it.xnews.jp
出典: Curiosity With a Side of Chaos 原文公開: 2026-08-07 生成: 2026-08-10 読了 約 6 分 model: claude-haiku-4-5 原文: https://blog.teknogeek.io/posts/what-happened-to-hackerone/ raw.md

HackerOne が見失ったもの――ハッカー中心のプラットフォームから利益優先企業へ

HackerOne は 2011 年のハッカーコミュニティ重視のプラットフォームから、AI 製品と企業向け営業に軸足を移した企業へと変貌した。2026 年 2 月の利用規約変更により、研究者の報告データが AI 学習に使用される可能性が発覚し、経営陣の損害管理声明との矛盾が明らかになった。

2011 年に Jobert Abma と Michiel Prins によって創設された HackerOne は、倫理的なセキュリティ研究者が脅迫や訴追を恐れずに脆弱性を報告できる法的に安全な場所を提供するため始まった。同社の創設者は Google、Facebook、Apple、Microsoft、Twitter など 100 社近くの大手テクノロジー企業から脆弱性を発見した。

黄金期と Live Hacking Events の衰退

2017 年から 2020 年にかけて、HackerOne は 1~3 日間にわたる Live Hacking Events を開催し、世界中の一流バグバウンティハンターを集結させた。同社はミートアップ、オンラインイベント、CTF、地域アンバサダーによるワークショップなどのコミュニティスペースを構築した。しかし 2020 年頃から、これらのコミュニティグループとイベントは勢いを失い、段階的に消滅していった。カスタムデザインのシルクスクリーン LHE ポスターは安価で低品質なレーザープリントに置き換わり、イベントを多年にわたって企画・運営していた人々は解雇されるか去っていった。

VC 資金調達と事業モデルの転換

HackerOne は 2014 年から 2022 年の間に 1 億 6000 万ドルの VC 資金を調達し、約 2 年ごとにシード ラウンドを実施した。当初の事業モデルでは賞金の 20% を手数料として取得していたが、その後キャパシティベースの手数料体系、年次契約、および複数年契約にシフトした。利益面での課題が 2020 年~2021 年頃に始まったと考えられており、営業チームの急速な拡大に伴い、顧客の獲得奨励金が付与される大規模な営業推進が行われた。契約更新時には複数年契約に対して 30~60% の割引が提供された。

HackerOne の営業力強化を象徴する画像

経営層の交代と AI への舵切り

2014 年から 2024 年までほぼ 10 年間 CEO を務めていた Marten Mickos は、2024 年末に F5 の元最高製品責任者 (Chief Product Officer) である Kara Sprague に交代した。2021 年の AI・LLM 時代の到来は HackerOne にとって転機となるはずだった。同社は 10 年分の機能要望バックログを抱えており、過去 50 年で最も強力なソフトウェア開発ツールの一つを手にしていた。しかし同社は長年リクエストされていたコア機能を改善する代わりに、OpenAI 上のラッパーに過ぎない独自の AI アシスタント「Hai」の開発へと方向転換した。

zseano による従業員離職の報告

AI 学習データ問題と矛盾する説明

2026 年 2 月、HackerOne は利用規約を更新し、プラットフォームに提出された報告が AI モデルのトレーニングに使用される可能性があることが発覚した。同月、zseano は HackerOne 従業員の異例な離職ラッシュに気付いた。24 時間以内に、共同創設者兼 CTO の Alex Rice は「我々は研究者データに対して学習、ファインチューニング、またはその他の改善を行いません。これには Agentic PTaaS も含まれます」と声明を発表した。CEO の Kara Sprague も同様に「HackerOne は研究者の提出物または顧客の機密データに対して生成 AI モデルを学習、ファインチューニング、またはその他の改善は行いません」と述べた。

しかし 2 ヶ月後の 2026 年 6 月、HackerOne は Continuous Testing 製品の初期マーケティング資料で「テストは HackerOne の 12+ 年間の実世界の脆弱性データと以前の H1 バウンティ検出結果から得られたコンテキストを使用してシャープ化され、エージェントがどこに焦点を当てるかを知っている」と記載していた。

HackerOne の製品マネージャーによる技術説明では、AI トリアージシステムの実際の動作が明かされた。同社は「分析はすべてのレポートで実行され、AI はどのレポートが『検証チーム』に直接送信されるかを決定し、どのレポートが最初に Intake チームの人間によるレビューが必要かを決定します。また、システムは動作から学習するため、勧告が拒否された場合、将来の勧告でこれらを考慮に入れます」と説明した。さらに「拒否理由をデータベースに保存することは、モデルをトレーニング・ファインチューニングすることとは異なります。拒否理由を DB に保存して、エージェントが次のステップを決定する際の推論を相互参照および補強します。エージェントは顧客が過去のレポートで行った動作からこれを取得し、新しいレポートの推論を記憶して補強するために使用します」と述べた。

損害管理発表を象徴する画像

矛盾する公式声明

共同創設者(Jobert Abma と推定される)は後に「H1 Continuous Testing は H1 Agentic Pentest と同じアプローチと方法論に基づいています。しかし根底にある懸念に焦点を当てましょう:H1 は研究者の提出物を使用してエージェントをデプロイし、他の顧客でその脆弱性を発見するために彼らの技術を使用していますか?いいえ」と述べた。しかし同時に「その際は API が拒否理由と推論を保存し、将来のエージェント呼び出しで参照される」と技術ドキュメントに記載されており、報告データから学習していることを認めた。

HackerOne はまた、Hai について「AI 支援提出物が増加するにつれて、我々はプラットフォーム上の AI 駆動トリアージと検証に大きく投資してきました。我々のエージェント型 AI システム Hai は、受信報告の初期分類、重複排除、検証を処理し、人間のセキュリティアナリストと協力して動作します」とブログで発表した。

Michiel Prins は HSP 一般チャット内での質問に対して「プラットフォームの一部と全体的なエクスペリエンスが十分な速度で進化していない点は、ご指摘の通りです。我々は顧客と研究者の両方の成果を改善する仕事を優先してきました。トリアージはその明確な例です。そこでの速度と一貫性は実質的に改善され、それはプラットフォーム上の全員に重要です」と応答した。

筆者の見立て

この記事は元記事の事実のみに基づいて自動生成されました。

出典

Curiosity With a Side of Chaos「What Happened to HackerOne?」https://blog.teknogeek.io/posts/what-happened-to-hackerone/ (Critical Thinking Bug Bounty Podcast の報道による)

この記事をシェア