Phỏng vấn

Kara Sprague, CEO của HackerOne – Loạt phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Kara Sprague, CEO của HackerOne, là một nhà điều hành công nghệ kỳ cựu với hơn hai thập kỷ kinh nghiệm trong lĩnh vực lãnh đạo sản phẩm, quản lý chung và tư vấn chiến lược trong lĩnh vực phần mềm và bảo mật. Cô đã đảm nhiệm vai trò CEO vào tháng 11 năm 2024 sau khi giữ các vị trí điều hành cấp cao tại F5, bao gồm Phó Chủ tịch Điều hành và Giám đốc Sản phẩm, nơi cô lãnh đạo các sáng kiến sản phẩm và nền tảng chính, cũng như các vai trò quản lý chung trước đó để giám sát các doanh nghiệp quy mô lớn. Trước khi đến F5, cô đã dành hơn một thập kỷ làm đối tác tại McKinsey & Company, tư vấn cho các công ty công nghệ hàng đầu về tăng trưởng và chiến lược, và bắt đầu sự nghiệp của mình với tư cách là thành viên nhân viên kỹ thuật tại Oracle (ORCL ). Ngoài vai trò của mình tại HackerOne, cô cũng là thành viên hội đồng quản trị tại Trimble Inc. (TRMB )

HackerOne là một công ty bảo mật được biết đến với việc tiên phong trong bảo mật dựa trên hacker, kết nối các tổ chức với cộng đồng hacker đạo đức toàn cầu để xác định và khắc phục các điểm yếu trước khi chúng có thể bị khai thác. Nền tảng hỗ trợ doanh nghiệp và chính phủ thông qua các chương trình bug bounty, tiết lộ điểm yếu, kiểm tra thâm nhập và dịch vụ kiểm tra bảo mật kết hợp chuyên môn của con người với quy trình tự động hóa và AI. Bằng cách chuyển đổi bảo mật từ mô hình phản ứng sang mô hình chủ động, HackerOne đã trở thành một phần quan trọng của ngăn xếp bảo mật ứng dụng hiện đại cho các tổ chức muốn giảm thiểu rủi ro và cải thiện khả năng phục hồi trên quy mô lớn.

Bạn đã bước vào vai trò CEO tại HackerOne vào tháng 11 năm 2024 sau nhiều thập kỷ lãnh đạo tại F5, McKinsey, Oracle và các tổ chức công nghệ lớn khác. Điều gì đã thu hút bạn đến với thách thức này tại giai đoạn này trong sự nghiệp của bạn, và những ưu tiên đầu tiên bạn đã đặt ra khi bắt đầu lãnh đạo công ty?

Tôi đã dành sự nghiệp của mình tại giao điểm của công nghệ, chiến lược và rủi ro, giúp các tổ chức điều hướng những khoảnh khắc khi ставки cao và môi trường đang thay đổi nhanh chóng. Điều thu hút tôi đến với HackerOne là chúng tôi đang ở đúng điểm giao thời như vậy một lần nữa khi AI thay đổi cảnh quan bảo mật.

Bảo mật không còn là một chức năng văn phòng – nó là một yếu tố quan trọng của niềm tin, khả năng phục hồi và tốc độ kinh doanh. Các doanh nghiệp hiện nay hoạt động trên các hệ thống liên kết sâu, luồng dữ liệu liên tục và ra quyết định tự động trên quy mô chưa từng có. AI đang tăng tốc đổi mới, nhưng nó cũng giới thiệu các mối quan hệ mới, phụ thuộc và chế độ thất bại mà các mô hình bảo mật truyền thống không được thiết kế để xử lý.

Đó là lý do tại sao sứ mệnh của HackerOne lại quan trọng đến vậy ngay bây giờ. Sứ mệnh của chúng tôi là trao quyền cho thế giới xây dựng một internet an toàn hơn, và trong một thế giới được thúc đẩy bởi AI, sứ mệnh đó chưa bao giờ quan trọng hơn. HackerOne khác biệt vì chúng tôi kết hợp một cộng đồng toàn cầu của các nhà nghiên cứu bảo mật với trí tuệ nền tảng để tìm và sửa các điểm yếu trước khi các kẻ tấn công có thể khai thác chúng. Mô hình con người trong vòng lặp này không chỉ khác biệt – nó là điều cần thiết.

Từ ngày đầu tiên, tôi đã tập trung vào ba ưu tiên: mở rộng khả năng của nền tảng agentic, đầu tư vào cộng đồng nhà nghiên cứu và tăng cường niềm tin với khách hàng và đối tác. Điều đó có nghĩa là mở rộng kiểm tra thâm nhập AI, phát triển Hai từ một đồng nghiệp thành một đội các tác nhân AI phối hợp giúp các tổ chức ưu tiên, xác thực và khắc phục rủi ro nhanh hơn, và ra mắt HackerOne Code để bảo mật phần mềm sớm hơn trong chu kỳ phát triển. Hiện tại, hơn 90% khách hàng của chúng tôi sử dụng Hai để tăng tốc công việc xác thực và sửa các điểm yếu.

Cảnh quan đang thay đổi nhanh chóng, nhưng焦 điểm của chúng tôi vẫn không thay đổi: chứa rủi ro trước khi nó định hình bạn. Tại HackerOne, điều đó có nghĩa là làm cho bảo mật trở nên liên tục, thực tế và được thiết kế cho tốc độ đổi mới hiện đại.

HackerOne đã chứng kiến sự tăng trưởng 200% trong kiểm tra thâm nhập và kiểm tra đỏ AI cũng như sự chuyển đổi chiến lược sang quản lý phơi nhiễm mối đe dọa liên tục. Làm thế nào những xu hướng này đang thay đổi tầm nhìn dài hạn của công ty, và điều gì mà động lực này cho thấy về tương lai của bảo mật doanh nghiệp?

Điều chúng tôi đang thấy không phải là một cú tăng vọt – nó là một sự thiết lập lại. Sự tăng trưởng 200% trong kiểm tra thâm nhập và kiểm tra đỏ AI xác nhận rằng bảo mật tại một thời điểm đơn lẻ không thể theo kịp tốc độ thay đổi của các doanh nghiệp hiện đại.

Hiện thực đó đang định hình tầm nhìn dài hạn của chúng tôi xung quanh quản lý phơi nhiễm mối đe dọa liên tục trên toàn vòng đời – từ mã và đám mây đến hệ thống AI. Khi AI tăng tốc đổi mới và tốc độ tấn công, thách thức không chỉ là tìm ra các điểm yếu; nó là chứng minh những gì có thể bị khai thác, ưu tiên những gì quan trọng nhất và sửa chữa nó nhanh chóng. Chúng tôi đang xây dựng một nền tảng kết hợp kiểm tra liên tục, xác thực tự động, ưu tiên thông minh và chuyên môn của con người để thực hiện điều đó.

Đối với các nhà lãnh đạo doanh nghiệp, tín hiệu là rõ ràng: bảo mật đang trở thành một kỷ luật kinh doanh liên tục, không phải là một cuộc kiểm toán định kỳ. Các công ty sẽ vượt trội sẽ là những công ty xác định rủi ro sớm hơn, hành động nhanh hơn và chứa phơi nhiễm trước khi nó trở thành một vấn đề kinh doanh. Sự thay đổi đó định hình tương lai của bảo mật doanh nghiệp.

Làm thế nào hệ thống AI của bạn, Hai, tích hợp vào quy trình khám phá điểm yếu, và ở đâu nó cung cấp đòn bẩy lớn nhất cho các nhà nghiên cứu và khách hàng?

Hai là một đội các tác nhân AI phối hợp được nhúng trực tiếp vào quy trình quản lý điểm yếu để phân tích và ngữ cảnh hóa liên tục các phát hiện để giúp các tổ chức ưu tiên, xác thực và khắc phục rủi ro nhanh hơn. Nó hoạt động trên toàn vòng đời của một báo cáo, đóng vai trò là một nhân tố nhân lên cho các nhà bảo vệ khi khối lượng và mối đe dọa tăng lên.

Hai cung cấp đòn bẩy lớn nhất bằng cách cắt giảm tiếng ồn. Nó cải thiện việc phân loại và hiểu biết bằng cách tóm tắt các báo cáo, xác định mẫu, xác thực phát hiện và nhấn mạnh các vấn đề có khả năng quan trọng nhất. Nghiên cứu của chúng tôi cho thấy 20% người dùng tiết kiệm 6 đến 10 giờ mỗi tuần, rút ngắn đáng kể con đường từ phát hiện đến sửa chữa tự tin.

Các nhà nghiên cứu cũng được hưởng lợi. Với hơn một nửa trong số họ hiện đang sử dụng AI hoặc tự động hóa trong công việc của họ, Hai giúp họ tạo ra các bằng chứng khái niệm mạnh mẽ hơn, giải thích rõ ràng hơn và xác thực nhất quán hơn.

Những loại điểm yếu mới nào đã xuất hiện trong năm qua khi các doanh nghiệp áp dụng AI một cách hung hãn trên toàn bộ ngăn xếp phần mềm của họ?

Khi AI được tích hợp vào các sản phẩm và quy trình, chúng tôi đang thấy các loại điểm yếu mới xuất hiện với quy mô có ý nghĩa. Trong Báo cáo Bảo mật Hacker-Powered mới nhất của chúng tôi, số lượng báo cáo điểm yếu AI hợp lệ đã tăng 210% so với cùng kỳ năm trước và gần 80% CISO hiện bao gồm tài sản AI trong phạm vi kiểm tra bảo mật. Tiêm lệnh đã là điểm yếu rõ ràng nhất, tăng hơn một nửa so với cùng kỳ năm trước, và vẫn là một trong những cách phổ biến nhất mà các kẻ tấn công ảnh hưởng đến hành vi của mô hình. Chúng tôi cũng đang chứng kiến sự tăng trưởng trong việc thao túng mô hình, xử lý đầu ra không an toàn, ngộ độc dữ liệu và điểm yếu liên quan đến dữ liệu đào tạo và quản lý phản hồi.

Điều làm cho những rủi ro này đặc biệt đáng kể là chúng không chỉ ảnh hưởng đến hệ thống – chúng ảnh hưởng đến quyết định, quy trình và niềm tin của khách hàng. AI giới thiệu các đường dẫn thất bại mà kiểm tra truyền thống không bao phủ đầy đủ. Khi các hệ thống này được triển khai vào sản xuất và trở nên quan trọng về mặt hoạt động, kiểm tra bảo mật AI liên tục sẽ trở nên ngày càng quan trọng đối với các chương trình bảo mật doanh nghiệp.

Phương pháp của chúng tôi kết hợp tự động hóa AI để mở rộng việc phát hiện và phát hiện mẫu với chuyên môn của con người để khám phá các thất bại tinh vi, điểm yếu mới và tác động thực tế – cho phép các nhà bảo vệ hoạt động với tốc độ và quy mô giống như các kẻ tấn công.

Làm thế nào bạn duy trì niềm tin, chất lượng và công bằng khi cộng đồng nhà nghiên cứu toàn cầu mở rộng, đồng thời cũng thúc đẩy cam kết về đa dạng và hòa nhập trên toàn bộ hệ sinh thái dựa trên đám đông?

Niềm tin là nền tảng của một mô hình bảo mật dựa trên đám đông, và nó phải được xây dựng một cách có chủ ý khi cộng đồng mở rộng. Đối với chúng tôi, điều đó bắt đầu với các tiêu chuẩn rõ ràng, khuyến khích nhất quán và quản trị mạnh mẽ.

Cộng đồng của chúng tôi bao gồm các nhà nghiên cứu bảo mật được kiểm tra đã hợp tác với khách hàng để xác định, xác thực và giúp khắc phục các điểm yếu thực tế trên một loạt các công nghệ.

Chúng tôi duy trì chất lượng và công bằng bằng cách kết hợp trí tuệ nền tảng với giám sát của con người – xác thực phát hiện, thực thi các quy tắc tham gia thống nhất và thưởng cho các nhà nghiên cứu dựa trên tác động, không phải dựa trên nền tảng, địa lý hoặc thâm niên. Các hệ thống đánh giá, triage minh bạch và mô hình trả lương nhất quán tạo ra trách nhiệm giải trình trên cả hai bên của thị trường.

Chúng tôi đầu tư sâu vào thành công của nhà nghiên cứu. Thông qua việc giới thiệu, đào tạo và đường dẫn phát triển rõ ràng, chúng tôi giúp các nhà nghiên cứu mới xây dựng kỹ năng và uy tín. Trong sáu năm qua, 50 nhà nghiên cứu đã kiếm được hơn 1 triệu đô la mỗi người trên nền tảng của chúng tôi – một tín hiệu mạnh mẽ về cả chất lượng công việc và tính công bằng của mô hình.

Đa dạng và hòa nhập không phải là các sáng kiến riêng biệt; chúng là cốt lõi của sức mạnh của hệ sinh thái. Thử thách bảo mật là toàn cầu, và các quan điểm đa dạng sẽ lộ ra các đường dẫn tấn công và điểm mù khác nhau. Kết quả là một cộng đồng đáng tin cậy, hiệu suất cao trở nên mạnh mẽ hơn – không bị phân mảnh – khi nó phát triển.

Những biện pháp phòng ngừa nào mà HackerOne đã thực hiện để đảm bảo rằng việc khám phá điểm yếu được hỗ trợ bởi AI vẫn có trách nhiệm và tránh bị thiên vị hoặc lạm dụng?

Trên toàn bộ nền tảng, các tác nhân AI được thiết kế để cải thiện sự rõ ràng, xác thực phát hiện và tăng tốc sửa chữa – trong khi con người vẫn chịu trách nhiệm về các quyết định xung quanh việc chấp nhận, mức độ nghiêm trọng và phản hồi.

Chúng tôi tự đặt cho mình những tiêu chuẩn mà chúng tôi mong đợi từ khách hàng. Chúng tôi sử dụng khả năng AI của mình内部, liên tục kiểm tra chúng trong các quy trình làm việc thực tế và thưởng cho cộng đồng nhà nghiên cứu của chúng tôi khi họ xác định các điểm yếu có tác động cao trong các giải pháp của chính chúng tôi. Điều đó tạo ra một vòng phản hồi chặt chẽ để lộ ra thiên vị, không nhất quán hoặc lạm dụng sớm.

Khi AI trở nên tích hợp sâu vào hoạt động bảo mật, mục tiêu của chúng tôi là thiết lập một tiêu chuẩn mà các đội có thể tin cậy – dựa trên tính minh bạch, kiểm tra liên tục và trách nhiệm của con người.

Sự tăng trưởng 120% trong việc tìm ra điểm yếu và phần thưởng cho thấy những thay đổi lớn trong cảnh quan mối đe dọa. Bạn có coi đây là tiến bộ trong việc phát hiện hay là một dấu hiệu cho thấy phần mềm doanh nghiệp đang trở nên rủi ro hơn?

Điều đó là cả hai – và đó là điểm mấu chốt.

Sự tăng trưởng phản ánh tiến bộ thực sự trong việc phát hiện. Các nhà nghiên cứu đang phát hiện ra nhiều điểm yếu có thể hành động và chất lượng cao hơn, và phần thưởng tăng cho thấy các doanh nghiệp đánh giá cao việc lộ ra và sửa chữa rủi ro thực sự. Việc tìm thấy nhiều điểm yếu hơn không tự động có nghĩa là phần mềm rủi ro hơn – chúng có nghĩa là sự phơi nhiễm cuối cùng đã trở nên rõ ràng.

Đồng thời, phần mềm doanh nghiệp đang trở nên phức tạp và liên kết hơn. AI, các phụ thuộc của bên thứ ba và chu kỳ phát hành nhanh hơn đang mở rộng bề mặt tấn công nhanh hơn so với các kiểm soát truyền thống được thiết kế để xử lý.

Kết luận đơn giản: rủi ro là động và bảo mật phải là như vậy. Các tổ chức mạnh mẽ nhất sẽ là những tổ chức giả định rằng sự phơi nhiễm là không thể tránh khỏi và tập trung một cách không ngừng vào việc sửa chữa những gì thực sự quan trọng.

Điều gì bạn coi là thách thức lớn nhất đối với các nền tảng bảo mật dựa trên đám đông trong vài năm tới khi AI trở nên mạnh mẽ hơn?

Thách thức lớn nhất trong bất kỳ nền tảng bảo mật nào là duy trì tín hiệu và niềm tin khi tốc độ và quy mô tăng lên.

Khi AI giảm thiểu rào cản phát hiện, các nền tảng sẽ chứng kiến sự bùng nổ về khối lượng từ các quy trình làm việc tự động và lai. Rủi ro không phải là quá ít phát hiện – nó là tiếng ồn áp đảo khách hàng và các khuyến khích không phù hợp xói mòn niềm tin.

Các nền tảng sẽ thành công sẽ là những nền tảng xác thực khả năng khai thác, ưu tiên tác động và sắp xếp phần thưởng với kết quả – trong khi duy trì quản trị mạnh mẽ và trách nhiệm của con người. Tương lai không phải là về việc tìm ra nhiều vấn đề hơn; nó là về việc tìm ra những vấn đề đúng nhanh hơn và biến sự hiểu biết thành hành động trước khi vấn đề kinh doanh có thể phát sinh.

Bạn có hình dung HackerOne sẽ mở rộng ra ngoài việc khám phá điểm yếu vào các lĩnh vực như giám sát liên tục, khắc phục AI hoặc mô hình hóa mối đe dọa dự đoán?

Mục tiêu của chúng tôi là giải quyết vấn đề cốt lõi mà các doanh nghiệp phải đối mặt: hiểu và chứa rủi ro thực sự trong các môi trường thay đổi liên tục.

Điều đó tự nhiên có nghĩa là vượt ra ngoài việc khám phá tại một thời điểm. Chúng tôi đã hoạt động trên toàn vòng đời phơi nhiễm, từ mã và kiểm tra đỏ AI đến xác thực và ưu tiên, và chúng tôi sẽ tiếp tục đầu tư vào các khả năng giúp khách hàng nhìn thấy phơi nhiễm sớm hơn, hiểu tác động nhanh hơn và thúc đẩy sửa chữa đến đóng cửa.

AI đóng một vai trò trung tâm trong sự tiến hóa đó – đặc biệt là trong việc ưu tiên và tăng tốc quy trình làm việc – nhưng luôn với trách nhiệm của con người ở trung tâm. Điểm bắc đẩu của chúng tôi là bảo mật liên tục, thực tế và được thiết kế cho tốc độ đổi mới hiện đại.

Làm thế nào HackerOne dự định sẽ duy trì lợi thế và đảm bảo rằng các công cụ bảo vệ phát triển nhanh như các kẻ tấn công khi chúng áp dụng AI?

Chúng tôi duy trì lợi thế bằng cách hoạt động ở nơi thực sự các cuộc tấn công xuất hiện. Cộng đồng nhà nghiên cứu toàn cầu của chúng tôi đã kiểm tra các kỹ thuật được hỗ trợ bởi AI chống lại các môi trường trực tiếp, cung cấp cho chúng tôi khả năng hiển thị sớm về cách các kẻ tấn công thực sự hoạt động.

Chúng tôi kết hợp cái nhìn sâu sắc của con người đó với tự động hóa AI để mở rộng việc phát hiện, xác thực, ưu tiên và sửa chữa. Không kém phần quan trọng, chúng tôi liên tục kiểm tra nền tảng của mình bằng cách sử dụng các phương pháp kiểm tra đỏ AI giống như những gì chúng tôi cung cấp cho khách hàng.

Mục tiêu không phải là dự đoán mọi cuộc tấn công mới – nó là xây dựng một hệ thống học hỏi nhanh hơn những kẻ tấn công. Đó là cách các công cụ bảo vệ theo kịp trong một cảnh quan mối đe dọa được thúc đẩy bởi AI.

Cảm ơn bạn vì cuộc phỏng vấn tuyệt vời – những người đọc muốn tìm hiểu thêm về cách công ty sử dụng chuyên môn của con người và bảo mật được hỗ trợ bởi AI để giúp các tổ chức xác định và chứa rủi ro thực tế trước khi nó trở thành vấn đề kinh doanh có thể truy cập HackerOne.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.