HackerOne 将要求每次漏洞赏金提交提供政府颁发的身份证件

8月14日的规则适用于新账户和现有账户,而未付费的漏洞披露计划仍然开放且无需验证。

By · Published

Primary source: International Cyber Digest on X

Why it matters

HackerOne is moving identity checks from payouts and selected sensitive programs to the entry point for all paid research, prioritizing customer compliance over anonymous participation.

HackerOne will require government ID for every bug bounty submission

HackerOne 在首席执行官 Kara Sprague 的领导下,将要求每位安全研究人员在 2026 年 8 月 14 日起,在向其平台上任何付费漏洞赏金项目提交漏洞之前验证政府签发的身份证件。

根据 International Cyber Digest 周五发布的一则帖子 中显示的政策通告,该要求适用于托管和非托管项目中的新账户和现有账户。HackerOne 于 7 月 31 日更新的 帮助文档 表示,进行身份检查是为了满足“监管要求”。

该规则改变了由 Jobert Abma、Michiel Prins、Alex Rice 和 Merijn Terheggen 创立者构建的访问模型,他们在 2012 年创办 HackerOne,基于一个简单的前提:独立黑客和大型机构可以合作,而不是将漏洞披露视为对抗性的行为。Abma 和 Prins 在建立渗透测试咨询公司之前是十几岁的黑客。根据 HackerOne 关于其创立的叙述,在早期的一种销售策略中,如果潜在客户在 30 分钟内未能发现漏洞,他们会承诺给对方一块蛋糕。

在周五的更新之前,HackerOne 的文档将身份验证描述为领取奖励和进入某些敏感项目所必需的。修订后的表述将检查移至每个漏洞赏金项目的提交点,无论单个项目以前是否要求过该项验证。

HackerOne 为匿名或未验证的研究保留了一条更窄的途径。漏洞披露项目通常为报告安全漏洞提供正式渠道但不承诺支付报酬,这类项目将继续在无需身份验证的情况下接受提交。缺乏可接受证件、不愿将身份数据发送给第三方或未满 18 岁的研究人员仍可使用这些项目,但他们将失去参与付费漏洞赏金提交的资格。

HackerOne 通知,描述新的身份验证要求

验证流程由 Veriff 处理。HackerOne 表示,研究人员通常可以使用护照、身份证、居留许可或驾驶执照,尽管各国对证件的支持有所不同。Veriff 要求出示实体证件而非电子复印件,且流程可能包括自拍。HackerOne 表示验证必须每年更新一次。

HackerOne 还指示申请人在验证期间禁用 VPN 和流量匿名器。根据帮助页面,通过越狱设备或软件模拟器完成的申请将被拒绝。未满 18 岁的研究人员不被接受加入身份验证计划。

通告称验证是免费的,研究人员的公开用户名将保持不变,身份详情不会与单个漏洞赏金项目共享。但用于检查的证件和生物识别材料仍将由 Veriff 处理。

对于 HackerOne 的企业和政府客户,强制身份确认为谁在探测敏感系统创建了一致的记录。对于全球的研究人员群体而言,这一要求剥夺了付费参与的匿名性,并将证件可用性、年龄和是否愿意使用身份供应商置于技术能力之前。

这一权衡之所以重要,是因为 HackerOne 的运营规模相当可观。其 2025 年安全报告 称其数据集覆盖了超过 580,000 个经验证的漏洞和 1,950 个企业项目。HackerOne 表示其在 2025 年支付了 8100 万美元的奖金。这些数字为自我报告,但显示了新要求可能覆盖的广度。

根据 HackerOne 关于她任命的公告,Sprague 在 2024 年 11 月接任首席执行官,此前她在 F5 负责过一个 13 亿美元的应用安全与交付产品业务。她继承了一个越来越聚焦于大型企业、公共部门客户和 AI 安全测试的平台。HackerOne 当前的 领导页面 将 Abma 列为技术顾问,Prins 列为高级产品总监,Rice 列为首席技术官兼首席信息安全官。

该身份强制令通过使客户更易于审计研究人员的参与,符合其面向企业的推进方向。它也缩小了帮助 HackerOne 成长的开放市场。从 8 月 14 日开始,研究人员可以在公开场合保持化名并继续提交无偿披露,但要通过 HackerOne 获得赏金,必须先证明自己的身份。

Reader comments

Conversation for this story loads after sign-in.