¿Qué le pasó a HackerOne?

Una vez plataforma de bug bounty centrada en la comunidad, HackerOne es descrita como si se estuviera desplazando hacia una estrategia empresarial impulsada por ventas y por IA, dejando a muchos investigadores de seguridad con la sensación de haber sido apartados. Los comentaristas destacan cómo la presión del capital riesgo, los márgenes bajos y el aluvión de reportes de baja calidad o generados por IA han llevado a la empresa hacia el triage automatizado y las ofertas pagadas de “AI pentest”, a menudo en detrimento percibido de la transparencia, la capacidad de respuesta y el trato justo. Al mismo tiempo, varias voces señalan que plataformas como HackerOne siguen resolviendo problemas difíciles relacionados con pagos globales, riesgo legal y filtrado de ruido, lo que hace que sean difíciles de reemplazar por completo para las grandes organizaciones, pese a la frustración creciente.

Declive percibido de HackerOne

  • Muchos ven un arco clásico de “enshittification”: el enfoque inicial impulsado por la comunidad y la misión da paso a la optimización de ingresos, la burocracia y la presión de los inversores.
  • El cambio desde bug bounties y eventos de hacking en vivo hacia productos de seguridad de IA y “continuous testing” se percibe como un giro alejándose de la comunidad hacker que construyó la plataforma.
  • Algunos argumentan que esto se debe menos a la “corrupción” y más a márgenes estrechos, la economía y los recortes presupuestarios de la era COVID que acabaron con los eventos presenciales y nunca volvieron del todo.

Uso de IA, triage con LLM y confianza

  • Fuerte rechazo a “respuestas de PR” claramente generadas por IA desde la dirección; algunos lo ven como un punto de inflexión reputacional y una señal de desinterés por la comunidad.
  • Disputa sobre si HackerOne engañó a los hackers respecto al uso de reportes para entrenar IA:
    • Un lado: entrenar productos internos de IA con reportes de bounty incumple promesas y explota el trabajo de la comunidad.
    • El otro lado: la distinción entre entrenamiento del modelo y el uso de reportes como contexto/herramientas significa que las afirmaciones pueden ser técnicamente compatibles; la controversia se ve como exagerada.
  • Practicantes informan que el triage con IA es decente clasificando la severidad pero malo validando si un bug es real; escepticismo sobre “LLM slop” triaging de “LLM slop”.

Experiencia con bug bounties y fricciones

  • Muchos investigadores reportan que los problemas se descartan, se rebajan (especialmente DoS) o quedan sin resolver durante años, incluso cuando a ellos les parecen de alta severidad.
  • Fuerte desacuerdo sobre la severidad de DoS: algunos la consideran baja por defecto; otros sostienen que las caídas globales para un solo cliente son críticas para el negocio.
  • Informes de empresas que, en la práctica, tientan a los investigadores para realizar ataques a escala ilegal para “probar” el impacto, aumentando el riesgo legal y la desconfianza.
  • Algunos dicen que las plataformas y los grandes proveedores a veces optimizan métricas por encima de la colaboración, dañando relaciones y llevando a listas negras informales.

Modelo de negocio, cultura de ventas y VC

  • El triage de bug bounty es caro, especialmente con spam generado por IA; los márgenes se describen como débiles, lo que impulsa la diversificación hacia productos de pentest con IA.
  • La cultura centrada en ventas y los viajes tropicales del “presidents club” se defienden como práctica estándar empresarial, pero otros lo ven como símbolo de enfocarse en vender un producto en deterioro.

Rol y valor de las plataformas frente a lo interno

  • A pesar de las críticas, muchos subrayan el valor central de las plataformas: pagos globales, sanciones/cumplimiento, gestión fiscal y pre-triage.
  • Se proponen alternativas con cripto/stablecoins y servicios de pago, pero otros señalan la resistencia bancaria, la complejidad fiscal y el riesgo legal.
  • Algunos creen que las empresas podrían reemplazar las plataformas con herramientas internas más IA; otros argumentan que SaaS seguirá siendo atractivo porque hace que problemas difíciles y cambiantes “desaparezcan”.

Ecosistema y dirección futura

  • Los programas de bug bounty ya estaban inundados de reportes de bajo esfuerzo; según se informa, los LLM empujaron mucho más arriba las tasas de falsos positivos.
  • Las plataformas se comparan con “LinkedIn para el hacking”: útiles para construir reputación, reclutar y crear comunidad, pero se considera que aprovechan poco los eventos comunitarios y la elaboración de perfiles.
  • Sentimiento general: las plataformas de bug bounty siguen siendo útiles, pero se están alejando de su misión original centrada en los hackers bajo presiones económicas y de IA.