世界を動かす技術を、日本語で。

HackerOneに何が起こったのか?

概要

  • HackerOne の歴史的背景と現状の課題を分析
  • バグバウンティ 業界の変遷とHackerOneの役割を解説
  • コミュニティ重視 から利益重視への転換点を指摘
  • Hacker Success Program (HSP)の功罪を整理
  • AI時代 におけるHackerOneの方向性の問題点を議論

最近のHackerOneの現状と変化

  • HackerOne は元々、ハッカーと企業が安全に脆弱性をやり取りできる プラットフォーム として設計
  • 2011年 にJobert AbmaとMichiel Prinsが設立、当時はセキュリティ研究者にとって法的リスクが高かった時代背景
  • バグバウンティプラットフォーム の登場で、発見者が安全に報告・報酬を得られる環境を実現
  • 2017年〜2020年 は「黄金時代」と呼ばれ、Live Hacking Events(LHEs)やコミュニティ活動が活発
  • LHEsでは、世界トップクラスの研究者が集結し、短期間で多数の重大な脆弱性を発見
    • 独自ポスターやステッカー、チャレンジコインなど、コミュニティの一体感を醸成
    • 研究者同士の交流・情報共有が活発化し、セキュリティ業界に新たなコミュニティを創出
  • オンライン・オフラインのイベントや地域クラブ、アンバサダー制度など、コミュニティ育成に注力
  • しかし、徐々にイベントやコミュニティ活動が縮小、運営スタッフの離脱・レイオフが進行

利益重視へのシフトとその影響

  • 2020年頃 から、HackerOneは「どうやって利益を出すか?」という課題に直面
  • 設立から約10年間、 VC資金 (ベンチャーキャピタル)に依存し、2014〜2022年で合計1億6千万ドルを調達
  • VCの影響で、創業者CEOが交代し、より「 営業重視」の経営方針に転換
    • バウンティの手数料モデルから、年契約・容量課金型へ変更
    • 営業チームを拡大し、新規顧客獲得と長期契約に注力
    • 顧客維持のため、契約更新時に大幅割引を提供
  • この結果、プラットフォームの技術革新が停滞し、UIやパフォーマンスも改善されず
  • トリアージ担当やハッカーの離職、低品質プログラムの増加、報告の質低下など、全体的な体験の悪化
  • 市場が寡占状態(バグバウンティ業界は3社がほぼ独占)で、競争原理が働きにくい構造

Hacker Success Program(HSP)の登場と課題

  • Hacker Success Program(HSP) は、トップハッカー向けに専任マネージャーを割り当てる特別サポート制度
    • 誤解や不適切な対応、低額バウンティなどの問題を直接交渉できる窓口を提供
    • HSP限定のチャレンジや特典も用意
  • しかし、新規ハッカーや一般ユーザーにとってはサポートがほぼ期待できず、格差が拡大
    • HSP参加者はさらに有利な立場に、その他は不満や離脱リスク増大
  • HSP自体は一部ハッカーには大きなメリットだが、根本的なプラットフォーム改善には繋がらず
  • フィードバックチャネルは存在するものの、実際の改善アクションはほとんど見られない状況

AI時代とHackerOneの迷走

  • 2021年以降、AI・LLM(大規模言語モデル)の台頭により、ソフトウェア開発効率が飛躍的に向上
  • HackerOneは10年分の機能要望が溜まっていたにも関わらず、「Hai」というAIアシスタント開発に注力
    • Haiは実質OpenAIのラッパーで、ユーザーが求めていた実用的な新機能はほとんど追加されず
  • 創業者や元ハッカー主導の文化が薄れ、経営層に形だけ名を連ねる状態に
  • 本来の「ハッカー中心」から「営業・利益中心」に大きく舵を切ったことで、コミュニティやプロダクトの魅力が大きく失われた現状

このように、HackerOneはかつての「ハッカーのための場」から「利益重視の企業」へと変貌し、コミュニティの活力やプラットフォームの魅力が低下。AI時代の波にも乗り切れず、ユーザーからの信頼・支持を失いつつある状況。今後、再びハッカーや研究者主体の運営・開発へと舵を戻せるかが大きな課題となっている。

Hackerたちの意見

良いものは永遠には続かないよね。同じ目標やミッションを持って、同じ方法で永遠に続く組織や会社なんて、統計的には珍しい例だと思う。

その腐敗の力って何だろう?

支払った通りの役員が集まったってことだね。

エンジニアリング製品が迷走してる間に、営業チームをトロピカルパラダイスに有給休暇で送るなんて、企業の腐敗を完璧に表現してるよ。マイク・ジャッジの映画みたいだね。

プレジデンツクラブは、いろんな業界でトップパフォーマンスの営業担当者を報いるための一般的な方法だよ。これは、会社が優秀な営業を評価して引き留めようとしているだけで、他には何も意味しない。嫌だと思うエンジニアもいるかもしれないけど、実際エンジニアは営業よりもずっと多くの株式をもらえるからね。

彼らのプロモーションの仕方に混乱してる。会社の外にいる人がTwitterの投稿を見て、営業チームのインセンティブを知ることが製品にとってプラスだと思うことってあるのかな?

会社で働いてるなら、営業の人たちがトロピカルパラダイスに行くことを願うよ。もしそうじゃなかったら、株なんて持ちたくないね。

個人的な責任がかなりあっただけじゃなくて、セキュリティの脆弱性を見つけて報告したハッカーが、刑事告発されて実刑判決を受けた事例もいくつかあったんだ。これが本当かどうかは疑わしいけど、よくある誤解だと思う。ダン・グディン(だったかな?)が昔この記事を書いて、いくつかの例を挙げてたけど、どれもこの事実には当てはまらなかった。https://news.ycombinator.com/item?id=16642155 実際に言えるのは、他人のコンピュータをテストするのが、10〜15年前よりも法的リスクがずっと少なくなったってこと。ウェブの脆弱性を探すときに、みんなそれを忘れがちだよね! DOJはここ数年、善意の脆弱性研究を起訴しないという方針を持っているけど、厳密に言えばCFAAに直接反するんだ。でも、2010年にその手のテストをするのは「書面上はリスクがある」って言えるのがせいぜいだね。

疑問だな。「脆弱性研究」という言葉が、学校のウェブサイトのF12みたいなことを含むように過剰に使われてるから、逆だと思うよ。

https://m.slashdot.org/story/159162-- 2011年頃の例を挙げると、あの時期(2012年頃)に人々が少なくとも起訴されて、刑務所に入らないために多くの助けが必要だった状況を4〜5個思い出せるよ。2010年は、書類上でもリスクが高かった。2017年から2018年は、バグバウンティの確立された時代で、企業や司法のホワイトハットサイバーセキュリティに関する考え方が大きく変わった時期だね。

アメリカではそうかもしれないけど、例えばドイツを見てみて: https://binsec.wiki/en/pentesting-guidelines/pt-legal-framew...

ハッカーオンでいくつかのエクスプロイトを報告したことがあるけど、ほとんどは却下された。リモートでトリガーできるDoSベクターの一つは、深刻度が下げられた。会社からトークンの支払いを受けたけど、7年経ってもまだ解決済みにはなってない。自分の状況が特別だとは思えないな。

Hacker Newsで議論の続きを見る