O que aconteceu com a HackerOne?

Antes uma plataforma de bug bounty centrada na comunidade, a HackerOne é retratada como desviando para uma estratégia de produto empresarial guiada por vendas e IA, deixando muitos pesquisadores de segurança com a sensação de terem sido marginalizados. Comentários destacam como a pressão do capital de risco, margens baixas e uma enxurrada de relatórios de baixa qualidade ou gerados por IA empurraram a empresa para triagem automatizada e ofertas pagas de “AI pentest”, muitas vezes às custas da transparência, da responsividade e do tratamento justo. Ao mesmo tempo, várias vozes observam que plataformas como a HackerOne ainda resolvem problemas difíceis de pagamentos globais, risco legal e filtragem de ruído, tornando-as difíceis de substituir completamente por grandes organizações, apesar da frustração crescente.

Declínio Percebido da HackerOne

  • Muitos veem um arco clássico de “enshittification”: o foco inicial na comunidade, movido por uma missão, dando lugar à otimização de receita, burocracia e pressão de investidores.
  • A mudança de bug bounties e eventos de live hacking para produtos de segurança com IA e “continuous testing” é vista como um desvio da comunidade hacker que construiu a plataforma.
  • Alguns argumentam que isso tem menos a ver com “corrupção” e mais com margens apertadas, economia e cortes orçamentários da era COVID que acabaram com eventos presenciais e nunca retornaram totalmente.

Uso de IA, Triagem com LLM e Confiança

  • Forte reação negativa a “respostas de PR” obviamente geradas por IA pela liderança; alguns veem isso como um ponto de inflexão reputacional e um sinal de que a empresa não se importa com a comunidade.
  • Há disputa sobre se a HackerOne induziu hackers ao erro ao dizer que usaria relatórios para treinar IA:
    • Um lado: treinar produtos internos de IA com relatórios de bounty quebra promessas e explora o trabalho da comunidade.
    • Outro lado: a distinção entre treinamento de modelo e uso dos relatórios como contexto/ferramentas significa que as alegações podem ser tecnicamente compatíveis; a controvérsia é vista como exagerada.
  • Profissionais relatam que a triagem por IA é razoável para classificar severidade, mas ruim para validar se uma falha é real; há ceticismo sobre “LLM slop” triando “LLM slop”.

Experiência com Bug Bounty e Fricções

  • Muitos pesquisadores relatam que problemas são descartados, rebaixados (especialmente DoS) ou permanecem sem resolução por anos, mesmo quando a severidade lhes parece alta.
  • Forte discordância sobre a severidade de DoS: alguns o tratam como baixo por padrão; outros argumentam que interrupções globais para um único cliente são críticas para o negócio.
  • Há relatos de empresas efetivamente provocando pesquisadores para realizar ataques em escala ilegal para “provar” impacto, aumentando o risco legal e a desconfiança.
  • Alguns dizem que plataformas e grandes fornecedores às vezes otimizam métricas em vez de colaboração, prejudicando relacionamentos e levando a bloqueios informais.

Modelo de Negócio, Cultura de Vendas e VC

  • A triagem de bug bounty é cara, especialmente com spam gerado por IA; as margens são descritas como fracas, impulsionando a diversificação para produtos de pentest com IA.
  • A cultura de priorizar vendas e viagens tropicais do “presidents club” é defendida como prática padrão de empresas, mas outros veem isso como símbolo do foco em vender um produto em deterioração.

Papel e Valor das Plataformas vs. Interno

  • Apesar das críticas, muitos ressaltam o valor central das plataformas: pagamentos globais, sanções/compliance, tratamento tributário e pré-triagem.
  • Criptomoedas/stablecoins e serviços de pagamento são propostos como alternativas, mas outros destacam a resistência bancária, a complexidade fiscal e o risco legal.
  • Alguns acham que empresas poderiam substituir plataformas com ferramentas internas mais IA; outros argumentam que SaaS continuará atraente porque faz problemas difíceis e em evolução “desaparecerem”.

Ecossistema e Direção Futura

  • Programas de bug bounty já estavam inundados por relatos de baixo esforço; segundo relatos, os LLMs elevaram ainda mais a taxa de falsos positivos.
  • As plataformas são comparadas ao “LinkedIn para hacking”: úteis para construir reputação, recrutamento e comunidade — mas vistas como subaproveitando eventos comunitários e a criação de perfis.
  • Sentimento geral: as plataformas de bug bounty continuam úteis, mas estão se afastando de sua missão original centrada no hacker sob pressões econômicas e impulsionadas por IA.