HackerOneの黄金時代は終わったのか?
What Happened to HackerOne?

2017年からハッカーとして、2018年から2025年まで複数のバグ報奨金プログラムの管理者としてHackerOneに関わってきた筆者が、その変遷を振り返る。かつてはハッカー中心の運営で、Live Hacking Eventsやコミュニティ活動が盛んだったが、VCからの資金調達と営業重視の経営方針にシフトしてから、プラットフォームの停滞、トリアージの質の低下、ハッカー間の格差が生じた。さらにAI時代においても、HackerOneは自社AIアシスタント「Hai」を投入するなど、ハッカーのフィードバックを無視した対応を続けている。
ハッカーにとって最高の製品を作ることに、ビジネスの明確な焦点があった。
HNでの議論
201- Shank
企業側に言いたい:もうHackerOneは必要ない。自社プラットフォームを構築するためのトークンは、HackerOneの年間費用より安い。
HackerOneが提供する最大の価値は、企業側がまったく手間をかけずに済むユニバーサルな支払いシステムだ。世界中のハッカーに手動で支払いをしようとしたことがあるか? 互換性のあるプロバイダーや、どの形式のお金がどこへ送金できるかを調べる、面倒なプロセスだ。これを処理するのは非常に骨が折れる。HackerOneは、ハッカーに正確にどうやって、どの通貨で支払うかを考えなくて済むようにすることで、現実的で具体的な価値を提供している。どんなトークンも会計上の問題を解決しないし、そうでないと示唆するのは愚かだ。
- paradox460
営業チームを熱帯の楽園への有給休暇に送り出す一方で、エンジニアリング製品が低迷しているのは、企業の腐敗を完璧に象徴していて、マイク・ジャッジの映画から出てきたかのようだ。
- jrozner
私はJoelをよく知っているが、ここに書かれていることの多くは正確で、よく書かれていると思う。私は2023年から2024年までYahooのバグ報奨金プログラムを率い、2021年頃から関わっていた。この記事が見落としている大きな出来事は、ちょうどこの時期にも起こったCovidだ。Covidは出張(と予算)を殺し、その結果ライブイベントを開催することが不可能になった。多くの企業がバーチャルライブイベントに移行したが、それは同じ価値、規模、影響を決して提供しなかった。
Covidの規制が解除されたとき、出張や接待費の予算は戻らなかった。レイオフが始まり、豪華で高価なイベントはもはや開催できなくなった。HackerOneはこれらのイベントで収益を上げ、おそらく多くのお金を稼いだ。記事で語られていることの多くは真実だと思うが、Covidがそれにつながった大きな理由の一部だと思う。
- codexon
私はHackerOneにいくつかのエクスプロイトを報告した。
ほとんどは却下された。
そのうちの1つ、リモートでトリガー可能なDoSベクターは、深刻度が引き下げられた。会社からトークン報酬を受け取ったが、7年経ってもまだ解決済みとマークされていない。
私の状況が特別だとは思えない。
- tptacek
重大な個人的責任があっただけでなく、これ以前に、セキュリティの脆弱性を発見して報告したために刑事告訴され、懲役刑を言い渡されたハッカーの事例が複数あった。
これは真実ではないと思うが、非常に一般的に信じられている信念だ。Dan Goodin(だったと思う)がずっと前にこの記事を書いたが、彼が見つけられたのはほんの数例で、どれもこの事実パターンに当てはまらなかった。
https://news.ycombinator.com/item?id=16642155
真実なのは、10〜15年前よりも、他人のコンピュータをテストすることの法的リスクがはるかに低くなったということだ。Webの脆弱性を探すときに、それが何をしていることになるのか、人々は忘れている! 司法省は、ここ何年もの間、善意の脆弱性研究を起訴しないという規範を持っている。厳密に言えばCFAAに直接違反するにもかかわらずだ。しかし、「紙の上ではリスクがある」というのが、2010年にそういうテストをすることについて言える最大のことだ。
- iririririr
顧客の視点から言うと:フォーチュン500のある企業で、私は初期の頃にH1(決してH1ではなかった)とかなり関わった。その後、主にショーマンであるCISOが就任した。そしてある時点で(記事が説明しているh1のリーダーシップの変化と一致する)、報告はすべてゴミになり、リーダーシップ(CISOとCTO)は「世界中から集められたトップハッカー」によるh1ハッカソンについて話すようになった。冗談じゃない。それらのハッカソンの最終結果は、社内で既に報告され、チームが常に「修正する価値がない」と却下していた200件の「内部ホスト発見」と、通常はオンボーディングをまだ通過中の新しい買収からの単一の攻撃ベクトルだった。ほとんど常に、関連性も実行可能性もないものだった。
- thewhitetulip
かつてそこで面接を受けたことがあるが、人生で最も奇妙な面接だった。
文字通り、会社のミッションとバリューについて準備するように言われた。
最初のラウンドは、ほとんど何も聞かれない一般的な内容だった。そして皮肉なことに、透明性が彼らの核となるミッションであるにもかかわらず、約1週間後に私がメールするまで、不合格を教えてくれなかった。
- sudo_cowsay
良いものは永遠には続かない。同じ目標/ミッションを同じ方法で維持しながら永遠に続く組織や企業は、統計的に見て異常値だ。