Geri Dön
HackerOne'a ne oldu: bug bounty, yapay zekâ triyajı ve sarsılan topluluk
SiTech Team2 წთ. საკითხავი

HackerOne'a ne oldu: bug bounty, yapay zekâ triyajı ve sarsılan topluluk

Eski bir bug bounty avcısı ve program yöneticisi, HackerOne'ın hacker odaklı kültürden satış odaklı sözleşmelere geçişini ve veri politikaları etrafında çıkan tartışmayı anlatıyor.

Başka bir dönem için kurulan platform

HackerOne'ı iki etik hacker, Jobert Abma ve Michiel Prins kurdu. 2011'de en büyük 100 teknoloji şirketinde güvenlik açığı bulmayı hedeflediler ve başardılar: hatalar Google, Facebook, Apple, Microsoft ve Twitter'da ortaya çıktı. O dönemde güvenlik araştırması ciddi hukuki risk taşıyordu; araştırmacılar açıkları bildirdikleri için daha önce ceza davalarıyla karşılaşmıştı. 2012'de kurulan platform, karşılıklı rıza ve ödeme garantisiyle güvenli bir alan yarattı ve bug bounty programlarının referans modeli oldu.

Zirve dönemi ve iş modelinin değişimi

Şirket 2017-2020 arasında birkaç ayda bir Live Hacking Events düzenledi; dünyanın en iyi araştırmacıları bir ila üç günlüğüne tek bir hedefe getiriliyordu. Programlar bu pencerede yılın geri kalanından daha fazla kritik rapor topluyordu. Şirket ayrıca topluluk altyapısı kurdu: buluşmalar, atölyeler, CTF'ler ve yerel elçilerle bölgesel kulüpler. Yazarın aktardığına göre bu ivme zamanla söndü.

İş de değişti. 2014-2022 arasında HackerOne 160 milyon dolar topladı. 2024 sonunda neredeyse on yıl görevde kalan CEO Marten Mickos'un yerini F5'in eski ürün direktörü Kara Sprague aldı. Gelir modeli ödülden alınan yüzde payından kapasite bazlı ücretlere ve çok yıllık sözleşmelere kaydı; yenilemede büyük indirimlerle müşteri elde tutuldu.

Yapay zekâ tartışması

Şubat 2026'da araştırmacı zseano, HackerOne'daki çalışan ayrılışlarının artmasına dikkat çekti. Tartışma, platforma gönderilen raporların yapay zekâ modellerini eğitmek için kullanılmasına izin veren kullanım koşulları güncellemesini ortaya çıkardı. Kurucu ortak ve CTO Alex Rice, şirketin araştırmacı verileriyle model eğitmediğini, ince ayar yapmadığını açıkladı; CEO Kara Sprague da benzer bir açıklama yayımladı.

Yaklaşık iki ay sonra araştırmacılar kendi raporlarında hackerone-agent adlı hesaptan gelen yorumları fark etti. Bir ürün yöneticisi bunun yapay zekânın yaptığı ön inceleme olduğunu, sistemin tüm raporları analiz edip hangilerinin doğrudan doğrulama ekibine gidebileceğine karar verdiğini söyledi; reddetme gerekçeleri de saklanarak ajanın ilerideki değerlendirmeleri geliştiriliyordu. Yazarın vurgusu, bu ayrımın araştırmacılar açısından pratikte bir şey değiştirmediği yönünde. Şirketin blogunda Hai'nin artık raporların ilk sınıflandırma, tekrar ayıklama ve doğrulama adımlarını insan analistlerle birlikte yürüttüğü belirtildi.

Haziran'da aynı tablo yeni ürün HackerOne Continuous Testing etrafında görüldü: testlerin şirketin 12 yıllık verisiyle "keskinleştirildiğini" söyleyen sayfa, araştırmacıların itirazı sonrası değiştirildi.

Neden önemli

Yazarın sonucu net: şirket 2012'deki kimliğini yitirdi. Araştırmacılara değerlerini bilmelerini söylüyor — bug bounty platformları hacker olmadan var olamaz; müşterilere ise kurum içi bir programın ticari platformda bir yıllık ücretten daha ucuza geldiğini hatırlatıyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.