HackerOne、AIと商業化で信頼失墜

원제: What Happened to HackerOne?

왜 중요한가

バグバウンティ業界の主要プラットフォームであるHackerOneへの信頼低下は、倫理的セキュリティ研究のエコシステム全体に影響を与える可能性がある。

セキュリティエンジニアのJoel Margolis氏が2026年8月7日、ブログで2017年以降の自身の経験をもとにHackerOneの現状を詳細に分析した。バグバウンティプラットフォームとして設立されたHackerOneが、AI活用や収益優先化により研究者コミュニティからの信頼を失いつつある経緯を、プログラム管理者と研究者の両視点から明らかにした。

HackerOneは2011年、倫理的ハッカーのJobert AbmaとMichiel Prinsによって設立された。当時、セキュリティ脆弱性の発見・報告は法的リスクが高く、ハッカーが刑事訴追を受けるケースも存在していた。HackerOneはこの問題に対処するため、企業とハッカーが安全に連携できる場を提供し、倫理的なセキュリティ研究の合法化に大きく貢献した。

2017年から2020年にかけての「黄金期」には、数ヶ月ごとにLive Hacking Events(LHE)が開催され、世界トップクラスの研究者が一堂に会して重大な脆弱性を発見するイベントが活発に行われた。この時期は、ハッカー出身者が経営に携わり、研究者コミュニティとの距離が近かった。

その後、収益モデルの課題が顕在化し始めた。プラットフォームは「Enshittification(質の段階的劣化)」と呼ばれる現象に陥り、研究者の報告書の所有権問題も浮上した。当初「あなたのレポートはあなたのもの」と明示していた方針が実態と乖離しているとの指摘が上がった。さらにAI時代の到来により、HackerOneはAIを活用した自動化ツールや新機能を導入したが、これが研究者コミュニティの反発を招いた。

Margolis氏は2018年から2025年にわたり複数の大規模バグバウンティプログラムを管理した経験を持ち、HackerOneとの公私両面での対話を通じた一次情報として今回の分析を公開している。

출처

blog.teknogeek.io — 원문 읽기 →