HackerOneは、すべてのバグバウンティ提出に政府発行の身分証明書を必須化する

8月14日の規則は新規および既存のアカウントを対象としており、報酬のない脆弱性開示プログラムは検証なしで引き続き開かれたままです。

By · Published

Primary source: International Cyber Digest on X

Why it matters

HackerOne is moving identity checks from payouts and selected sensitive programs to the entry point for all paid research, prioritizing customer compliance over anonymous participation.

HackerOne will require government ID for every bug bounty submission

HackerOneは、CEOのKara Spragueが率いるもと、2026年8月14日からプラットフォーム上の有報酬のバグバウンティプログラムに脆弱性を提出する前に、すべてのセキュリティ研究者に政府発行の身分証明書の確認を行うことを義務付ける。

この要件は、管理されたプログラムおよび非管理プログラムを含む新規および既存のアカウントに適用されると、International Cyber Digestによる金曜の投稿に示されたポリシー通知が伝えている。HackerOneのヘルプドキュメント(7月31日更新)によれば、身元確認は「regulatory requirements(規制要件)」を満たすために必要だという。

この規則は、創業者のJobert Abma、Michiel Prins、Alex Rice、Merijn Terheggenが築いたアクセスモデルを変えるものである。彼らは2012年にHackerOneを、独立したハッカーと大規模な組織が、脆弱性開示を敵対的行為とみなす代わりに協力できるという単純な前提のもとで開始した。AbmaとPrinsは、その前に十代のハッカーとして活動し、ペネトレーションテストのコンサルティング会社を設立した。初期の営業戦術の一つとして、見込み客が30分以内に脆弱性を見つけられなければケーキを提供すると約束したと、HackerOneの創業に関する説明は述べている。

金曜の更新前、HackerOneのドキュメントはID検証を報酬受領や特定の機微なプログラムへの参加に必要だと説明していた。改訂された文言は、個々のプログラムが以前に要求していたかどうかに関係なく、すべてのバグバウンティプログラムで提出時点に確認を行うように移している。

HackerOneは、匿名または未検証の調査に対してより狭い経路を維持している。一般に支払いを約束しない形でセキュリティ欠陥を報告する正式なチャネルを提供する脆弱性開示プログラムは、引き続き身元確認なしでの提出を受け付ける。許容される書類を持たない研究者、第三者に身元データを送ることに不安を感じる研究者、または18歳未満の研究者はこれらのプログラムを利用できるが、有報酬のバグバウンティへのアクセスは失われる。

新しい身分証明書確認要件を説明するHackerOneの通知

検証プロセスはVeriffが担当する。HackerOneによれば、研究者は一般にパスポート、身分証明書、在留許可、または運転免許証を使用できるが、対応する書類は国によって異なる。Veriffはデジタルコピーではなく実物の書類を要求し、プロセスにはセルフィーが含まれる場合がある。HackerOneは、検証は年次で更新する必要があると述べている。

HackerOneはまた、申請者に対して検証中はVPNやトラフィック匿名化ツールを無効にするよう指示している。脱獄したデバイスやソフトウェアエミュレータを通じて完了した申請は拒否されるとヘルプページにはある。18歳未満の研究者は身元確認プログラムに受け入れられない。

通知によれば、検証は無料で、研究者の公開ハンドルは変更されず、身元の詳細は個々のバグバウンティプログラムと共有されない。とはいえ、Veriffは確認に使用された書類や生体情報を処理する。

HackerOneのエンタープライズおよび政府顧客にとって、義務的な身元確認は機微なシステムを調査している人物の一貫した記録を作成する。一方でグローバルな研究者プールに対しては、有報酬参加から匿名性を奪い、書類の入手可能性、年齢、身元ベンダーを利用する意志が技術的能力よりも重要になる。

このトレードオフは、HackerOneが大規模に運営されていることを考えると重みを持つ。同社の2025年のセキュリティレポートによれば、データセットは58万件を超える検証済み脆弱性と1,950のエンタープライズプログラムをカバーしている。HackerOneは2025年に8,100万ドルのバウンティを支払ったと述べている。これらの数値は自己申告だが、新しい要件がどれほど広範に影響するかを示している。

Spragueは2024年11月にCEOに就任した。これはF5で13億ドル規模のアプリケーションセキュリティおよびデリバリ製品事業を率いていた後のことだと、HackerOneによる彼女の任命の発表は述べている。彼女はエンタープライズや公共部門の顧客、AIセキュリティテストにますます注力するプラットフォームを引き継いだ。HackerOneの現在のリーダーシップページには、Abmaがテクニカルアドバイザー、Prinsがシニアプロダクトディレクター、RiceがCTO兼CISOとして記載されている。

この身元確認義務は、研究者の参加を顧客が監査しやすくすることでそのエンタープライズ志向を補強する。同時に、HackerOneの成長を助けたオープンなマーケットプレイスを狭めることにもなる。2026年8月14日以降、研究者は公の場で仮名のままとなり無報酬の開示を継続することはできるが、HackerOneを通じてバウンティを得るにはまず自分が誰であるかを証明する必要がある。

Reader comments

Conversation for this story loads after sign-in.