Hacker News 中文摘要

RSS订阅

HackerOne发生了什么? -- What Happened to HackerOne?

文章摘要

HackerOne曾处于漏洞赏金计划的黄金时代,但如今面临困境。作者作为资深研究员和项目管理者,从2017年至今亲身经历了平台的变化,指出需要正视当前存在的问题。

文章总结

好的,这是根据您的要求,对原文主要内容进行的中文重述,保留了关键细节,并删减了与主题无关的冗余内容。


标题:HackerOne 怎么了?

核心观点: 曾经的漏洞赏金平台先驱 HackerOne,在资本驱动下逐渐背离初心,从服务黑客的社区变成了追求利润的销售机器,其平台功能停滞、社区文化消亡,并因涉嫌使用研究人员数据训练AI而引发信任危机。

背景与黄金时代: HackerOne 成立于2012年,旨在为安全研究人员和企业之间建立一个安全、合法的漏洞报告平台,让白帽黑客可以放心地提交漏洞并获得报酬。在2017至2020年的“黄金时代”,HackerOne 的核心是“如何为黑客打造最好的产品”。公司由黑客或与黑客关系密切的人运营,并定期举办“现场黑客活动”(LHEs),邀请全球顶尖黑客参与,创造了极高的价值。这些活动不仅产出了大量高质量漏洞报告,还构建了一个紧密的安全研究社区。HackerOne 还通过社区空间、区域俱乐部等方式培育全球研究者社群。

转折与利润问题: 大约从2020-2021年开始,HackerOne 面临盈利压力。此前公司主要依靠风险投资(VC)生存,共融资1.6亿美元。VC 介入后,公司战略转向“获取更多客户”以创造稳定收入。具体表现为: 1. 管理层更迭: 创始人CEO被替换为职业经理人。 2. 商业模式转变: 从按漏洞赏金抽成,转向基于客户能力的费用结构、年度合同和多年度锁定。 3. 销售驱动: 公司重心从黑客转向销售,鼓励销售团队签约新客户,甚至通过奖励(如免费度假)激励销售行为。 4. 平台停滞: 核心平台技术多年未更新,用户体验和性能落后。

后果与社区衰落: - 对审核员: 优秀审核员(本身也是黑客)因低薪和高压而离职。 - 对黑客: 审核质量下降,低质量项目泛滥。HackerOne 推出了“黑客成功计划”(HSP),为顶级黑客提供专属支持,但这加剧了资源分配不均,让新黑客更难出头。平台对用户反馈置之不理。 - 对客户: 报告质量下降,成本上升,陷入恶性竞争。

AI 时代的争议: HackerOne 没有利用AI改进平台功能,而是推出了一个名为“Hai”的AI助手,但被指只是OpenAI的包装。更严重的是,2026年2月,有黑客发现HackerOne更新了服务条款,允许使用提交的漏洞报告训练AI模型。尽管联合创始人Alex Rice和CEO Kara Sprague迅速出面澄清,声称“不会使用研究人员数据训练生成式AI模型”,但后续事件暴露了矛盾: - 两个月后,HackerOne 承认其AI系统“Hai”正在分析所有报告,并根据结果(如拒绝原因)来学习和影响未来对报告的处理方式。这被批评为“用研究人员数据改进系统”的实质行为,与之前的承诺相悖。 - 2026年6月,HackerOne 新推出的“持续测试”产品页面明确写道,其测试会利用“12年以上的真实漏洞数据”和“您之前的H1漏洞发现”来优化。这再次引发轩然大波,HackerOne 随后修改了页面措辞,但信任已严重受损。

结论与各方寄语: 作者认为,HackerOne 已从一个以黑客为中心的社区,沦为一个追求数字和B2B销售的“无灵魂的公司”。其价值观、灵魂和核心身份都已丧失。

  • 对HackerOne: 希望其能找回真正的身份,但作者对此不抱希望。
  • 对创始人: 希望他们已获得回报,并能再次做出酷的事情。
  • 对黑客: 认清自己的价值,因为平台离不开黑客。
  • 对企业: 你们不再需要HackerOne,自建平台的成本可能更低。
  • 对感到愤怒的人: 市场需要颠覆,工具就在你们手中,去打造HackerOne本应成为的样子。

评论总结

根据评论内容,总结主要观点如下:

1. 对HackerOne使用AI处理漏洞报告的看法存在分歧 - 支持AI:评论4认为AI分类漏洞报告能节省时间,不理解为何有人反对("I'm surprised someone could get upset at AI triaging of bugs which would save everyone time")。 - 质疑AI:评论2批评HackerOne联合创始人的AI回复“像典型的AI生成内容”,充满陈词滥调("Wow, it's like he prompted for the most stereotypically AI response possible")。评论8则指出,HackerOne声称不将报告用于训练LLM,但使用LLM分类报告可能不矛盾,关键在于是否将报告内容作为训练数据("These two facts are not necessarily incompatible")。

2. 对HackerOne整体服务的批评 - 漏洞报告处理不公:评论7反映自己提交的漏洞多数被驳回,一个远程DoS漏洞被降级且7年未修复("I got a token payment... 7 years later, it is still not marked as resolved")。 - 公司治理问题:评论5讽刺HackerOne让销售团队去热带度假,而工程产品陷入困境,是“企业腐败的完美写照”("Sending the sales team on a paid vacation... while the engineering product flounders")。评论3则称“它得到了它花钱买来的高管”("It got the executives it paid for")。

3. 对HackerOne价值的争议 - 肯定价值:评论9强调HackerOne提供全球支付系统,解决跨国支付难题,这是其核心价值("HackerOne provides real, tangible value in not making people think about how precisely to pay a hacker")。 - 否定价值:评论1认为任何组织或公司不可能永远用相同方法维持相同目标("All good things don't last forever")。评论9也指出,公司可自建平台,成本低于一年订阅费("The tokens to build your own in-house platform cost less than single year of HackerOne")。

4. 对漏洞研究法律风险的讨论 - 评论6反驳了“漏洞研究者常面临刑事指控”的普遍观点,认为实际案例极少,且近年司法部已形成不追诉善意研究的惯例("The DOJ has had a norm... not to prosecute good-faith vulnerability research")。