O que aconteceu com a HackerOne?
Antes uma plataforma de bug bounty centrada na comunidade, a HackerOne é retratada como desviando para uma estratégia de produto empresarial guiada por vendas e IA, deixando muitos pesquisadores de segurança com a sensação de terem sido marginalizados. Comentários destacam como a pressão do capital de risco, margens baixas e uma enxurrada de relatórios de baixa qualidade ou gerados por IA empurraram a empresa para triagem automatizada e ofertas pagas de “AI pentest”, muitas vezes às custas da transparência, da responsividade e do tratamento justo. Ao mesmo tempo, várias vozes observam que plataformas como a HackerOne ainda resolvem problemas difíceis de pagamentos globais, risco legal e filtragem de ruído, tornando-as difíceis de substituir completamente por grandes organizações, apesar da frustração crescente.
Declínio Percebido da HackerOne
- Muitos veem um arco clássico de “enshittification”: o foco inicial na comunidade, movido por uma missão, dando lugar à otimização de receita, burocracia e pressão de investidores.
- A mudança de bug bounties e eventos de live hacking para produtos de segurança com IA e “continuous testing” é vista como um desvio da comunidade hacker que construiu a plataforma.
- Alguns argumentam que isso tem menos a ver com “corrupção” e mais com margens apertadas, economia e cortes orçamentários da era COVID que acabaram com eventos presenciais e nunca retornaram totalmente.
Uso de IA, Triagem com LLM e Confiança
- Forte reação negativa a “respostas de PR” obviamente geradas por IA pela liderança; alguns veem isso como um ponto de inflexão reputacional e um sinal de que a empresa não se importa com a comunidade.
- Há disputa sobre se a HackerOne induziu hackers ao erro ao dizer que usaria relatórios para treinar IA:
- Um lado: treinar produtos internos de IA com relatórios de bounty quebra promessas e explora o trabalho da comunidade.
- Outro lado: a distinção entre treinamento de modelo e uso dos relatórios como contexto/ferramentas significa que as alegações podem ser tecnicamente compatíveis; a controvérsia é vista como exagerada.
- Profissionais relatam que a triagem por IA é razoável para classificar severidade, mas ruim para validar se uma falha é real; há ceticismo sobre “LLM slop” triando “LLM slop”.
Experiência com Bug Bounty e Fricções
- Muitos pesquisadores relatam que problemas são descartados, rebaixados (especialmente DoS) ou permanecem sem resolução por anos, mesmo quando a severidade lhes parece alta.
- Forte discordância sobre a severidade de DoS: alguns o tratam como baixo por padrão; outros argumentam que interrupções globais para um único cliente são críticas para o negócio.
- Há relatos de empresas efetivamente provocando pesquisadores para realizar ataques em escala ilegal para “provar” impacto, aumentando o risco legal e a desconfiança.
- Alguns dizem que plataformas e grandes fornecedores às vezes otimizam métricas em vez de colaboração, prejudicando relacionamentos e levando a bloqueios informais.
Modelo de Negócio, Cultura de Vendas e VC
- A triagem de bug bounty é cara, especialmente com spam gerado por IA; as margens são descritas como fracas, impulsionando a diversificação para produtos de pentest com IA.
- A cultura de priorizar vendas e viagens tropicais do “presidents club” é defendida como prática padrão de empresas, mas outros veem isso como símbolo do foco em vender um produto em deterioração.
Papel e Valor das Plataformas vs. Interno
- Apesar das críticas, muitos ressaltam o valor central das plataformas: pagamentos globais, sanções/compliance, tratamento tributário e pré-triagem.
- Criptomoedas/stablecoins e serviços de pagamento são propostos como alternativas, mas outros destacam a resistência bancária, a complexidade fiscal e o risco legal.
- Alguns acham que empresas poderiam substituir plataformas com ferramentas internas mais IA; outros argumentam que SaaS continuará atraente porque faz problemas difíceis e em evolução “desaparecerem”.
Ecossistema e Direção Futura
- Programas de bug bounty já estavam inundados por relatos de baixo esforço; segundo relatos, os LLMs elevaram ainda mais a taxa de falsos positivos.
- As plataformas são comparadas ao “LinkedIn para hacking”: úteis para construir reputação, recrutamento e comunidade — mas vistas como subaproveitando eventos comunitários e a criação de perfis.
- Sentimento geral: as plataformas de bug bounty continuam úteis, mas estão se afastando de sua missão original centrada no hacker sob pressões econômicas e impulsionadas por IA.