HackerOne 发生了什么?

HackerOne 曾是一家以社区为中心的漏洞赏金平台,如今被描述为正转向以销售和 AI 驱动的企业产品策略,令许多安全研究人员感到被边缘化。评论者指出,风投压力、薄利润,以及大量低质量或 AI 生成的报告,推动公司走向自动化分诊和付费的“AI 渗透测试”产品,往往以牺牲透明度、响应速度和公平对待为代价。与此同时,也有人指出,像 HackerOne 这样的平台仍然解决了全球支付、法律风险和噪声过滤等棘手问题,因此即便不满情绪日益增长,大型组织仍很难彻底取代它们。

HackerOne 被感知到的衰退

  • 许多人将其视为典型的“enshittification”轨迹:早期以使命驱动、面向社区的关注点,逐渐让位于收入优化、官僚主义和投资者压力。
  • 从漏洞赏金和线下黑客活动转向 AI 安全产品和“持续测试”,被视为偏离了构建这个平台的黑客社区。
  • 也有人认为,这与其说是“腐化”,不如说是薄利、经济因素,以及 COVID 时代的预算削减——这些因素杀死了线下活动,而活动也再未真正恢复。

AI 使用、LLM 分诊与信任

  • 对领导层明显由 AI 生成的“公关回复”反弹强烈;一些人认为这是声誉上的转折点,也表明他们并不在乎社区。
  • 对 HackerOne 是否误导黑客、称会将报告用于训练 AI 存在争议:
    • 一方认为:用赏金报告训练内部 AI 产品违背了承诺,并且是在利用社区劳动。
    • 另一方认为:模型训练与将报告作为上下文/工具使用之间有区别,因此这些说法在技术上可能并不矛盾;这场争议被认为被夸大了。
  • 从业者反馈,AI 分诊在按严重性排序方面还算不错,但在验证漏洞是否真实方面很差;人们对“LLM 垃圾”去分诊“LLM 垃圾”持怀疑态度。

漏洞赏金体验与摩擦

  • 许多研究人员报告,问题被驳回、降级(尤其是 DoS),或多年悬而未决,即使在他们看来严重性很高。
  • 对 DoS 严重性的看法分歧很大:有些人默认将其视为低严重性;另一些人则认为单个客户端导致的全球性中断属于业务关键问题。
  • 有报告称,公司实际上在诱导研究人员执行非法规模的攻击来“证明”影响,从而增加法律风险和不信任。
  • 有些人说,平台和大型供应商有时会为了指标而非协作进行优化,破坏关系,并导致非正式的拉黑。

商业模式、销售文化与 VC

  • 漏洞赏金分诊成本很高,尤其是在面对 AI 生成的垃圾报告时;其利润空间被描述为很薄,因此推动了向 AI 渗透测试产品多元化。
  • 以销售为先的文化和“presidents club”热带旅行被一些人辩称为标准的企业做法,但也有人认为这象征着只顾销售一款正在恶化的产品。

平台与自建方案的角色和价值

  • 尽管受到批评,许多人仍强调平台的核心价值:全球付款、制裁/合规、税务处理,以及预分诊。
  • 加密货币/稳定币和支付服务被提议为替代方案,但也有人指出银行阻力、税务复杂性和法律风险。
  • 有些人认为公司可以用内部工具加 AI 替代平台;另一些人则认为,SaaS 仍会有吸引力,因为它让复杂且不断变化的问题“消失”。

生态系统与未来方向

  • 漏洞赏金计划早已被低投入报告淹没;据称 LLM 将误报率推高到了更高水平。
  • 平台被比作“黑客版 LinkedIn”:对建立声誉、招聘和社区有用——但被认为在利用社区活动和画像方面做得不够。
  • 总体情绪是:漏洞赏金平台仍然有用,但在经济和 AI 驱动的压力下,正偏离其最初以黑客为中心的使命。