HackerOne se está muriendo: la plataforma que prometió proteger a hackers se convirtió en su peor pesadilla

Código binario verde sobre fondo negro estilo Matrix
La era dorada del bug bounty se está extinguiendo

HackerOne fue el sueño húmedo de todo hacker ético: una plataforma donde encontrabas vulnerabilidades, las reportabas y te pagaban sin miedo a ir a la cárcel. Eso era en 2017. Hoy, los investigadores que la construyeron la están abandonando en masa — y un ex-hacker de Uber, Tinder y Match Group acaba de publicar el obituario más devastador que ha leído la comunidad de ciberseguridad en años.

La era dorada que ya no existe

Joel Margolis, security engineer y cazador de bugs desde 2017, publicó un artículo que está revolucionando la comunidad infosec. En él detalla cómo HackerOne pasó de ser una plataforma "by hackers, for hackers" a una empresa que prioriza sus márgenes de ganancia sobre las personas que la hacen funcionar.

Entre 2017 y 2020, HackerOne organizaba Live Hacking Events cada pocos meses. Los mejores investigadores del mundo volaban a destinos exclusivos, recibían un target y tenían días para encontrar vulnerabilidades críticas. Los posters de cada evento eran obras de arte personalizadas. Los invitaciones eran moneda de cambio. Se creó una comunidad entera de seguridad dentro de la comunidad de seguridad.

La máquina de dinero se comió a la comunidad

Pero lentamente, las cosas cambiaron. Los eventos custom se convirtieron en impresiones baratas. Las personas que crearon esos eventos fueron despedidas o renunciaron. Los sistemas de invitación y scoring se volvieron más restrictivos. La comunidad que HackerOne construyó fue desmantelada pieza por pieza, mientras la empresa buscaba cómo exprimir más dinero de cada vulnerabilidad reportada.

El dato más escandaloso: HackerOne fue hackeada. Sí, la plataforma que cobra a empresas para que hackers encuentren sus vulnerabilidades necesitó pagar $20,000 a un investigador externo para que encontrara las suyas. Según BBC, fue un error de seguridad "descuidado". La ironía es tan espesa que puedes cortarla con un cuchillo.

La IA llegó y los está reemplazando

El golpe final para muchos investigadores es el impacto de la inteligencia artificial. HackerOne y otras plataformas están integrando herramientas de IA para detectar vulnerabilidades automáticamente. Los humanos ya no son necesarios para encontrar bugs básicos — la IA los hace más rápido, más barato y sin quejarse.

Pero aquí está el problema que nadie quiere discutir: la IA encuentra vulnerabilidades conocidas. Los bugs realmente peligrosos — los que rompen un sistema completo, los que permiten acceso remoto sin autenticación, los que nadie imaginó — siguen siendo territorio humano. Y los investigadores que saben encontrar esos bugs están siendo tratados como prescindibles.

"Tus reportes son tuyos... solo kidding"

Margolis señala una contradicción fundamental: HackerOne prometió a los investigadores que sus reportes les pertenecerían. Después cambiaron las reglas. La plataforma comenzó a quedarse con más control sobre los hallazgos, mientras los investigadores perdían autonomía y transparencia sobre cómo se usaban sus propios descubrimientos.

Para los investigadores veteranos — los que construyeron la comunidad, los que volaron a eventos, los que compartieron técnicas revolucionarias en conversaciones de pasillo — la traición es personal. No es solo una empresa que cambió de estrategia. Es la plataforma que dijeron "te protegemos" convirtiéndose en exactamente lo que prometieron combatir.

¿Qué viene después?

La pregunta que queda es si el modelo de bug bounty puede sobrevivir a su propia plataforma más grande. Si HackerOne cae — o se convierte en algo irreconocible — ¿quién protege a los hackers éticos? Las empresas necesitan encontrar vulnerabilidades antes que los malos actores. Pero si la única plataforma que les daba un marco legal seguro se convierte en otra corporación que extrae valor sin darlo, el ecosistema de seguridad se rompe.

Comparte esto si crees que la industria de ciberseguridad le debe más a sus hackers que a sus inversores. ¿Algún hacker aquí ha tenido experiencias con HackerOne? Los leo en los comentarios.