokus är att lösa det centrala problem som företag står inför: att förstå och innesluta verklig risk i kontinuerligt föränderliga miljöer.
Det betyder naturligt att gå bortom punkt-i-tiden-upptäckt. Vi opererar redan över hela exponeringslivscykeln, från kod och AI-angrepp till validering och prioritering, och vi kommer att fortsätta investera i kapaciteter som hjälper kunder att se exponering tidigare, förstå påverkan snabbare och driva åtgärd till avslut.
AI spelar en central roll i den utvecklingen – särskilt i prioritering och arbetsflödesacceleration – men alltid med mänskligt ansvar i centrum. Vår nordstjärna är kontinuerlig, praktisk säkerhet som håller jämna steg med modern innovation.
När motståndare alltmer använder AI, hur planerar HackerOne att hålla sig före och säkerställa att defensiva verktyg utvecklas lika snabbt?
Vi håller oss före våra motståndare genom att operera där verkliga angrepp uppstår. Vår globala forskargemenskap testar redan AI-aktiverade tekniker mot levande miljöer, vilket ger oss tidig insikt i hur motståndare verkligen opererar.
Vi kombinerar den mänskliga insikten med AI-drivna automatisering för att skala upptäckt, validering, prioritering och åtgärd. Vi trycker också på vår egen plattform kontinuerligt med samma AI-angreppsmetoder som vi erbjuder kunder.
Målet är inte att förutsäga varje nytt angrepp – det är att bygga ett system som lär sig snabbare än angripare gör. Det är hur defensiva verktyg håller jämna steg i ett AI-drivet hotlandskap.
Tack för den underbara intervjun – läsare som vill lära sig mer om hur företaget använder mänsklig expertis och AI-drivna säkerhetslösningar för att hjälpa organisationer att identifiera och innesluta verklig risk innan den blir ett affärsproblem kan besöka HackerOne.












