HackerOne : déclin d'une plateforme bug bounty pionnière
Original : What Happened to HackerOne?
Pourquoi c'est important
La crise de HackerOne illustre les tensions entre monétisation et communauté dans la cybersécurité.
Joel Margolis, chercheur en sécurité et ancien chasseur de bugs depuis 2017, publie une analyse détaillée du déclin de HackerOne, plateforme bug bounty fondée en 2011, pointant la monétisation agressive, l'IA et la dégradation des conditions pour les chercheurs.
HackerOne a été fondée en 2011 par Jobert Abma et Michiel Prins après qu'ils eurent découvert des vulnérabilités chez Google, Facebook, Apple, Microsoft et d'autres géants. La plateforme avait pour mission de créer un espace sécurisé et légal permettant aux chercheurs en sécurité de signaler des failles en échange de rémunération, à une époque où ce travail exposait à des poursuites pénales. Entre 2017 et 2020, HackerOne organisait régulièrement des Live Hacking Events (LHEs), rassemblant les meilleurs chasseurs de bugs du monde. Selon Margolis, qui a géré plusieurs programmes bug bounty sur la plateforme de 2018 à 2025, cette « âge d'or » était marquée par un focus fort sur l'expérience des hackers. Il décrit ensuite une « enshittification » progressive : problèmes de rentabilité, essor de l'IA utilisée pour traiter les rapports, et remise en cause de la propriété des rapports soumis par les chercheurs — une promesse initiale de la plateforme. Margolis évoque un point de rupture communautaire et une tentative maladroite de HackerOne de calmer les critiques.