HackerOne променяла хакеров на продажи, пишет ветеран платформы

HackerOne променяла хакеров на продажи, пишет ветеран платформы

Автор, хакер на HackerOne с 2017 года, с 2018 по 2025 год также управлявший крупными баг-баунти-программами нескольких компаний на этой же платформе. Он пишет от первого лица как человек, видевший бизнес с обеих сторон, и утверждает, что с 2020, 2021 года HackerOne системно отошла от изначальной модели в пользу продаж и удержания клиентов.

HackerOne основали в 2011 году два этичных хакера, Джоберт Абма (Jobert Abma) и Михил Принс (Michiel Prins): они поставили цель найти уязвимости у 100 крупнейших технологических компаний и нашли баги у Google, Facebook, Apple, Microsoft, Twitter и других. До этого исследователи безопасности рисковали уголовным преследованием даже за добросовестно найденную и сообщённую уязвимость; платформа дала легальный и оплачиваемый канал для такой работы.

По описанию автора, с 2017 по 2020 год HackerOne переживала золотой период: раз в несколько месяцев компания проводила Live Hacking Events (LHE), эксклюзивные офлайн-сборы, куда лучших исследователей со всего мира привозили за счёт компании, селили в отелях и в течение 1, 3 дней давали цель для взлома; за это время программы получали больше критичных отчётов, чем за весь остальной год. Каждое такое событие сопровождалось уникальным постером, стикерами и памятными жетонами, а вокруг событий выросло целое сообщество исследователей с локальными клубами и амбассадорами. Затем, по словам автора, интерес начал угасать: постеры превратились в дешёвые лазерные распечатки, люди, годами отвечавшие за эти события, были уволены или ушли сами, а система приглашений на LHE стала более закрытой и жёстко геймифицированной.

Автор связывает перемену с вопросом «как зарабатывать деньги», вставшим перед компанией около 2020, 2021 года. Между 2014 и 2022 годами HackerOne подняла в общей сложности $160 млн венчурных инвестиций, проводя раунд почти каждые два года, по мнению автора, это признак бизнеса, живущего не за счёт собственной выручки. Вслед за деньгами пришли и советы директоров с рычагами влияния. Основателя-CEO сменили на CEO из корпоративной среды; вместо прежней комиссии в 20% от выплаченных вознаграждений HackerOne перешла на тарифы по объёму обслуживания, годовые контракты и многолетние соглашения, при продлении клиентам предлагали скидки 30, 60% в обмен на подписание на несколько лет вперёд. Отдел продаж начал расти и получать премии и бесплатный отдых за новые подписанные контракты; аккаунт-менеджеры убеждали клиентов поднимать размеры вознаграждений, аргументируя это тем, что «хакеры хотят тратить время на программы с самой высокой оплатой».

По мере роста продаж, пишет автор, качество для всех участников снижалось: лучшие специалисты, разбиравшие входящие отчёты (триаж), часто бывшие хакеры, выгорали и уходили из-за низкой оплаты и растущей нагрузки; хакеры получали всё больше низкокачественных программ; у компаний-клиентов росли расходы при падающем качестве отчётов. По обычной логике рынка это должно было открыть дорогу конкурентам, но, по оценке автора, рынок баг-баунти-платформ, олигополия из 3 компаний, контролирующих почти весь рынок, поэтому давление конкуренции не сработало.

Вместо этого HackerOne запустила Hacker Success Program (HSP), выделенную линию поддержки с персональным менеджером (Hacker Success Manager, HSM) для узкого круга топовых хакеров, помогающую разбирать спорные ситуации с программами и выплатами. Автор признаёт пользу идеи, но считает, что на практике она создала перекошенное игровое поле: новым хакерам такой канал поддержки недоступен, а значит «богатые становятся богаче». Отдельно он упоминает, что HackerOne завела публичный канал для предложений по платформе, но обращалась с ним чисто формально, по словам автора, из множества поданных идей реализовано не было ничего.

Последний блок текста посвящён приходу ИИ и больших языковых моделей примерно с 2021 года. Автор считает, что HackerOne получила в руки один из самых мощных инструментов разработки за последние полвека при многолетнем backlog из нереализованных пользовательских запросов, и распорядилась им «худшим из возможных способов»: вместо доработки основной платформы компания выпустила собственного AI-ассистента Hai, который, по утверждению автора, представляет собой обёртку поверх OpenAI без сколько-нибудь значимых уникальных возможностей. Параллельно основатели-хакеры, стоявшие у истоков компании, оказались фактически отстранены от продукта: сайт по-прежнему числит их в руководстве, но, как пишет автор, реально они «марионетки в собственном бизнесе». На этом сохранённый текст обрывается на полуслове, судя по заголовку следующего раздела, дальше должна идти речь о деградации платформы, но её содержание в доступном тексте отсутствует.

Ключевые факты

  • Автор, хакер на HackerOne с 2017 года и менеджер крупных баг-баунти-программ в 2018, 2025 годах, пишет от первого лица как участник обеих сторон площадки.
  • С 2017 по 2020 год HackerOne проводила Live Hacking Events (LHE) каждые несколько месяцев, эксклюзивные офлайн-сборы лучших исследователей с оплаченными перелётами, отелями и памятными постерами; вокруг них выросло целое сообщество, но затем эти события и связанные комьюнити-программы стали угасать.
  • Между 2014 и 2022 годами HackerOne привлекла $160 млн венчурных денег почти раз в два года; около 2020, 2021 года основателя-CEO заменили на корпоративного, комиссию с 20% от выплат сменили на подписочные тарифы и многолетние контракты со скидками 30, 60% за продление.
  • По словам автора, качество отчётов снизилось, специалисты по триажу (часто бывшие хакеры) выгорали и уходили из-за низкой оплаты, а платформа не развивалась технически, конкуренции это не создало, так как рынок баг-баунти, по его оценке, олигополия из 3 компаний.
  • Вместо доработки платформы под многолетний backlog запросов HackerOne выпустила ИИ-ассистента Hai, который автор называет обёрткой над OpenAI без уникальных возможностей; основатели компании при этом фактически отстранены от развития продукта, оставаясь лишь в списке руководства на сайте.

Почему это важно

HackerOne, крупнейшая и самая узнаваемая баг-баунти-платформа, задавшая стандарт индустрии программ поиска уязвимостей у компаний вроде Google и Facebook. История её превращения из площадки, выстроенной вокруг хакеров, в конвейер продаж, частный, но показательный случай того, как венчурные деньги и требование «как нам зарабатывать» меняют продукт, изначально созданный сообществом для сообщества. Материал попал на первую страницу Hacker News (299 очков и 155 комментариев за 12 часов), тема явно резонирует шире узкого круга баг-баунти-хантеров.

Кому это важно

Тем, кто зарабатывает поиском уязвимостей и выбирает, на какую платформу тратить время; компаниям, которые платят за баг-баунти-программы и обсуждают условия контрактов с HackerOne; специалистам, разбирающим входящие отчёты (триаж), чья нагрузка и оплата, часть сюжета; и всем, кто следит, как площадки, построенные вокруг сообщества, трансформируются после раундов венчурного финансирования.

Как это применить

Компаниям, ведущим переговоры о продлении контракта с HackerOne, полезно знать про практику скидок 30, 60% за подписание на несколько лет вперёд, это рычаг для торга. Хакерам, планирующим карьеру на платформе, стоит понимать: прямая поддержка через Hacker Success Program (HSP) и персонального менеджера (HSM) реально доступна только «топовым» исследователям, новичкам такой канал закрыт. При выборе площадки для баг-баунти-программы автор советует учитывать, что рынок, олигополия всего из 3 крупных игроков, поэтому конкурентное давление на качество слабое.

Можно ли доверять

Это личный, эмоционально окрашенный текст практика, а не официальное заявление HackerOne и не независимое расследование: автор прямо на стороне хакеров и описывает опыт с 2017 по 2025 год как хакер и менеджер программ. 299 очков и 155 комментариев на Hacker News за 12 часов, сильный сигнал вовлечённости сообщества, но не подтверждение фактов третьей стороной. Имя сменившего основателя корпоративного CEO и названия трёх компаний-«олигополистов» в тексте не приводятся, проверить эти утверждения по самому источнику нельзя. Сохранённый текст обрывается на полуслове перед разделом, судя по заголовку посвящённым деградации платформы, его содержание недоступно.

Риски и подводные камни

Это взгляд одной стороны: ответа HackerOne или независимых данных о финансовых показателях компании в материале нет. Конкретных цифр падения оплаты специалистам по триажу, качества отчётов или размеров выплат хакерам автор не приводит, эти изменения описаны только качественно («упало», «стало слишком мало»), без чисел. Дата запуска ассистента Hai в тексте тоже не названа. Стоит помнить: это высказывание инсайдера с личной обидой на компанию, а не проверенный факт о делах в HackerOne, выводы имеет смысл сверять с другими источниками.

«Хакеры хотят тратить время на программы с самой высокой оплатой»

— менеджеры по работе с клиентами HackerOne, по словам автора

Компания Meta Platforms признана экстремистской организацией, её деятельность на территории РФ запрещена.