Что происходит с HackerOne в последнее время? Возможно, самое время задаться этим вопросом всерьёз.

Тем, кто пришёл в сферу баг-баунти относительно недавно (1-3 года назад), может быть непонятно, о чём вообще идёт речь. Но человек, прошедший через золотую эру HackerOne в качестве охотника за багами, считает, что пришло время назвать вещи своими именами.

Для контекста: он начал работать хакером на HackerOne в 2017 году. Когда позже пришлось устраиваться в индустрию, этот практический опыт оказался чрезвычайно полезен для управления программами баг-баунти — понимание того, чего хотят исследователи и как с ними взаимодействовать, стало ключевым преимуществом.

В результате с 2018 по 2025 год он управлял несколькими крупными программами баг-баунти на HackerOne в разных компаниях и успел побывать по обе стороны баррикад.

Изложенное ниже основано на личном опыте — и как исследователя, и как менеджера программы баг-баунти — а также на многолетних прямых разговорах с HackerOne, как публичных, так и приватных.

Предыстория

Важно понимать, каким изначально задумывался HackerOne.

В 2011 году два этичных хакера, Йоберт Абма и Михил Принс, поставили себе цель найти уязвимости безопасности в 100 крупнейших технологических компаниях. Им это удалось — были найдены баги в Google, Facebook, Apple, Microsoft, Twitter и многих других. В то время сфера этичного исследования безопасности была рискованной, юридически сомнительной и по-настоящему пугающей для исследователей.

Помимо серьёзной личной ответственности, к тому моменту уже случались прецеденты, когда хакеров привлекали к уголовной ответственности и сажали в тюрьму за обнаружение и сообщение об уязвимостях. Во многом это было связано с произвольными «линиями на песке» — если её пересечь, ты становился злоумышленником, а если нет — потенциальным злоумышленником, но формально ещё не таковым.

Платформы баг-баунти вроде HackerOne создавались именно для решения этой проблемы. Они создали безопасное пространство для взаимодействия компаний и хакеров, открыв этичным хакерам путь к передаче отчётов об уязвимостях компаниям с полного согласия последних и с оплатой за проделанную работу. Это стало огромным достижением: больше не нужно было бояться суда (или тюрьмы) за обнаружение IDOR, приводящего к утечке данных клиентов. Вместо этого — благодарность и денежная выплата за то, что мир стал чуточку безопаснее.

Эта операционная модель легла в основу баг-баунти и оставалась неизменной ещё как минимум 5 лет.

Золотая эра HackerOne и живые хакинг-ивенты

В этот период у компании был чёткий и явный фокус: как сделать продукт максимально удобным для хакеров?

Бизнесом на повседневном уровне управляли хакеры или люди, тесно связанные с хакерским сообществом, и большинство из них регулярно общалось с исследователями лицом к лицу.

С 2017 по 2020 год HackerOne проводила Live Hacking Events (LHE) каждые несколько месяцев. Это были эксклюзивные мероприятия, куда слетались лучшие охотники за багами со всего мира, получали цель и с полной отдачей искали критические уязвимости. LHE давали программам огромную ценность: за 1-3 дня можно было получить больше отчётов о высоких и критических уязвимостях, чем за весь остальной год.

У каждого мероприятия был свой уникальный постер с графикой, никнеймами хакеров, стикерами и памятными монетами. Сложно переоценить, насколько продуктивным и невероятным был этот период для HackerOne и её ведущих программ.

Эти события были эксклюзивными и крайне желанными — приглашения и возможность взять с собой ещё одного человека фактически стали собственной валютой. Атмосфера на этих ивентах была нереальной: бесплатные перелёты и отели по всему миру, несколько дней в окружении лучших и самых опытных охотников за багами планеты. Эти исследователи регулярно находили одни из самых значимых уязвимостей, применяя собственные оригинальные техники, попутно обмениваясь советами и приёмами в разговорах, которые невозможно было воспроизвести нигде больше.

До появления живых хакинг-ивентов большинство кругов исследователей безопасности были маленькими, изолированными, а публичный обмен информацией был практически неслыханным делом. LHE позволили исследователям безопасности связаться друг с другом и фактически создали целое новое сообщество внутри infosec. Многие из ближайших друзей автора этих строк — люди, встреченные именно на живых хакинг-ивентах, и за это остаётся благодарность HackerOne.

LHE были не единственным направлением, где HackerOne строила сообщество для исследователей безопасности. Была создана площадка HackerOne Community для организации митапов, онлайн-мероприятий, воркшопов и CTF. Появились региональные клубы, а живущие там хакеры назначались амбассадорами, помогая развивать локальные сообщества исследователей по всему миру.

Но постепенно всё начало меняться. Сообщества и мероприятия теряли импульс и сходили на нет. Кастомные шелкографские постеры LHE сменились дешёвыми лазерными распечатками, сделанными без души. Люди, годами создававшие и проводившие эти невероятные мероприятия, были уволены или ушли сами. Система приглашений и подсчёта очков для LHE стала (ещё более) эксклюзивной, геймифицированной и предельно рассчитанной.

Так, одно за другим, костяшки домино начали падать.

Проблема прибыли

Прежде чем идти дальше, важно разобраться, «почему» начались эти изменения. Примерно в 2020-2021 годах HackerOne пришлось столкнуться с очень важным вопросом, который рано или поздно встаёт перед любым бизнесом: «Как мы зарабатываем деньги?»

Чтобы понять, как HackerOne вообще выживала как бизнес, нужно знать, что первые 10 лет своего существования компания фактически работала целиком на венчурные деньги. Между 2014 и 2022 годами компания проводила раунд финансирования почти каждые 2 года, в сумме привлекая $160 млн. Если компания самодостаточна, у неё почти нет причин продолжать привлекать деньги — разве что при крайне высоком уровне сжигания капитала, что выглядело бы странно для компании с такой скромной инфраструктурой и техническими инновациями.

Тем, кто знаком с механикой венчурного финансирования, известно, как это обычно работает: инвесторы дают деньги, а взамен получают косвенный контроль над бизнесом через места в совете директоров, консультативные позиции и другие рычаги влияния. Кто даёт деньги, тот и получает власть.

Рим не пал за один день, и HackerOne тоже. Сдвиг парадигмы начался медленно, а потом произошёл разом. Ключевая технология платформы начала стагнировать. Внутри платформы почти ничего не менялось. Интерфейс оставался усталым и «функциональным». Производительность оставляла желать лучшего.

Но инвесторы, взглянув на свой обычный план действий, поняли, что самый простой способ заработать — привлечь больше клиентов.

Сначала CEO-основателя сменил корпоративный управленец. Вместо 20% комиссии с выплаченных вознаграждений компания перешла на структуры оплаты по объёму мощностей, годовые контракты и многолетние обязательства для клиентов.

А затем начались продажи. ПРОДАЖИ, ПРОДАЖИ, ПРОДАЖИ! В компании были полностью убеждены, что продажи — это хлеб с маслом бизнеса. Вместо того чтобы строить компанию вокруг хакеров, сделали ставку на продажи.

Больше клиентов = больше годовых контрактов = более предсказуемая долгосрочная выручка. Как только клиент подписан, ему скармливают статистику и цифры, задабривают, чтобы он был доволен, но при этом держали его требования на низком уровне. Когда подходит время продления контракта, клиенту предлагают огромные скидки (30-60%) в обмен на многолетний контракт — лишь бы удержать его и продолжать получать оплату.

Аккаунт-менеджеры регулярно встречались с клиентами и убеждали их поднимать вознаграждения, чтобы оставаться конкурентоспособными и привлекательными для хакеров. Клиентам говорили: «Хакеры хотят тратить время на программы с самыми высокими выплатами».

HackerOne гордилась этим и поощряла подобное поведение внутри компании. Сотрудникам выдавали награды, бесплатные отпуска, а стремительно растущий отдел продаж всячески подталкивали подписывать как можно больше новых клиентов.

поездка звёзд продаж HackerOne на Тёркс и Кайкос

По мере продолжения этого процесса ситуация ухудшалась для всех участников.

Для тех, кто занимался триажем отчётов, — лучшие из них (сами бывшие хакеры) выгорали и увольнялись. Оплата была слишком низкой, а нагрузка слишком высокой.

Для хакеров — качество триажа снижалось, а платформу заполонило огромное количество низкокачественных программ.

Для клиентов — качество отчётов падало, расходы росли, началась гонка на дно.

А для всех вместе — опыт использования платформы деградировал и так и не эволюционировал.

Обычно в такой ситуации рыночная экономика диктовала бы, что конкурент должен перехватить бизнес, а компания — улучшиться, чтобы удержать долю рынка. Но баг-баунти — это олигополия, где всего 3 компании контролируют практически весь рынок.

Поэтому вместо конкурентной борьбы HackerOne создала новую эксклюзивную программу под названием «Hacker Success Program» (HSP). Это выделенное пространство для получения топовыми хакерами прямой поддержки от HackerOne по любым вопросам, связанным с баг-баунти. Каждому назначался Hacker Success Manager (HSM), сотрудник компании, через которого можно было решать недопонимания, плохой опыт работы с программами, низкие или неточные выплаты и многое другое. Также через эту программу предлагались уникальные возможности вроде H1-испытаний для хакеров из группы HSP.

Стоит отметить, что при всей привлекательности идеи в теории, на практике она создала совершенно перекошенное игровое поле для новых хакеров. У них практически нет способов отстоять свои интересы или решить проблему (удачи в работе с поддержкой HackerOne), поэтому богатые становятся богаче, а остальным остаётся либо смириться, либо уйти — пока сам не станешь топовым хакером. Забавно, что стать топовым хакером было бы гораздо проще, если бы доступ к этим ресурсам был изначально у всех.

Тем не менее для некоторых хакеров HSP действительно перевернула то, что раньше было непробиваемой стеной. Если компания не понимала значимость отчёта о безопасности и «прокидывала» исследователя, теперь можно было опереться на своего HSM, чтобы наладить прямую линию связи с компанией и попытаться решить проблему.

Но для других HSP лишь подчеркнула один из главных системных провалов, преследующих HackerOne годами: застой в разработке функциональности. Даже находясь в эксклюзивной группе HSP, у хакеров всё равно нет возможности влиять на изменения и развитие внутри платформы.

И тем не менее HackerOne почему-то выбрала перформативный подход к этой проблеме, создав отдельный канал обратной связи по платформе — но не предприняв абсолютно никаких действий по итогам этой обратной связи. Сложно сосчитать, сколько отдельных предложений и замечаний было опубликовано там без единого реального ответа со стороны компании.

Эра ИИ

Примерно в 2021 году началась новая глава в истории технологий: расцвет ИИ и больших языковых моделей.

Примерно с этого времени все стали свидетелями резкого роста скорости разработки и возможностей LLM. Функции стало можно реализовывать «с одного захода» за долю времени, создавать кастомные инструменты и в целом делать больше за меньшее время.

Именно здесь HackerOne свернула на странный путь. Поразительно, насколько неудачно компания распорядилась этой технологией. Имея десятилетний бэклог запросов на новые функции и получив в руки один из самых мощных инструментов разработки за последние 50 лет, вместо того чтобы улучшить платформу и добавить давно запрошенные функции, HackerOne решила создать «собственного» ИИ-ассистента под названием Hai. Мало того что Hai оказался просто обёрткой над OpenAI, он почти не имел уникальных возможностей, которые помогли бы хакерам или программам делать то, что они годами просили добавить в основную платформу.

При этом движущая сила компании — хакеры и сооснователи, стоявшие у истоков бизнеса, — были тихо отодвинуты на второй план. На сайте они по-прежнему числятся частью руководящей команды, но фактически стали марионетками в собственном бизнесе, почти не имея возможности работать над продуктом, который сами же создали с нуля.

Энштификация HackerOne

Почти 10 лет CEO HackerOne был Мартен Миккос. Одни хакеры его обожали, у других отношение было смешанным. Личное впечатление от общения с ним — где-то между «нормально» и «хорошо». При этом он явно был искренне увлечён темой баг-баунти и сделал немало хорошего для компании за время своего руководства.

Но в конце 2024 года Мартена сменила Кара Спрэг, ранее занимавшая пост Chief Product Officer в компании F5. Возникает закономерный вопрос: что CPO сетевой компании понимает в хакинге и баг-баунти?

Честно говоря, ответа на этот вопрос нет. Можно лишь отметить, что в интернете существуют противоречивые сигналы о том, что происходило с BIG-IP во время её работы CPO в F5.

Тем не менее совет директоров решил, что она — идеальная кандидатура для будущего компании. И это далеко не первое и не последнее сомнительное бизнес-решение HackerOne.

По мере того как ИИ-агенты продолжали расти и менять свою роль в индустрии, менялась и идентичность самой HackerOne. Постепенно, но неуклонно компания ребрендировалась вокруг новой, ей же изобретённой категории рынка — «CTEM», или «Continuous Threat Exposure Management» (непрерывное управление подверженностью угрозам).

HackerOne быстро превратилась в бездушную корпорацию, одержимую цифрами, бизнес-показателями и B2B-продажами. Вместо разговоров о программах баг-баунти, живых хакинг-ивентах и о том, как помочь клиентам оставаться в безопасности, компания переключилась на продвижение собственного ИИ-продукта безопасности и инструмента непрерывного мониторинга.

Стоп, а что это ещё за собственный ИИ-продукт безопасности?

Ваши отчёты принадлежат вам, честное слово

Иногда всё начинается с одного твита.

твит zseano

В феврале 2026 года известный хакер под ником zseano обратил внимание на резкий рост числа увольнений сотрудников HackerOne и спросил, с чем это связано.

В итоге выяснилось, что HackerOne обновила условия использования таким образом, что отчёты, отправленные на платформе, теперь могут использоваться для обучения ИИ-моделей.

Как и следовало ожидать, это вызвало немалый шум, особенно в чатах HSP. Одна из закономерностей современной HackerOne — из «подвала» руководство выпускают только для работы с ущербом репутации, и это был как раз такой случай.

В течение 24 часов сооснователь, CTO (а заодно и CISO?) компании Алекс Райс вышел из тени, чтобы заняться контролем ущерба. (Это было первое его сообщение в общем чате HSP с момента создания этого чата два года назад).

Мы не обучаем, не дообучаем и никак иначе не улучшаем генеративный ИИ или большие языковые модели на данных исследователей. Это касается и Agentic PTaaS.

https://docs.hackerone.com/en/articles/10908081-hai-security-trust

А когда его попросили убрать пункт 3.1 из условий использования, Алекс пообещал, что этим займутся и всё будет прояснено в ближайшем обновлении документа.

Через неделю к делу подключилась CEO Кара Спрэг, опубликовав обтекаемый пост в LinkedIn, где объяснила:

HackerOne не обучает генеративные модели ИИ, ни внутренними силами, ни через сторонних поставщиков, на данных отчётов исследователей или конфиденциальных данных клиентов.

Отчёты исследователей не используются для обучения, дообучения или иного улучшения генеративных моделей ИИ. Это касается всей нашей платформы, включая возможности Agentic PTaaS и встроенный ИИ Hai.

Алекс Райс даже выступил гостем подкаста Critical Thinking Bug Bounty Podcast, специально посвятив эфир этой теме и опровергнув любые опасения по поводу использования данных отчётов для обучения ИИ.

Прекрасно, вопрос закрыт. HackerOne не использует данные исследователей для обучения ИИ-моделей.

…Так ведь?

Шутка, конечно же использует

К сожалению, современная HackerOne действует по весьма отработанному сценарию управления репутационным ущербом:

  1. Обозначить опасения
  2. Успокоить сообщество
  3. Ничего не менять

Примерно через два месяца после этой истории в чате HSP кто-то упомянул комментарий от аккаунта hackerone-agent под одним из отчётов и спросил, ИИ это или живой человек.

Ответ одного из продакт-менеджеров HackerOne звучал так:

Это предварительная проверка, выполняемая ИИ [...] В процессе триажа H1 есть этап под названием «H1 Intake» [...], который для некоторых отчётов мы автоматизировали, чтобы они быстрее доходили до команды валидации.

А на вопрос, означает ли «некоторые отчёты» определённые типы отчётов или же программа может включить это везде, ответили:

Мы прогоняем анализ через все отчёты, ИИ определяет, что можно сразу направить команде валидации, а что нуждается в предварительной проверке человеком из команды intake [...] Система также обучается на основе поведения, поэтому если рекомендация отклоняется [...], это тоже учитывается в будущих рекомендациях.

Секундочку.

Разве не утверждалось, что отчёты исследователей не используются для обучения, дообучения или иного улучшения генеративных моделей ИИ?

Но теперь все отчёты прогоняются через систему ИИ, а система использует результаты этих отчётов, чтобы влиять на обработку будущих отчётов. Технически ли это «дообучение»? Формально — нет.

Так как же обе эти вещи могут быть правдой одновременно?

На этот вопрос был получен всё тот же скопированный ответ, который Алекс Райс давал ещё в феврале:

Hai не обучается, не дообучается и никак иначе не улучшает генеративный ИИ или большие языковые модели на данных клиентов или исследователей: https://docs.hackerone.com/en/articles/10908081-hai-security-trust

А затем последовало пояснение, которое, кажется, само себе противоречило:

Сохранение «выводов» в нашей базе данных — это не то же самое, что обучение или дообучение модели поведению. Мы храним причины отклонения в базе данных, чтобы сверяться с ними и дополнять логику рассуждений агента при определении дальнейших шагов [...] Агент будет учитывать поведение клиента по прошлым отчётам, запоминать его и использовать для усиления логики рассуждений по новым отчётам.

Итак, формально HackerOne действительно не строит веса модели на основе данных отчётов и не «обучает» её в традиционном смысле.

Но для исследователей, чьи данные при этом используются, это различие не имеет практического значения. Система по-прежнему учится на данных отчётов в том смысле, который реально важен: прошлые отчёты меняют будущее автоматическое поведение системы.

Можно называть это памятью, извлечением контекста, контекстным обучением — как угодно. С точки зрения вопроса о том, используются ли данные исследователей для улучшения системы, разница функционально отсутствует.

А вишенкой на торте несколько дней спустя стала публикация в блоге HackerOne, где говорилось:

По мере роста числа отчётов, созданных с помощью ИИ, мы серьёзно инвестировали в ИИ-триаж и валидацию на нашей собственной платформе. Наша агентная ИИ-система Hai теперь берёт на себя первичную классификацию, дедупликацию и валидацию входящих отчётов, работая совместно с нашими аналитиками-людьми.

Точка кипения

К этому моменту вера в HackerOne была полностью утрачена. После стольких лет и стольких «сезонов» уже не имело смысла что-либо сдерживать.

В чат HSP было отправлено длинное сообщение, повторяющее многие тезисы, изложенные в этом материале.

Реакция оказалась по-настоящему неожиданной: множество других топовых хакеров в HSP согласились, поддержали те же опасения и потребовали перемен.

Казалось очевидным — HackerOne придётся как-то отреагировать.

И реакция последовала.

Сооснователю Михилу Принсу разрешили выйти из «подвала» для управления ущербом с абсолютно эталонным по своей пустоте ИИ-généric-ответом:

Вы правы, указывая на это. Некоторые части платформы и общий опыт использования развивались недостаточно быстро, и это действительно расстраивает.

Мы отдавали приоритет работе, которая улучшает результаты и для клиентов, и для исследователей. Триаж — яркий пример. Скорость и стабильность здесь заметно улучшились, а это важно для всех на платформе. Report Assistant, возможно, не рассчитан на хакеров такого уровня, как в этом чате, но стал значимым улучшением для большей части сообщества — начинающих исследователей, — что привело к более понятным отчётам, которые быстрее проходят триаж.

При этом происходит более масштабный сдвиг, связанный с ИИ. Много разговоров о том, что ИИ заменит исследователей безопасности. Мы в это не верим. Мы инвестируем в то, чтобы роль исследователей становилась более важной, а не менее. Значительная часть этой работы происходит на стороне клиентов маркетплейса.

При этом разрыв, на который вы указываете, — по повседневному удобству использования и реакции на обратную связь — реален. Нам нужно работать над этим лучше и показывать прогресс более явно.

А затем, следуя тому же сценарию, компания дождалась, пока сообщество переключится на другое, замяла тему — и ничего не изменилось.

Нужно успокоить массы

Так продолжалось до июня, когда rez0 (соведущий подкаста Critical Thinking Bug Bounty Podcast) спросил о новом продукте «HackerOne Continuous Testing», который только что запустили:

HackerOne использует данные ваших отчётов

На странице продукта (до её редактирования) было чётко написано:

Тестирование стало точнее благодаря контексту из более чем 12-летней базы реальных данных об уязвимостях HackerOne и вашим предыдущим находкам по программе H1 Bounty, чтобы агенты понимали, на чём сфокусироваться

HackerOne тут же попыталась дать задний ход, заявив, что это на самом деле неправда. Сложно понять, как компания может быть настолько оторвана от собственных заявленных ценностей — и признавать это только тогда, когда хакеры внимательно всматриваются и задают вопросы.

Всё поведение компании за последние несколько месяцев отлично укладывается в формулу «ой, мы не хотели говорить это вслух», а вовсе не в «мы так не делаем».

Если приходится настолько много заниматься управлением ущербом, проще уже просто признать всё как есть.

Разбирать эти заявления построчно нет смысла — там столько словесной каши, что разум отказывается это анализировать.

На момент написания этого материала уже не остаётся сил на мысленную гимнастику, необходимую, чтобы во всё это поверить.

Дела говорят громче слов, и на данный момент понятно, что происходит.

Тем не менее, ради объективности, стоит привести ответы сразу от двух сооснователей HackerOne (вот это двойной выход из «подвала»):

Направление не менялось. Обучения на данных исследователей нет вообще.

Эта формулировка даже не про обнаружение уязвимостей. Что происходит, когда вы направляете «recon-агента» на поверхность атаки?

Шум.

Именно об этом контексте здесь идёт речь — Scope. Out of scope. Informative. Ineligible findings. Этот же цикл контекстной обратной связи доступен исследователям (и всё чаще их агентам) через наши агенты приёма заявок и полный процесс триажа.

Нам по-прежнему нужно намного лучше сопровождать упрощённый маркетинговый язык технической документацией по архитектуре, а также лучше доносить нарратив об эшелонированной защите — здесь нет серебряной пули. Нигде в нашем видении нет 100%-ного будущего без участия человека.

— Алекс Райс

и

Прошу прощения за путаницу, вызванную этим абзацем. Имелось в виду, как наши recon-агенты определяют, где стоит сфокусироваться, а где нет, основываясь на прошлых результатах в программе клиента (картирование поверхности атаки), а не поиск новых уязвимостей на основе отчётов исследователей. Мы скорректировали абзац на странице H1 Continuous Testing и привели документацию в порядок. H1 Continuous Testing основан на тех же подходах и методологиях, что и предложение H1 Agentic Pentest, анонсированное в январе. Вот документация о том, как эти агентные продукты рассуждают и используют контекст в процессах тестирования безопасности.

Но давайте сосредоточимся на сути опасения: использует ли H1 отчёты исследователей, чтобы затем разворачивать агентов и искать ту же уязвимость их же техниками у других клиентов? Нет.

Это модель, которая в перспективе может стать взаимовыгодной для всех, но у нас пока нет фундамента для того, чтобы обеспечить исследователям должное признание и вознаграждение в рамках такой модели. Мы представляем себе платформу, где исследователи задают передовой край, агенты обеспечивают масштаб, а исследователи получают справедливое признание за свой вклад. Представьте: вы обнаруживаете новую технику поиска уязвимости. Мы масштабируем её применение на поверхность атаки каждого клиента, где есть признаки уязвимости. Клиенты получают защиту. Вы получаете вознаграждение не только за один отчёт, а пропорционально влиянию, которое вы создаёте на всей платформе. Это принципиально более выгодная сделка для исследователей, чем нынешняя модель «одна выплата за один отчёт». И это же выгодно клиентам, поскольку сокращает окно уязвимости.

Но реальность такова, что пока это лишь видение. Мы ещё не там. Это требует тщательной работы над продуктом, политиками и моделями вовлечения исследователей, чтобы сделать всё правильно. Сейчас мы всё ещё сосредоточены на построении базовых агентных возможностей для тестирования, ускорения валидации и триажа, приоритизации и устранения уязвимостей. Всё это должно надёжно работать, прежде чем мы сможем добавить библиотеку атак, управляемую исследователями, и модель вознаграждения, которая справедливо оценивает их вклад. Мы также в долгу перед клиентами — нельзя просто сваливать на них находки без инструментов для реагирования на них.

Долгосрочная цель — партнёрство, а не замена. Мы хотим построить структуры стимулирования, поддерживающие это видение. Это неизведанная территория, и мы хотим пройти её правильно вместе с сообществом.

— Михил Принс

а также официальный твит™ HackerOne, призванный успокоить массы:

клянёмся, мы не используем данные ваших отчётов

Заключение

Сегодня, глядя на HackerOne, трудно узнать в ней ту компанию, что была основана в 2012 году. Ценности сместились, дух выхолощен, а базовая идентичность утрачена. Печальный финал для истории героя.

Так куда двигаться дальше?

Есть несколько заключительных мыслей для каждой из сторон этой запутанной истории.

HackerOne: было приятно знать вас. Остаётся лишь надеяться, что однажды вы вновь найдёте свою настоящую идентичность. Хотя верится в это с трудом.

Основателям: надежда на то, что вы получили достойную компенсацию, сможете выйти из бизнеса и снова заняться чем-то по-настоящему интересным.

Хакерам: знайте себе цену. Платформы баг-баунти не могут существовать без хакеров.

Компаниям: HackerOne вам больше не нужна. Токены для создания собственной платформы внутри компании обойдутся дешевле одного года подписки на HackerOne.

Всем, кого это зацепило: рынок готов к переменам. Инструменты уже в ваших руках. Постройте то, чем HackerOne могла бы стать.

Удачи и спасибо, что дочитали до конца.