Что нового для исследователей HackerOne

Источник: HackerOne

Что нового для исследователей HackerOne

Источник: HackerOne

Мы запускаем новую серию регулярных обновлений для исследователей. В этих публикациях мы будем рассказывать об изменениях на платформе и в сообществе, объяснять, что они значат для исследователей, и давать более четкое представление о том, что ждет нас в будущем. В этом первом выпуске мы…

•Обновлено: 3 октября 2026 г.

Исследователи четко дали нам понять, что им нужно от HackerOne: лучшая прозрачность в отношении области тестирования (scope) и вознаграждений, больше контроля над рабочими процессами, более ясные ответы на вопросы о том, как обрабатываются отчеты, и больше доказательств того, что обратная связь приводит к реальным изменениям. Поэтому вместо того, чтобы просто перечислять запуски новых функций, мы хотим показать, что изменилось на практике.

Мы запускаем новую серию регулярных обновлений для исследователей. В этих публикациях мы будем рассказывать об изменениях на платформе и в сообществе, объяснять, что они означают для исследователей, и давать более четкое представление о том, что ждет нас в будущем.

В этом первом обзоре мы подводим итоги изменений, произошедших по июль включительно. Мы планируем публиковать такие отчеты ежеквартально, следующее обновление ожидается в ноябре (за 3-й квартал).

Вот что изменилось.

Более ясные условия области тестирования и вознаграждений перед началом работы

Прежде чем тратить время на программу, вы должны понимать, что входит в область тестирования, что исключено и какие вознаграждения предусмотрены.

Мы добавили эндпоинт Hacker API, который позволяет исследователям получать категории отчетов, исключенные программой из системы вознаграждений. Это означает, что вы можете учитывать эти исключения в своих исследованиях и процессах автоматизации еще до начала тестирования или отправки отчета.

Это не заменяет политику программы, которая остается приоритетной. Вам по-прежнему следует проверять текущую область тестирования, исключения, требования к тестированию и таблицу вознаграждений перед началом работы. Однако это нововведение упрощает программную работу с этой важной частью информации. См. документацию Hacker API.

На данный момент эндпоинт structured-scopes ограничен 50 запросами в минуту.

Мы также представили группы Unified Scope & Rewards. Для программ, которые перешли на новую структуру, активы, описания области тестирования, требования к тестированию и таблицы вознаграждений теперь могут быть представлены вместе, а не разбросаны по разным частям страницы программы. Цель проста: упростить понимание того, что можно тестировать, как это делать и что программа публикует относительно вознаграждений за найденные уязвимости.

Переход на новый формат остается на усмотрение каждой программы, поэтому форматы могут различаться. Решения о выплатах остаются за программой и регулируются ее политикой и условиями HackerOne. Ознакомьтесь с журналом изменений за апрель 2026 года.

Больше пространства для тестирования

Исследователям также нужны достойные объекты для тестирования. За двенадцать месяцев, закончившихся 30 июня 2026 года, новые и расширяющиеся программы добавили на HackerOne более 35 000 доступных для тестирования активов, входящих в область охвата, что на 45% больше количества активов, доступных исследователям на платформе. Рост был особенно заметен в сегментах моделей и систем ИИ, инфраструктуры и IP-адресов, API и веб-приложений.

Не за каждый актив предусмотрено вознаграждение, а условия тестирования варьируются в зависимости от программы. Тем не менее, доступное для исследователей пространство для тестирования значительно увеличилось по сравнению с прошлым годом.

Больше контроля при написании отчета

ИИ может помочь в составлении отчетов, но он не должен лишать исследователя контроля над процессом. С помощью Report Assistant вы можете писать текст прямо в форме отчета или вставить уже подготовленный черновик. Помощник разработан так, чтобы указывать на недостающую информацию и предлагать улучшения, не переписывая и не изменяя ваш отчет без вашего запроса. Поля «Актив», «Тип уязвимости» и «Серьезность» остаются доступными для редактирования.

Вы сами решаете, какие предложения принять, а какие отклонить, и по-прежнему несете ответственность за понимание, воспроизведение и обоснование того, что вы отправляете. Ознакомьтесь с журналом изменений за апрель 2026 года.

Более четкие ожидания от исследований с использованием ИИ

В апреле мы также обновили Кодекс поведения участников сообщества, чтобы прояснить ожидания относительно ответственного использования ИИ и автоматизированных инструментов во время исследований безопасности.

Обновление четко указывает на то, что исследователи несут ответственность за проверку результатов работы ИИ перед их отправкой, и закрепляет существующие требования к точности и высокому качеству отчетов. Оно также запрещает злоупотребления, включая массовую отправку низкокачественных или непроверенных отчетов, а также тестирование с помощью ИИ, которое приводит к небезопасной или запрещенной деятельности. Обновление также обеспечивает большую прозрачность в отношении того, как HackerOne может реагировать на злоупотребления.

Больше прозрачности в маршрутизации и первичной проверке

Поскольку исследования с использованием ИИ увеличивают объем отчетов, у исследователей возникают закономерные вопросы о том, как маршрутизируются отчеты, что делает автоматизация, к каким данным она имеет доступ и где люди по-прежнему отвечают за принятие решений.

Приоритизация триажа (Triage Prioritization) теперь шире используется в наших стандартных операциях по триажу. Она использует такие факторы, как серьезность отчета и «сигнал» исследователя, чтобы помочь в маршрутизации отчетов. Узнайте больше о реакции HackerOne на рост объема отчетов, созданных с помощью ИИ.

Мы также расширили агентную валидацию (agentic validation). Агентная валидация проверяет ваш отчет на соответствие политике программы, области тестирования и предыдущим отчетам, чтобы выявить возможные дубликаты, несоответствия области тестирования, проблемы с политикой и стандартные замечания платформы.

Когда агентная валидация с высокой степенью уверенности оценивает отчет, она закрывает его напрямую как «Дубликат», «Информативный», «Спам» или «Неприменимо», либо запрашивает дополнительную информацию (NMI). Каждое из этих автоматизированных решений подкреплено данными о точности, и мы постоянно отслеживаем и выборочно проверяем результаты, чтобы поддерживать этот уровень.

Флаги с низкой степенью уверенности передаются аналитику в качестве контекста, а не обрабатываются автоматически; другие решения по отчетам следуют обычному процессу проверки HackerOne. Вы можете повторно открыть автоматически закрытый отчет так же, как и любой другой, а процедура медиации остается доступной, если вы не согласны с результатом.

HackerOne не использует конфиденциальные материалы исследователей или данные клиентов об уязвимостях для обучения, дообучения или иного улучшения генеративных моделей ИИ. Дополнительную информацию можно найти в нашей документации «Hai Security and Trust» и в блоге «Responsible AI at HackerOne».

Улучшение прозрачности и рабочих процессов

Не каждое полезное улучшение является крупным запуском продукта. Мы разделили опыт работы с таблицей лидеров, чтобы индивидуальные показатели исследователей было легче отличить от показателей коллективов, использующих ИИ, и бизнес-аккаунтов.

Мы также добавили вебхуки и уведомления по электронной почте для команд программ, когда исследователь запрашивает раскрытие информации или медиацию. Это упрощает отслеживание запросов на раскрытие и медиацию для соответствующих команд программ.

Инвестиции в успех исследователей

Платформа — это лишь часть опыта исследователя. Программа HackerOne Ambassador выросла с 51 до 60 активно управляемых отделений. Средняя посещаемость увеличилась примерно с 35 до 45 человек на мероприятие. Эти отделения создают больше возможностей для исследователей учиться, встречаться с коллегами, делиться методами и создавать локальные сообщества.

Это только начало

Исследователи безопасности поделились ценными отзывами об обработке отчетов, уведомлениях, доступе к API, «сигнале» исследователя, медиации и о том, как мы реагируем на обратную связь. Мы вдохновлены этими идеями и стремимся развивать работу в каждой из этих областей.

Мы также верим, что доверие строится на действиях, а не на словах. Именно поэтому мы стремимся к прозрачности в том, что мы услышали, что изменили, что находится в процессе разработки и каковы причины наших решений. Это стандарт, которому мы хотим следовать более последовательно.

Это не разовое обновление.

Мы планируем вернуться в ноябре с отчетом для исследователей за третий квартал, включая обзор нового специализированного Discord-сообщества для исследователей и подробную информацию о том, что изменилось на платформе и в сообществе.

Мы хотим, чтобы вы могли самостоятельно оценивать наш прогресс.

Не по нашим обещаниям.

А по реальным изменениям.

О чём эта статья

Что-то непонятно? Спросите по статье — объясню простыми словами.

Не хотите разбираться сами? Мы поможем.

Ещё в разделе «Кибербезопасность»

Все →

Ещё от HackerOne