HackerOne에 무슨 일이 일어났나?

2 hours ago 1

2017년부터 연구자와 프로그램 관리자로 HackerOne을 경험한 필자는 회사가 해커 중심 커뮤니티에서 영업·계약·AI 제품 중심 기업으로 바뀌며 정체성을 잃었다고 봄 2014~2022년 총 1억6천만 달러를 조달한 뒤 수익화 압력이 커졌고, 바운티의 20%를 받던 방식에서 용량 기반 요금과 연간·다년 계약으로 이동하며 영업이 사업의 중심이 됨 플랫폼과 트리아지 개선은 정체된 반면 Hacker Success Program은 상위 해커에게만 전담 지원을 제공해 신규 연구자가 분쟁과 낮은 보상 문제를 해결하기 어려운 불균형을 낳음 HackerOne은 연구자 제출물로 생성형 AI를 훈련하거나 미세 조정하지 않는다고 밝혔지만, Hai가 모든 보고서를 분석하고 과거 처리 결과를 저장해 이후 판단에 활용하면서 데이터 사용 범위를 둘러싼 불신이 커짐 연구자 기법을 다른 고객에게 확장하고 보상하는 모델은 아직 구상 단계이며, 현재는 에이전트 기반 테스트·검증·트리아지·우선순위 지정·수정 기능 구축에 집중하고 있음 윤리적 해킹을 위한 안전한 시장 2011년 윤리적 해커 Jobert Abma와 Michiel Prins는 100대 기술 기업의 취약점을 찾기 시작해 Google, Facebook, Apple, Microsoft, Twitter 등에서 버그를 발견함 당시 보안 취약점을 찾아 신고하는 행위에는 개인적인 법적 책임이 따를 수 있었고, 실제로 해커가 형사 기소되거나 수감된 사례도 있었음 자의적으로 설정된 선을 넘으면 악의적 행위자가 되고, 넘지 않아도 잠재적 악의자로 취급될 수 있는 환경이었음 HackerOne 같은 버그 바운티 플랫폼은 기업과 해커가 상호 동의 아래 연결되는 안전한 공간을 만들기 위해 등장함 연구자는 고객 데이터를 노출하는 IDOR 같은 취약점을 발견해도 법정이나 감옥을 걱정하는 대신 감사와 현금 보상을 받을 수 있었음 이 운영 모델은 이후 5년 이상 버그 바운티의 기반으로 유지됨 HackerOne의 황금기와 Live Hacking Events 초기 사업의 명시적 목표는 해커에게 가능한 한 좋은 제품을 만드는 것이었으며, 일상 운영진도 해커이거나 해커 커뮤니티와 가까운 사람들이었음 2017~2020년 몇 달마다 열린 Live Hacking Events(LHE) 에는 세계 정상급 연구자가 특정 장소에 모여 지정된 대상을 1~3일 동안 집중적으로 점검함 프로그램은 평소 1년 동안 받을 양보다 많은 높은 심각...

Read Entire Article