Інтерв’ю
Кара Спрейг, генеральний директор HackerOne – Серія інтерв’ю

Кара Спрейг, генеральний директор HackerOne, – ветеран технологічної галузі з більш ніж двома десятиліттями досвіду у сфері керівництва продуктами, загального управління та стратегічного консультування в сфері програмного забезпечення та безпеки. Вона зайняла посаду генерального директора в листопаді 2024 року після виконання керівних посад у компанії F5, включаючи виконавчого віце-президента та головного офіцера з продуктів, де вона керувала великими ініціативами з продуктів і платформ, а також раніше займала посади генерального менеджера, який наглядав за великомасштабними бізнесами. До приходу в F5 вона понад десяти років працювала партнером у компанії McKinsey & Company, консультуючи провідні технологічні компанії щодо зростання та стратегії, і розпочала свою кар’єру як технічний працівник у компанії Oracle (ORCL ). Паралельно з роботою у HackerOne вона також є членом ради директорів компанії Trimble Inc. (TRMB )
HackerOne – це компанія з кібербезпеки, найбільш відома своєю роботою над безпекою, заснованою на хакерах, яка підключає організації до глобальної спільноти етичних хакерів для виявлення та усунення вразливостей до того, як їх можна буде використати. Платформа підтримує підприємства та уряди через програми bug bounty, розкриття вразливостей, тестування на проникнення та послуги з тестування безпеки, які поєднують людську експертизу з автоматизацією та роботизованими потоками роботи. Перемістивши безпеку з реактивного на проактивний модель, HackerOne стала критично важливою частиною сучасної системи безпеки застосунків для організацій, які бажають зменшити ризик та покращити стійкість у масштабі.
Ви зайняли посаду генерального директора у HackerOne у листопаді 2024 року після десятиліть керівництва у F5, McKinsey, Oracle та інших великих технологічних організаціях. Що спонукало вас прийняти цей виклик на цьому етапі вашої кар’єри, і які були перші пріоритети, які ви встановили, коли почали керувати компанією?
Я провела свою кар’єру на перетині технологій, стратегії та ризику, допомагаючи організаціям орієнтуватися в моменти, коли ставки високі, а середовище швидко змінюється. Що спонукало мене до HackerOne, це те, що ми зараз знову перебуваємо на такому самому поворотному пункті з появою штучного інтелекту на ринку кібербезпеки.
Безпека вже не є функцією заднього офісу – це основний двигун довіри, стійкості та швидкості бізнесу. Підприємства тепер працюють на глибоко взаємопов’язаних системах, постійних потоках даних та автоматизованому прийнятті рішень у масштабі, якого раніше не було. Штучний інтелект прискорює інновації, але також вводить нові шви, залежності та точки відмов, з якими традиційні моделі безпеки не були спроможні справитися.
Саме тому місія HackerOne зараз так важлива. Наша місія – наділити світ можливістю побудувати безпечний інтернет, а у світі, керованому штучним інтелектом, ця місія ніколи не була так актуальною. HackerOne відрізняється тим, що поєднує глобальну спільноту людських дослідників безпеки з платформою інтелекту для виявлення та усунення вразливостей до того, як їх можуть використати нападники. Ця модель “людина в циклі” не тільки відрізняється – вона життєво важлива.
Від першого дня я зосередилася на трьох пріоритетах: розширенні наших агентських можливостей платформи, інвестиціях у нашу спільноту дослідників та зміцненні довіри з клієнтами та партнерами. Це означає масштабування червоних команд штучного інтелекту, розвиток Hai з копілота до координованої команди агентів штучного інтелекту, які допомагають організаціям безперервно пріоритезувати, валідувати та усувати ризики швидше, а також запуск HackerOne Code для забезпечення безпеки програмного забезпечення на ранніх етапах циклу розробки. Сьогодні понад 90% наших клієнтів використовують Hai для прискорення своєї роботи з валідациєю та виправленням вразливостей.
Ландшафт швидко змінюється, але наш фокус постійний: мінімізувати ризик до того, як він визначить вас. У HackerOne це означає те, що безпека повинна бути безперервною, практичною та розробленою для темпу сучасних інновацій.
HackerOne спостерігає як 200% зростання пентестінгу та червоних команд штучного інтелекту, а також стратегічний зсув у бік безперервного управління експозицією загроз. Як ці тенденції змінюють вашу довгострокову бачення компанії, а що це означає для майбутнього корпоративної безпеки?
Те, що ми бачимо, не є сплеском – це перезавантаження. 200% зростання пентестінгу та червоних команд штучного інтелекту підтверджує той факт, що безпека в певний момент часу просто не може впоратися з тим, як швидко сучасні підприємства змінюються.
Ця реальність формує наше довгострокове бачення навколо безперервного управління експозицією загроз на всьому життєвому циклі – від коду та хмари до систем штучного інтелекту. Коли штучний інтелект прискорює як інновації, так і швидкість атак, викликом стає не пошук вразливостей, а доведення того, що можна використати, пріоритезація того, що найважливіше, та виправлення цього швидко. Ми будуємо платформу, яка поєднує безперервне тестування, автономну валідацию, інтелектуальну пріоритезацію та людську експертизу для виконання саме цього.
Для лідерів підприємств сигнал чіткий: безпека стає безперервною дисципліною бізнесу, а не періодичною перевіркою. Компанії, які будуть виділятися, будуть тими, які ідентифікують ризик раніше, діють швидше та мінімізують експозицію до того, як вона стане бізнес-проблемою. Цей зсув визначає майбутнє корпоративної безпеки.
Як ваша система штучного інтелекту Hai інтегрується у workflow виявлення вразливостей, і де вона забезпечує найбільшу вигоду для дослідників та клієнтів?
Hai – це координована команда агентів штучного інтелекту, вбудованих безпосередньо у workflow управління вразливостями для безперервного аналізу та контекстуалізації результатів для допомоги організаціям пріоритезувати, валідувати та усувати ризики швидше. Вона діє на всьому життєвому циклі звіту, діючи як множник сили для захисників, коли об’єми зростають та загрози стають більш складними.
Hai забезпечує найбільшу вигоду, розрізаючи шум. Вона покращує тріаж та розуміння, підсумовуючи звіти, ідентифікуючи закономірності, валідуючи результати та виділяючи питання, які наймовірніше матимуть значення. Наші дослідження показують, що 20% користувачів економлять 6-10 годин на тиждень, суттєво скорочуючи шлях від виявлення до впевненого виправлення.
Дослідники також виграють. З більш ніж половини з них, які зараз використовують штучний інтелект або автоматизацію у своїй роботі, Hai допомагає їм створювати сильніші концепції доказів, чіткіші пояснення та більш послідовну валідацию.
Які нові категорії вразливостей з’явилися за останній рік, коли підприємства приймають штучний інтелект більш агресивно у свої програмні стеки?
Когда штучний інтелект стає вбудованим у продукти та робочі потоки, ми бачимо появу нових категорій вразливостей у значному масштабі. У нашому останньому звіті про безпеку, засновану на хакерах, валідні звіти про вразливості штучного інтелекту збільшилися на 210% у рік і майже 80% CISO включають активи штучного інтелекту у сферу безпеки. Ін’єкція промпта була найбільш помітною, збільшившись більш ніж вдвічі у рік, і залишається однією з найбільш поширених способів, якими нападники впливають на поведінку моделі. Ми також бачимо зростання маніпуляції моделлю, небезпечної обробки виводу, отруєння даних та слабкостей, пов’язаних із навчальними даними та управлінням відповідями.
Що робить ці ризики особливо значимими, це те, що вони не тільки впливають на системи – вони впливають на рішення, робочі потоки та довіру клієнтів. Штучний інтелект вводить шляхи відмов, яких традиційне тестування не повністю покриває. Коли ці системи розгортаються у виробництві та стають більш критично важливими для операцій, спеціалізоване та безперервне тестування безпеки штучного інтелекту стане дедалі більш центральним для програм безпеки підприємств.
Наш підхід поєднує автоматизацію штучного інтелекту для масштабування відкриття та виявлення закономірностей з людською експертизою для виявлення тонких відмов, нових слабкостей та реального впливу – дозволяючи захисникам діяти з тією ж швидкістю та масштабом, що й нападники.
Як ви підтримуєте довіру, якість та справедливість, а також просунете свої зобов’язання щодо різноманітності та інклюзивності у такій великій екосистемі, керованій натовпом?
Довіра є фундаментом моделі безпеки, керованої натовпом, і її потрібно створювати свідомо, коли спільнота зростає. Для нас це починається з чітких стандартів, послідовних стимулів та сильного управління.
Наша спільнота складається з перевірених дослідників безпеки, які співпрацюють з клієнтами для виявлення, валідации та допомоги у виправленні реальних вразливостей у широкому спектрі технологій.
Ми підтримуємо якість та справедливість, поєднуючи платформену інтелекту з людським наглядом – валідуючи результати, забезпечуючи уніфіковані правила взаємодії та винагороджуючи дослідників на основі впливу, а не походження, географії чи стажу. Системи репутації, прозорий тріаж та послідовні моделі винагородження створюють підзвітність з обох сторін ринку.
Ми глибоко інвестуємо у успіх дослідників. Через онбординг, навчання та чіткі шляхи зростання ми допомагаємо новим дослідникам будувати навички та авторитет. За останні шість років 50 дослідників заробили понад 1 мільйон доларів кожен на нашій платформі – потужний сигнал якісної роботи та справедливої моделі.
Різноманітність та інклюзивність не є окремими ініціативами; вони є ядром сили екосистеми. Виклики безпеки глобальні, а різноманітні перспективи відкривають різні шляхи атак та сліпих плямів. Результатом є довірлива, високопродуктивна спільнота, яка стає сильнішою – а не більш фрагментованою – коли вона росте.
Які заходи прийняла HackerOne для забезпечення того, щоб допомога штучного інтелекту у виявленні вразливостей залишалася відповідальною та уникала упередженості чи зловживання?
На нашій платформі агенти штучного інтелекту розроблені для покращення ясності, валідации результатів та прискорення виправлення – тоді як люди залишаються відповідальними за рішення щодо прийняття, тяжкості та реакції.
Ми дотримуємося тих самих стандартів, яких очікуємо від клієнтів. Ми використовуємо свої можливості штучного інтелекту всередині, постійно тестируємо їх у реальних робочих потоках та винагороджуємо нашу спільноту дослідників за виявлення високоефективних вразливостей у наших власних рішеннях. Це створює тісний цикл зворотного зв’язку для виявлення упередженості, несумісності чи зловживання на ранній стадії.
Когда штучний інтелект стає більш вбудованим у операції з безпеки, нашою метою є встановлення стандарту, якому можна довіряти – заснованого на прозорості, безперервному тестуванні та людській відповідальності.
120% зростання кількості виявлених вразливостей та винагород свідчить про значні зміни у ландшафті загроз. Чи розглядаєте ви це як прогрес у виявленні чи ознаку того, що корпоративне програмне забезпечення стає ризикованішим?
Це і те, і інше – і саме це є суттю.
Зростання відображає справжній прогрес у виявленні. Дослідники виявляють більше дієвих, високоякісних слабкостей, а збільшення винагород показує, що підприємства цінують виявлення та виправлення реального ризику. Більше результатів не автоматично означає, що програмне забезпечення ризикованіше – це означає, що експозиція нарешті стала видимою.
Водночас корпоративне програмне забезпечення стає більш складним та взаємопов’язаним. Штучний інтелект, залежності третіх сторін та швидші цикли випуску розширюють поверхню атаки швидше, ніж традиційні засоби контролю були розроблені для обробки.
Висновок простий: ризик динамічний, і безпека повинна бути такою ж. Найстійкіші організації припускають, що експозиція неминуча, і зосереджуються неухильно на виправленні того, що справді має значення.
Яке найбільше виклик для платформ безпеки, керованих натовпом, над наступні кілька років, коли штучний інтелект стає все більш потужним?
Найбільшим викликом для будь-якої платформи безпеки є підтримання сигналу та довіри, коли швидкість та масштаб зростають.
Когда штучний інтелект знижує бар’єр для виявлення, платформи побачать сплеск об’єму з автоматизованих та гібридних робочих потоків. Ризик не полягає у тому, що результатів недостатньо – це шум, який перегружує клієнтів та неправильно встановлені стимули, які підкрадаються довірі.
Платформи, які успішно впоралися, будуть тими, які валідують експлуатаційність, пріоритезують вплив та встановлюють винагороди виходячи з результатів – підтримуючи сильне управління та людську відповідальність. Майбутнє не полягає у виявленні більшої кількості питань; воно полягає у виявленні правильних питань швидше та перетворенні інсайту на дію до того, як можуть виникнути бізнес-проблеми.
Чи бачите ви, як HackerOne розширюється за межі виявлення вразливостей у напрямках, таких як безперервний моніторинг, виправлення на основі штучного інтелекту чи передбачувальне моделювання загроз?
Наш фокус полягає у вирішенні основної проблеми, з якою стикаються підприємства: розумінні та мінімізації реального ризику у безперервно змінних середовищах.
Це природно означає рух за межі виявлення в певний момент часу. Ми вже працюємо на всьому життєвому циклі експозиції – від коду та червоних команд штучного інтелекту до валідации та пріоритезації, і ми продовжимо інвестувати у можливості, які допоможуть клієнтам бачити експозицію раніше, розуміти вплив швидше та прискорювати виправлення до завершення.
Штучний інтелект відіграє центральну роль у цій еволюції – особливо у пріоритезації та прискоренні робочих потоків – але завжди з людською відповідальністю в центрі. Наша північна зірка – безперервна, практична безпека, яка підтримує темп сучасних інновацій.
Як HackerOne планує залишатися попереду та забезпечувати, щоб інструменти захисту розвивалися так само швидко, як і нападники, які все частіше приймають штучний інтелект?
Ми залишаємося попереду наших противників, діючи там, де виникають реальні атаки. Наша глобальна спільнота дослідників вже тестує техніки, засновані на штучному інтелекті, проти реальних середовищ, надаючи нам ранню видимість того, як нападники насправді діють.
Ми поєднуємо цей людський інсайт з автоматизацією штучного інтелекту для масштабування відкриття, валідации, пріоритезації та виправлення. Що ще важливіше, ми постійно тестируємо нашу власну платформу, використовуючи ті самі підходи червоних команд штучного інтелекту, які пропонуємо клієнтам.
Метою не є передбачення кожної нової атаки – це побудова системи, яка вчиться швидше, ніж нападники. Саме це дозволяє інструментам захисту підтримувати темп у ландшафті загроз, керованому штучним інтелектом.
Дякуємо за чудове інтерв’ю – читачам, які бажають дізнатися більше про те, як компанія використовує людську експертизу та безпеку, керовану штучним інтелектом, для допомоги організаціям у виявленні та мінімізації реального ризику до того, як він стане бізнес-проблемою, можна відвідати HackerOne.












