YesWeHack

关注
义项:漏洞赏金与众测平台

YesWeHack 是一家总部位于法国巴黎的漏洞赏金与众测平台,2015 年由数名道德黑客创立[1]。它把企业与全球约 13 万名道德黑客连接起来,由这些研究者在网站、移动应用、联网设备和数字基础设施中发现安全漏洞。除众测型漏洞赏金外,平台还提供漏洞披露政策、渗透测试管理、攻击面管理和道德黑客培训等模块,服务对象包括企业、政府机构与金融机构[2]。

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

YesWeHack 是一类把众测引入网络安全的平台,企业设立奖金池并划出可测试的资产范围,邀请外部安全研究者寻找和报告漏洞,平台负责协调流程、审核报告并结算奖励。它把自身业务概括为漏洞赏金与漏洞管理平台,客户覆盖科技企业、政府机构与金融机构[2]。

运营该平台的公司于 2015 年在法国巴黎成立,由 Guillaume Vassault-Houlière、Manuel Dorne 和 Romain Lecoeuvre 创办,公司自述由道德黑客建立并运营[1][3]。其服务以 API 集成,涵盖众测型漏洞赏金、漏洞披露政策、渗透测试管理、攻击面管理与培训平台 Dojo[3]。平台上的研究者通常被称为猎人(hunter)。

原理

漏洞赏金项目的运转依赖一套双向流程。企业先发布项目,明确可测试的资产范围、交战规则、被认可的漏洞类型与奖金标准;研究者注册账户并通过身份验证(KYC)后,即可在公开项目中开展测试并提交漏洞报告[4][5]。项目分为公开项目与私有项目两类,后者只对受邀请的研究者开放[6]。

报告提交后进入平台自有的审核环节。审核人员会复现漏洞、判断其是否落在项目范围内,并借助CVSS与客户共同确定严重级别,再把结果反馈给企业。平台对所有报告承诺两个工作日的首次响应时间,实际平均响应为 5 至 6 小时。

为抑制低质量报告,平台实行信用分制度:提交报告会消耗信用,报告被接受可获得返还与奖励,被判定为无效或垃圾则扣减信用,信用余额不足时提交会受限[7]。同一份报告最多可加入 5 名协作者,并按事先约定的比例分配奖金[8]。

整体流程可简示如下:


flowchart LR

A[企业发布项目与测试范围] --> B[研究者测试目标]

B --> C[提交漏洞报告]

C --> D[平台审核与复现]

D --> E[评定严重级别]

E --> F[企业修复并支付奖金]

发展历程

YesWeHack 于 2015 年创立,公司称其为欧洲首家漏洞赏金平台[1][6]。2019 年,公司完成 400 万欧元融资,用于启动国际化扩张;2021 年又完成 1600 万欧元的 B 轮融资[1]。2024 年 6 月,公司获得由 Wendel 领投的 2600 万欧元 C 轮融资[1][9]。

2020 年 5 月,法国政府推出的接触者追踪应用 StopCovid(后更名为 TousAntiCovid)曾借助该平台进行安全测试[1]。2021 年,公司已在瑞士、慕尼黑和新加坡设有办事处,全球团队接近 50 人,客户中包括 BlaBlaCar、Deezer 等企业[10]。

2025 年 9 月 23 日,YesWeHack 被 CVE 项目授权为 CVE 编号机构,成为第 8 家取得该资格的法国机构[11]。同一年,公司还取得欧盟委员会的框架合同,负责组织并加强其开源软件相关的漏洞赏金项目,合同期为 4 年,金额最高可达 760 万欧元[12]。截至当时,公司约有 150 名员工分布在全球 7 个国家,客户近 1000 家,覆盖 50 个国家[11]。

应用

平台的典型用途是让企业在难以用定期渗透测试覆盖的资产上获得持续的漏洞发现能力,测试对象包括网站、移动应用、接口、联网设备和数字基础设施[5]。公开资料列出的客户有腾讯、瑞士邮政、Orange France 和法国国防部等[3]。

除线上项目外,平台还组织现场众测活动,这类活动多在安全会议期间举办,参与者在活动开始前不知道测试目标,需要在数小时到两天内完成测试并提交报告[13]。此类活动也曾在拉丁美洲举办[14]。

平台支持灰盒模式,企业可以向通过身份验证的研究者发放测试账号,从而覆盖登录后才可见的业务逻辑缺陷、接口滥用和配置错误[15]。在开源软件方向,公司也为相关机构运行的公开众测项目提供服务,其中包含与 Log4j 有关的项目[12]。此外,平台还提供培训环境 Dojo,用于研究者在真实项目之外练习漏洞挖掘[4]。

在赏金规模方面,公司管理层 2021 年在法国国民议会听证时说明,单笔奖金按漏洞严重程度从 50 欧元到 15000 欧元不等[10]。

局限

众测模式的产出取决于外部研究者的兴趣与投入,企业无法预先保证漏洞会被发现,也不会在无有效漏洞时支付奖金;同时研究者只能在项目划定的范围内测试,范围之外的资产不在受理之列[5]。

平台的参与门槛也构成限制。研究者须先完成身份验证才能提交报告,私有项目只对受邀者开放,新加入者通常要先在公开项目中积累记录才能获得更多机会[4][5]。信用分制度虽用于过滤低质量报告,但信用耗尽会暂时影响提交能力,自动补充只提供一次且需满足连续多日余额偏低、没有未结报告等条件[7]。

在流程权责上,平台审核团队并不对漏洞严重级别拥有最终决定权,最终判断由客户结合自身对受影响资产的了解作出。现场众测活动则需要先注册对应会议并到场,无法远程加入[13]。

参见

  • 漏洞赏金 —— 本词条所述平台的核心业务模式。

  • 道德黑客 —— 平台漏洞报告的主要来源群体。

  • 漏洞披露政策 —— 与漏洞赏金并列、由平台提供的另一种漏洞接收机制。

  • 攻击面管理 —— 平台集成模块之一。

  • CVE —— 平台于 2025 年获授权可分配其编号的国际漏洞标识体系。

  • 众测 —— 平台组织安全测试所采用的方式。

参考资料

  1. YesWeHack . wikipedia.org [引用日期2026-09-29]
  2. yeswehack . cbinsights.com [引用日期2026-09-29]
  3. YesWeHack at RSA Conference 2025 . yeswehack.com [引用日期2026-09-29]
  4. How To Become a YesWeHack Hunter | HelpCenter . yeswehack.io [引用日期2026-09-29]
  5. How to select a Bug Bounty program? | HelpCenter . yeswehack.io [引用日期2026-09-29]
  6. YES ME HACK . yeswehack.com [引用日期2026-09-29]
  7. YesWeHack credits | HelpCenter . yeswehack.io [引用日期2026-09-29]
  8. Hunter collaboration | HelpCenter . yeswehack.io [引用日期2026-09-29]
  9. W WENDEL . wendelgroup.com [引用日期2026-09-29]
  10. Compte rendu . assemblee-nationale.fr [引用日期2026-09-29]
  11. channelnews.fr 上的网页 . channelnews.fr [引用日期2026-09-29]
  12. YesWeHack partenaire de l'UE autour du Bug Bounty . linformaticien.com [引用日期2026-09-29]
  13. YesWeHack at leHACK 2026: Back in the Arena! . yeswehack.com [引用日期2026-09-29]
  14. live-hacking-event-banco-galicia-yeswehack-ekoparty-2026 . yeswehack.com [引用日期2026-09-29]
  15. How to create a Bug Bounty program in Grey-box | HelpCenter . yeswehack.io [引用日期2026-09-29]
词条评价
词条统计

浏览次数:0 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-09-29T12:41:05Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
众测 漏洞赏金 道德黑客 CVSS CVE 漏洞赏金 道德黑客 漏洞披露政策 攻击面管理 CVE 众测
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。