¿Qué le pasó a HackerOne?
Una vez plataforma de bug bounty centrada en la comunidad, HackerOne es descrita como si se estuviera desplazando hacia una estrategia empresarial impulsada por ventas y por IA, dejando a muchos investigadores de seguridad con la sensación de haber sido apartados. Los comentaristas destacan cómo la presión del capital riesgo, los márgenes bajos y el aluvión de reportes de baja calidad o generados por IA han llevado a la empresa hacia el triage automatizado y las ofertas pagadas de “AI pentest”, a menudo en detrimento percibido de la transparencia, la capacidad de respuesta y el trato justo. Al mismo tiempo, varias voces señalan que plataformas como HackerOne siguen resolviendo problemas difíciles relacionados con pagos globales, riesgo legal y filtrado de ruido, lo que hace que sean difíciles de reemplazar por completo para las grandes organizaciones, pese a la frustración creciente.
Declive percibido de HackerOne
- Muchos ven un arco clásico de “enshittification”: el enfoque inicial impulsado por la comunidad y la misión da paso a la optimización de ingresos, la burocracia y la presión de los inversores.
- El cambio desde bug bounties y eventos de hacking en vivo hacia productos de seguridad de IA y “continuous testing” se percibe como un giro alejándose de la comunidad hacker que construyó la plataforma.
- Algunos argumentan que esto se debe menos a la “corrupción” y más a márgenes estrechos, la economía y los recortes presupuestarios de la era COVID que acabaron con los eventos presenciales y nunca volvieron del todo.
Uso de IA, triage con LLM y confianza
- Fuerte rechazo a “respuestas de PR” claramente generadas por IA desde la dirección; algunos lo ven como un punto de inflexión reputacional y una señal de desinterés por la comunidad.
- Disputa sobre si HackerOne engañó a los hackers respecto al uso de reportes para entrenar IA:
- Un lado: entrenar productos internos de IA con reportes de bounty incumple promesas y explota el trabajo de la comunidad.
- El otro lado: la distinción entre entrenamiento del modelo y el uso de reportes como contexto/herramientas significa que las afirmaciones pueden ser técnicamente compatibles; la controversia se ve como exagerada.
- Practicantes informan que el triage con IA es decente clasificando la severidad pero malo validando si un bug es real; escepticismo sobre “LLM slop” triaging de “LLM slop”.
Experiencia con bug bounties y fricciones
- Muchos investigadores reportan que los problemas se descartan, se rebajan (especialmente DoS) o quedan sin resolver durante años, incluso cuando a ellos les parecen de alta severidad.
- Fuerte desacuerdo sobre la severidad de DoS: algunos la consideran baja por defecto; otros sostienen que las caídas globales para un solo cliente son críticas para el negocio.
- Informes de empresas que, en la práctica, tientan a los investigadores para realizar ataques a escala ilegal para “probar” el impacto, aumentando el riesgo legal y la desconfianza.
- Algunos dicen que las plataformas y los grandes proveedores a veces optimizan métricas por encima de la colaboración, dañando relaciones y llevando a listas negras informales.
Modelo de negocio, cultura de ventas y VC
- El triage de bug bounty es caro, especialmente con spam generado por IA; los márgenes se describen como débiles, lo que impulsa la diversificación hacia productos de pentest con IA.
- La cultura centrada en ventas y los viajes tropicales del “presidents club” se defienden como práctica estándar empresarial, pero otros lo ven como símbolo de enfocarse en vender un producto en deterioro.
Rol y valor de las plataformas frente a lo interno
- A pesar de las críticas, muchos subrayan el valor central de las plataformas: pagos globales, sanciones/cumplimiento, gestión fiscal y pre-triage.
- Se proponen alternativas con cripto/stablecoins y servicios de pago, pero otros señalan la resistencia bancaria, la complejidad fiscal y el riesgo legal.
- Algunos creen que las empresas podrían reemplazar las plataformas con herramientas internas más IA; otros argumentan que SaaS seguirá siendo atractivo porque hace que problemas difíciles y cambiantes “desaparezcan”.
Ecosistema y dirección futura
- Los programas de bug bounty ya estaban inundados de reportes de bajo esfuerzo; según se informa, los LLM empujaron mucho más arriba las tasas de falsos positivos.
- Las plataformas se comparan con “LinkedIn para el hacking”: útiles para construir reputación, reclutar y crear comunidad, pero se considera que aprovechan poco los eventos comunitarios y la elaboración de perfiles.
- Sentimiento general: las plataformas de bug bounty siguen siendo útiles, pero se están alejando de su misión original centrada en los hackers bajo presiones económicas y de IA.