HackerOne 是由 HackerOne Inc. 运营的漏洞赏金平台,为政府机构、企业等组织与外部安全研究人员之间提供漏洞收集、验证与协调服务。组织在平台上发布项目并界定可测试范围,研究人员在授权范围内寻找安全漏洞,提交有效报告后可获得奖金。该公司 2012 年由 Jobert Abma、Michiel Prins、Alex Rice 与 Merijn Terheggen 创办,总部位于美国旧金山,业务已从漏洞赏金扩展到漏洞披露、渗透测试、代码审查与人工智能红队测试。[1][2]
定义
HackerOne 是 HackerOne Inc. 运营的漏洞赏金平台,它在组织与外部安全研究人员之间充当中间方,把分散的漏洞发现活动汇集到统一流程中。组织创建项目、公布可测试的资产范围和提交规则,研究人员依规则寻找漏洞并提交报告,经核实有效的报告会获得奖金或致谢。[3][4]
该公司是较早把众包模式引入网络安全的机构之一,把原本可能被私下交易或无人处理的漏洞,转为由厂商付费获取并修复的对象。公司总部设在美国旧金山,并在伦敦和荷兰设有办公机构,投资方包括 Benchmark、New Enterprise Associates、Dragoneer 投资集团、GP Bullhound 与 EQT Ventures。[1][4]
原理
项目是平台运作的基本单位。项目方需界定可测试的资产范围与提交规则,研究人员据此测试并提交报告,平台或客户团队对报告进行分诊,通过验证的报告按事先公布的赏金表发放奖励,未获认可的报告会被驳回。平台采用通用漏洞评分系统衡量严重程度,采用通用缺陷枚举对弱点归类,并依据研究者历史报告的采纳情况给出声誉与信号评分,供项目方判断报告质量。[3]
项目可以是完全公开的,也可以是仅限受邀研究者参与的私有项目;客户既可以委托平台代为设计和管理项目,也可以自行运营。奖励形式并不限于现金,部分项目以致谢或纪念品回馈报告者,具体由项目方自行决定。[5]
除漏洞赏金外,平台还提供漏洞披露项目运营、渗透测试、代码审查与人工智能红队测试等服务,并为通过背景审查的研究者开设专属项目。早期报道显示,平台以订阅方式向企业收取平台与托管服务费用,并从企业支付的赏金中抽取约 20% 作为服务费。[6][7]
面向开源基础设施的互联网漏洞赏金项目采用资金池模式,由多家企业共同出资,漏洞被修复并分配编号后自动拨付奖励,其中 80% 归报告者,20% 归负责修复的开源项目。[8][9]
发展历程
平台的由来可追溯到 2011 年。荷兰黑客 Jobert Abma 与 Michiel Prins 对约 100 家知名科技公司开展漏洞测试,并把这次行动称为 Hack 100,他们在 Facebook、谷歌、苹果、微软、推特等公司都发现了安全问题;Facebook 产品安全负责人 Alex Rice 因此与他们结识,2012 年四人共同创办 HackerOne。[1][7]
公司成立后获得多轮融资。2014 年 5 月,Benchmark 领投 900 万美元 A 轮;2015 年 6 月,New Enterprise Associates 领投 2500 万美元 B 轮;2017 年 2 月,Dragoneer 投资集团领投 4000 万美元 C 轮;2019 年,Valor Equity Partners 领投 3600 万美元 D 轮。2015 年 11 月,联合创始人 Merijn Terheggen 卸任首席执行官,由 Mårten Mickos 接任。[1]
2013 年 11 月,平台上线互联网漏洞赏金项目,由微软和 Facebook 出资支持。2016 年 3 月,美国国防部通过该平台发起 Hack the Pentagon 项目,为期 24 天,发现并修复 138 个漏洞,支付奖金超过 7 万美元;此后国防部又推出 Hack the Army 与 Hack the Air Force,其中后者在 2017 年发现 207 个漏洞,奖金超过 13 万美元。[1]
2015 年 9 月,平台发布漏洞协调成熟度模型,用于评估组织处理外部漏洞报告的能力。2017 年 4 月,公司宣布在欧洲增设办公室。2022 年 4 月,公司收购代码审查服务商 PullRequest。2024 年 9 月,公司宣布由 Kara Sprague 接替 Mårten Mickos 出任首席执行官,任命于当年 11 月 4 日生效。[1][10]
2026 年 3 月底,公司暂停互联网漏洞赏金项目接收新的漏洞报告,理由是人工智能辅助的漏洞发现速度已经超过开源维护者的修复能力;已在处理中的报告仍按原有流程处理与支付。[9][11]
应用
平台客户覆盖政府部门与各行业企业。美国国防部、英国国防部、贝宝、第一资本、Adobe 等机构借助平台开展漏洞披露或赏金项目,较早的客户名单还包括通用汽车、GitHub、高盛、微软、推特等。[12][13]
开源项目是另一类主要使用场景。符合条件的开源项目可以免费使用平台的社区版本,接收漏洞报告、协调披露并使用部分自动化功能,核心基础设施的漏洞发现则由企业出资的互联网漏洞赏金项目提供奖励。截至 2024 年,平台累计发放的奖金已超过 3 亿美元。[4][13]
在漏洞赏金之外,渗透测试、代码审查与人工智能红队测试已成为平台的重要业务方向。2024 年 7 月至 2025 年 6 月,平台管理的赏金项目超过 1950 个,向全球研究人员支付奖金约 8100 万美元,其中排名前十的项目合计支付约 2160 万美元;同期与人工智能相关的漏洞报告增长超过 200%,提示注入类报告增长约 540%。[2][14]
局限
赏金在研究群体中的分布相当集中。2024 年 7 月至 2025 年 6 月,平台支付奖金约 8100 万美元,而历史累计收入最高的 100 名研究者合计约 3180 万美元,部分研究者年收入可达六位数,多数参与者的收入远低于此。[14]
生成式人工智能降低了发现和撰写漏洞报告的门槛,也带来大量低质量报告,加重了审核与修复压力。cURL 项目维护者 Daniel Stenberg 在 2026 年 1 月终止了通过平台运行的赏金项目,他称被确认为有效漏洞的提交比例从 15% 以上降至不足 5%,核实每份报告所需的时间也明显增加;Node.js 项目随后因该赏金项目暂停而停止向报告者发放奖励。[15][11]
互联网漏洞赏金项目暂停期间也出现了支付与沟通方面的争议。有研究者反映,在漏洞已修复并获得编号后数月未收到答复,奖金标准同时被大幅下调,严重级别漏洞的奖励从 9250 美元降至 2257 美元。[8][16]
平台模式还受项目范围的限制:只有被列入范围的资产才可测试,报告的处理速度与奖励力度取决于项目方自身投入,公开项目对外披露的信息往往有限。[3]
参见
参考资料
- HackerOne . wikipedia.org [引用日期2026-09-29]
- Sponsor Details: CYBERUK 2025 . cyberuk.uk [引用日期2026-09-29]
- Glossary | HackerOne Help Center . hackerone.com [引用日期2026-09-29]
- About HackerOne | HackerOne . hackerone.com [引用日期2026-09-29]
- HackerOne for Hackers . hackerone.com [引用日期2026-09-29]
- hbs.edu 上的网页 . hbs.edu [引用日期2026-09-29]
- ZoADkEhTm7LOfMqU . leiphone.com [引用日期2026-09-29]
- HackerOne 'ghosted' me over $8,500 bounty: Researcher . theregister.com [引用日期2026-09-29]
- KI bringt Bug-Bounty-Programme in Bedrängnis . swisscybersecurity.net [引用日期2026-09-29]
- HackerOne Appoints Kara Sprague As CEO . darkreading.com [引用日期2026-09-29]
- AI 生成的虚假漏洞报告泛滥,Node.js 暂停提供安全赏金 . ithome.com [引用日期2026-09-29]
- Hackerone . hackerone.com [引用日期2026-09-29]
- New HackerOne CEO Kara Sprague to Expand Beyond Bug Bounties . bankinfosecurity.net [引用日期2026-09-29]
- H1年报披露:过去一年支付漏洞赏金达8100万美元 . t00ls.com [引用日期2026-09-29]
- computerweekly.com 上的网页 . computerweekly.com [引用日期2026-09-29]
- HackerOne reduz drasticamente recompensas por falhas . cisoadvisor.com.br [引用日期2026-09-29]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-29T12:40:18Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。