HackerOne 的没落:从黑客黄金时代到销售驱动

What Happened to HackerOne?

HackerOne 的没落:从黑客黄金时代到销售驱动

作为一名从 2017 年就开始在 HackerOne 活跃的黑客,我亲历了它的黄金时代与如今的衰落。曾经,HackerOne 通过 Live Hacking Events 和强大的社区建设,为白帽黑客提供了安全、受尊重的环境。然而,随着风险资本介入,公司重心从服务黑客转向了激进的 sales 策略和利润最大化。核心功能停滞不前,平台体验每况愈下,甚至推出了仅服务于顶级黑客的 Hacker Success Program,加剧了资源分配的不公。面对 AI 浪潮,HackerOne 未能利用 LLM 解决积压十年的功能需求,反而推出了华而不实的 Hai 助手。这一切变化,让曾经的黑客乐园变成了资本游戏的牺牲品。

当合同续约时,他们会提供高达 60% 的折扣,以换取多年合约,从而将客户牢牢锁定并持续收费。
  1. Shank

    > 致各位公司:你们已经不再需要 HackerOne 了。构建自家内部平台所需的 Token 成本,甚至低于 HackerOne 一年的费用。

    > 要知道,HackerOne 提供的最大价值是一个通用的支付系统,公司完全无需操任何心。你们试过手动向全球各地的黑客付款吗?那是一个极其繁琐的过程,涉及寻找兼容的支付渠道、确定资金流向等。处理这件事非常耗费精力。HackerOne 提供的真实、可感知的价值,就在于让人们不必纠结于“如何精确地支付黑客”以及“使用何种货币”。没有任何 Token 能解决会计问题,暗示否则就是愚蠢的。

  2. jrozner

    我和 Joel 很熟,觉得这篇文章很多内容既准确又写得好。我在 2023 到 2024 年间负责过 Yahoo 的漏洞赏金计划,大约从 2021 年就开始参与。这篇文章忽略的一个重大事件是新冠疫情,它恰好也发生在这个时期。疫情导致差旅(及预算)中断,进而使得线下活动无法举办。许多公司转而举办虚拟线下活动,但这些活动从未达到同样的价值、规模或影响力。

    当疫情限制解除后,差旅和差旅津贴(T&E)预算却再也没有恢复。裁员开始发生,那些曾经奢华昂贵的活动再也无法举办了。HackerOne 对这些活动收费,并且很可能从中赚了不少钱。我认为文章中讨论的许多内容都是事实,但我觉得疫情是导致这一局面的重要原因之一。

  3. paradox460

    在工程产品举步维艰之际,却把销售团队送去热带天堂带薪度假,这简直是企业腐烂的完美写照,听起来就像 Mike Judge 电影里的情节。

  4. codexon

    我在 HackerOne 上报过一些漏洞利用。

    大多数都被驳回了。

    其中有一个远程可触发的 DoS 攻击向量被降低了严重程度评级。我收到了公司的 Token 支付,但 7 年过去了,它仍未被标记为已解决。

    我怀疑我的情况并非个例。

  5. tptacek

    不仅存在重大的个人法律责任,而且在此之前,已有多个黑客因发现并报告安全漏洞而被刑事起诉并判处监禁。

    我不认为这是事实,尽管这是一种非常普遍的看法。Dan Goodin(我想是他?)很久以前写过一篇文章,只找到了几个例子,而且没有一个符合这种事实模式。

    https://news.ycombinator.com/item?id=16642155

    事实是,与 10 到 15 年前相比,测试他人的计算机在法律上风险要小得多。人们忘记了,当你寻找 Web 漏洞时,你实际上就是在做这件事!过去许多年来,司法部(DOJ)形成了一种惯例,不起诉善意漏洞研究人员,尽管严格来说这直接违反了《计算机欺诈和滥用法》(CFAA)。但在 2010 年左右,做这类测试顶多可以说是“纸面上有风险”。

  6. bullpen

    他们被企业化(corpo touched)了?

  7. abofh

    它得到了它付钱雇来的那些高管。

  8. sudo_cowsay

    所有美好的事物都不会永远持续。一个组织或公司如果永远存在,同时保持相同的目标/使命并使用相同的方法,那在统计学上就是一个异常值。

同日更多故事

2026-08-10