一名在HackerOne做了近十年漏洞赏金猎人、也在多家公司管理过赏金项目的从业者,最近撰文提了一个具体问题:HackerOne还是那个靠黑客社区起家的平台吗?他的答案是:不是了。公司正把重心从社区和漏洞赏金,搬到年度合同、CTEM(持续威胁暴露管理)和AI产品上。
这篇文章目前只有一位从业者的一手观察,没有独立审计或公司回应佐证。但对上公开的融资和人事记录,时间线基本吻合:HackerOne在2014到2022年累计融资约1.6亿美元,2024年底原F5首席产品官Kara Sprague接替创始搭档Marten Mickos出任CEO。这两条线不能证明公司出了问题,但能说明一件事——一家靠社区叙事起家的公司,现在由职业经理人主导,打法变了。
HackerOne把中心从赏金搬去了CTEM和AI
2017到2020年,HackerOne每隔几个月办一次Live Hacking Event(LHE)。顶尖研究员被请到现场,几天挖出的高危漏洞比常规一年还多。定制海报、纪念徽章、社区俱乐部,这套玩法当时是HackerOne的招牌。
据这位从业者描述,这套玩法后来慢慢停摆。海报变成廉价打印,牵头办活动的人被裁员或离职,社区板块逐渐没了动静。
这几年,HackerOne对外的叙事从"赏金项目、Live Hacking、帮你更安全",切换成推广自家AI安全产品和持续监测工具,并给这套打法起了个新名字:CTEM,持续威胁暴露管理。社区活动退场,产品发布会接棒,这是打法层面的转向,不等于经营出了问题。
销售扩张接住了收入,没接住分诊质量
计费模式也跟着变了。过去按赏金抽成20%,现在改成按容量收费的年度合同,续约往往要签更长周期。据这位从业者披露,续约客户能拿到最高60%的折扣,前提是锁定多年合同。
| 维度 | 2020年前 | 现在 |
|---|---|---|
| 计费方式 | 赏金抽成约20% | 按容量收费的年度合同 |
| 续约激励 | 无固定折扣机制 | 据从业者披露,长约折扣最高60% |
| 收入特性 | 随项目波动 | 可预测、可锁定 |
折扣换来的是收入可预测性,不是分诊速度或报告质量的提升。这两者不是同一件事,却常被合同条款包装成一件事。
对研究员来说,分诊变慢、低质量项目变多,是能直接感受到的成本。对企业安全团队来说,报告质量下滑、续约价格上涨,是要在预算会上解释的支出。按常理,体验变差就该被竞品抢走客户,但漏洞赏金这个市场能承接大型企业合同的平台不多,换一家要重走安全评审、法务流程和团队适应,成本不低。这也是为什么体验下降未必立刻转化成客户流失——不是HackerOne做得好,而是迁移本身就贵。
企业安全团队续约前,至少该核对三件事:过去一年的分诊平均响应时间、报告被降级或关闭的比例、这次续约折扣换来的是价格锁定还是服务提升。只看折扣数字签字,容易把真实的响应成本留到下一年才发现。
精英专属通道解决不了新人的申诉难
为了留住流失的顶尖研究员,HackerOne设立了Hacker Success Program(HSP),给头部黑客配专属客户经理,处理沟通纠纷和赏金争议。这套机制对已经站在头部的研究员确实管用。
但对新人几乎无解。没有HSP身份,走普通支持渠道申诉很难;没有申诉渠道,新人也更难攒够记录挤进头部。平台越照顾头部,新人和头部之间的门槛就越高。
自研AI助手Hai被这位从业者形容为"套壳OpenAI",没有解决十年积压的功能请求——比如分诊排队、报告状态不透明这些老问题。2026年2月,研究员zseano在社交平台追问HackerOne员工密集离职的原因,牵出服务条款更新的争议。目前只能看到这条追问和公司内部动荡的迹象,条款具体改了什么、是否涉及研究报告数据的使用方式,还没有完整条款文本和公司回应可以核实,这一点不宜提前下结论。
对研究员来说,判断可以更实际一点:如果分诊变慢、低质量项目变多是普遍感受而不是个案,单一平台的时间性价比正在下降,值得把新提交分散到别的赏金渠道,而不是把全部时间押在一个响应变慢的平台上。
接下来最该盯的,是2026年那份服务条款的完整文本会不会公开,以及企业客户在下一轮续约季,是只看折扣数字,还是真的把分诊响应时间写进合同条款。
