HackerOne, когда-то главная платформа для баг-баунти, окончательно потеряла себя. Автор — охотник за багами с 2017 года и бывший менеджер крупных программ — разбирает, как компания скатилась от культа хакеров до бездушной корпорации.
Всё начиналось отлично. В 2011 году Джоберт Абма и Михил Принс нашли уязвимости в Google, Facebook, Apple и других гигантах. Тогда этичная охота за багами была юридически рискованной, хакеров могли посадить в тюрьму. HackerOne создала безопасное пространство, где исследователи за деньги и с согласия компаний сдавали уязвимости. Это был прорыв. С 2017 по 2020 год компания проводила Live Hacking Events — эксклюзивные встречи топ-хакеров, где они за пару дней находили больше критических багов, чем за год. Это создало целое комьюнити, которое до этого было разрозненным.
Потом всё сломалось. Примерно с 2020 года HackerOne, жившая на венчурные деньги ($160 млн за 8 лет), столкнулась с вопросом монетизации. Венчоры получили контроль. Основателя-гендира сменила корпоративный CEO, вместо 20% с баунти ввели абонентскую плату и многолетние контракты. Компания сделала ставку на продажи, а не на хакеров. Лучшие триаджеры выгорали, качество отчетов падало, платформа не развивалась. Для избранных создали Hacker Success Program (HSP) с личным менеджером, что усилило неравенство: новичкам некуда обратиться, а топам — прямая поддержка. Но даже HSP не мог добиться изменений в платформе: фидбек собирали, но игнорировали.
С началом эры AI у HackerOne был шанс всё исправить — 10 лет нереализованных запросов. Вместо этого сделали «своего» ассистента Hai, просто обёртку над OpenAI. Основателей отстранили от дел, а компания переименовалась в «CTEM» и начала продавать встроенный AI-продукт.
В феврале 2026 года хакер zseano заметил отток сотрудников и вскрыл правду: HackerOne обновила ToS, разрешив использовать отчеты для обучения AI. После шума соучредитель Алекс Райс вышел на связь и пообещал, что данные исследователей не используются для обучения генеративных моделей. Но через два месяца выяснилось: все отчёты прогоняются через AI-агента HackerOne-agent, который учится на предыдущих решениях. Формально это не «обучение модели», но система запоминает отказы и меняет поведение. Разница чисто терминологическая. Вскоре HackerOne запустила H1 Continuous Testing, где открыто говорилось, что агенты используют «12+ лет реальных данных об уязвимостях и ваши прошлые находки». После разоблачения страницу отредактировали, а основатели вышли с очередными оправданиями: мол, речь шла только о карте атакующей поверхности, но не об уязвимостях. Они даже намекнули на будущую модель, где техники хакеров будут масштабироваться агентами, а исследователи получат долю от общего эффекта — но это лишь видение.
Итог: HackerOne превратилась в компанию, которая сначала отрицает, потом извиняется, но ничего не меняет. Автор советует компаниям строить собственные платформы: это дешевле, чем год HackerOne. А хакерам — помнить, что без них баг-баунти не существует, и рынок готов к новому игроку.