HackerOne requerirá identificación gubernamental para cada envío de bug bounty
La norma del 14 de agosto cubre cuentas nuevas y existentes, mientras que los programas de divulgación de vulnerabilidades no remunerados permanecen abiertos sin verificación.
By Ryan Merket · Published
Primary source: International Cyber Digest on X
Why it matters
HackerOne is moving identity checks from payouts and selected sensitive programs to the entry point for all paid research, prioritizing customer compliance over anonymous participation.

HackerOne, dirigida por la CEO Kara Sprague, requerirá que cada investigador de seguridad verifique una identificación emitida por el gobierno antes de enviar vulnerabilidades a cualquier programa de recompensas pagadas por bugs en su plataforma a partir del 14 de agosto de 2026.
El requisito cubre cuentas nuevas y existentes en programas gestionados y no gestionados, según un aviso de política mostrado en una publicación del viernes de International Cyber Digest. La documentación de ayuda de HackerOne, actualizada el 31 de julio, dice que las verificaciones de identidad son necesarias para cumplir con "requisitos regulatorios."
La regla cambia el modelo de acceso construido por los fundadores Jobert Abma, Michiel Prins, Alex Rice y Merijn Terheggen, quienes iniciaron HackerOne en 2012 alrededor de una premisa simple: hackers independientes e instituciones grandes podrían trabajar juntos en lugar de tratar la divulgación de vulnerabilidades como un acto adversarial. Abma y Prins fueron hackers adolescentes antes de construir una consultoría de pruebas de penetración. En una táctica de ventas temprana, prometieron a clientes potenciales un pastel si no lograban encontrar una vulnerabilidad en 30 minutos, según el relato de HackerOne sobre su fundación.
Antes de la actualización del viernes, la documentación de HackerOne describía la verificación de identificación como necesaria para recibir recompensas y acceder a ciertos programas sensibles. El lenguaje revisado mueve la verificación al momento de la presentación para cada programa de bug bounty, independientemente de si un programa individual la exigía previamente.
HackerOne está preservando una vía más estrecha para la investigación anónima o no verificada. Los programas de divulgación de vulnerabilidades, que generalmente brindan un canal formal para reportar fallas de seguridad sin prometer pago, seguirán aceptando envíos sin verificación de identidad. Los investigadores que no cuenten con documentos aceptables, que no se sientan cómodos enviando datos de identidad a un tercero o que sean menores de 18 años aún pueden usar esos programas, pero perderán el acceso a las presentaciones a programas de recompensas pagadas.

El proceso de verificación lo maneja Veriff. HackerOne dice que los investigadores generalmente pueden usar un pasaporte, tarjeta de identidad, permiso de residencia o licencia de conducir, aunque el soporte de documentos varía según el país. Veriff requiere un documento físico en vez de una copia digital, y el proceso puede incluir un selfie. HackerOne indica que la verificación debe renovarse anualmente.
HackerOne también instruye a los solicitantes a desactivar VPNs y anonimizadores de tráfico durante la verificación. Las solicitudes completadas a través de un dispositivo con jailbreak o un emulador de software serán rechazadas, según la página de ayuda. Los investigadores menores de 18 años no son aceptados en el programa de verificación de identidad.
El aviso dice que la verificación es gratuita, que el seudónimo público de un investigador permanecerá sin cambios y que los detalles de identidad no se compartirán con programas individuales de recompensas pagadas. Veriff seguirá procesando los documentos y el material biométrico utilizados para la verificación.
Para los clientes empresariales y gubernamentales de HackerOne, la identificación obligatoria crea un registro consistente de quién está sondeando sistemas sensibles. Para la comunidad global de investigadores, elimina el anonimato en la participación pagada y antepone la disponibilidad de documentos, la edad y la disposición a usar un proveedor de identidad frente a la capacidad técnica.
Ese intercambio tiene peso porque HackerOne opera a una escala considerable. Su informe de seguridad de 2025 dice que su conjunto de datos cubrió más de 580,000 vulnerabilidades validadas y 1,950 programas empresariales. HackerOne afirma que pagó 81 millones de dólares en recompensas durante 2025. Esas cifras son autoinformadas, pero muestran el alcance potencial del nuevo requisito.
Sprague asumió como CEO en noviembre de 2024 tras dirigir una operación de productos de seguridad y entrega de aplicaciones de 1,300 millones de dólares en F5, según el anuncio de HackerOne sobre su nombramiento. Heredó una plataforma cada vez más enfocada en grandes empresas, clientes del sector público y pruebas de seguridad de IA. La página de liderazgo actual de HackerOne lista a Abma como asesor técnico, a Prins como director senior de producto y a Rice como CTO y CISO.
El mandato de identidad encaja con ese empuje hacia las empresas al facilitar que los clientes auditen la participación de los investigadores. También reduce el mercado abierto que ayudó a HackerOne a crecer. A partir del 14 de agosto, los investigadores podrán mantener pseudónimos en público y seguir presentando divulgaciones no remuneradas, pero ganar una recompensa a través de HackerOne requerirá primero probar quiénes son.