
Що сталося з HackerOne: баг-баунті, AI-тріаж і розхитана спільнота
Колишній баг-баунтер і менеджер програм розповідає, як HackerOne перетворилася з культури, орієнтованої на хакерів, на компанію, керовану продажами, і чому виникла суперечка навколо даних та AI.
Платформа, створена для іншої епохи
HackerOne заснували два етичні хакери — Джоберт Абма та Міхіель Прінс. У 2011 році вони поставили за мету знайти вразливості у 100 найбільших технологічних компаніях і досягли її: помилки виявили в Google, Facebook, Apple, Microsoft і Twitter. Тоді дослідження безпеки було юридично ризикованим — дослідників раніше притягали до кримінальної відповідальності за виявлення й повідомлення про недоліки. Платформа, заснована 2012 року, дала безпечний простір зі згодою сторін і грошовими винагородами й стала еталонною моделлю баг-баунті.
Від live hacking events до річних контрактів
У 2017–2020 роках компанія кожні кілька місяців проводила Live Hacking Events, збираючи найкращих дослідників світу на одному майданчику на одну-три доби. За цей час програми отримували більше критичних звітів, ніж за решту року. HackerOne також будувала спільноту: зустрічі, воркшопи, CTF і регіональні клуби з локальними амбасадорами. За словами автора, цей імпульс згодом згас.
Змінився й бізнес. У 2014–2022 роках компанія залучила 160 мільйонів доларів. Наприкінці 2024 року Мартена Мікоса, який майже десять років був CEO, замінила Кара Спрейг, колишня директорка з продукту у F5. Доходи перейшли від відсотка з винагород до тарифів за потужність і багаторічних угод із великими знижками для утримання клієнтів.
Суперечка навколо AI
У лютому 2026 року дослідник zseano помітив хвилю звільнень і запитав про причини. Обговорення виявило оновлення умов користування, які дозволяли використовувати звіти з HackerOne для навчання AI-моделей. Співзасновник і CTO Алекс Райс заявив, що компанія не тренує й не вдосконалює генеративні моделі на даних дослідників; схожу заяву зробила й CEO Кара Спрейг.
Приблизно за два місяці дослідники помітили коментарі від облікового запису hackerone-agent під своїми звітами. За словами менеджера продукту, це попередній огляд, який виконує AI: система аналізує всі звіти й вирішує, які можна одразу передати команді валідації, а причини відхилень зберігаються, щоб агент навчався на поведінці. Автор зазначає, що для дослідників ця різниця практично нічого не змінює. У блозі компанії зазначено, що Hai тепер виконує початкову класифікацію, дедуплікацію та валідацію звітів разом з аналітиками.
У червні те саме сталося навколо нового продукту HackerOne Continuous Testing: текст про те, що тестування спирається на 12 років даних компанії, відредагували після запитань дослідників.
Що це означає
Висновок автора жорсткий: компанія втратила ту ідентичність, з якою стартувала 2012 року. Дослідникам він радить знати собі ціну — платформи не існують без хакерів, а клієнтам зазначає, що власна програма тепер коштує дешевше, ніж один рік на комерційній платформі.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.