What Happened to HackerOne? 🔥 Горячее
HackerOne прошёл путь от идеи безопасного пространства для этических хакеров до упадка, когда компания потеряла свою изначальную миссию. В 2011 году её создатели создали платформу, чтобы устранить риски судебного преследования исследователей, предлагая им легальный канал для выявления уязвимостей в обмен на вознаграждение. Это стало основой для индустрии баг-бонтов, где первые годы были «золотым веком»: проводились эксклюзивные Live Hacking Events, привлекающие топ-исследователей, с бесплатными поездками, персонализированными плакатами и высокой ценностью для программ.
С тех пор компания изменила стратегию, сместив фокус с поддержки хакеров на развитие внутренних технологий, включая ИИ-агенты для автоматизации тестирования и приоритизации уязвимостей. Основатели признают, что текущие инструменты ещё не готовы заменить человеческий опыт, но стремятся создать систему, где ИИ и исследователи работают в партнёрстве. Однако критики видят, что дух платформы «выродился», а её текущая модель — лишь попытка сохранить рынок, пока не появится более дешёвые альтернативы для компаний, готовых строить собственные платформы. Для хакеров ключевой посыл: их экспертиза остаётся неотъемлемой, а будущее принадлежит тем, кто создаст новую эру баг-бонтов.
Комментарии (149)
HackerOne стал ориентирован на продажи и маркетинг, утратив изначальную миссию в области безопасности и сообщества хакеров. Платформа сталкивается с проблемами: низкое качество отчетов, высокий шум, сложности с оплатой вознаграждений. Некоторые пользователи признают её ценность в обработке оплат и фильтрации, но отмечают, что эти функции можно заменить альтернативными решениями. Компаниям не обязательно использовать HackerOne — можно создать собственную систему на базе существующих инструментов для платежей и фильтрации. Использование ИИ для триажа может сэкономить время, но повышает риск ложных отчетов и снижает качество. Спорно: требуется ли прозрачность в использовании ИИ для триажа и оплат — одни считают это важным, другие — несущественным.
Cursor 0day: When Full Disclosure Becomes the Only Protection Left 🔥 Горячее 💬 Длинная дискуссия
Cursor содержит критическую уязвимость, позволяющую выполнить произвольный код при открытии репозитория с вредоносным файлом git.exe в корне — без каких-либо предупреждений или действий пользователя. Уязвимость проста, но опасна: IDE автоматически запускает этот файл, игнорируя безопасность. Учитывая, что Cursor используют более 7 млн активных пользователей и 50 тыс. компаний, а его оценка достигает $60 млрд, отсутствие реакции на уязвимость, обнаруженную в декабре 2025 года, вызывает серьёзные вопросы.
Mindgard неоднократно сообщал о проблеме через официальные каналы, включая security.txt и HackerOne, но Cursor игнорировал сообщения в течение семи месяцев, несмотря на подтверждение уязвимости и повторные запросы. Только после публичного давления компания признала сбой в автоматизированной системе, но не предприняла действий по исправлению. В ответ исследователи решили раскрыть детали — чтобы защищать пользователей, когда разработчик отказывается это делать. Для защиты рекомендуется блокировать выполнение исполняемых файлов в рабочих каталогах через AppLocker или использовать изолированные среды.
Комментарии (179)
- LLM‑сгенерированные отчёты перегружают команду, их сложно отсеять без риска пропустить реальные проблемы
- Cursor по умолчанию не проверяет рабочее пространство, что позволяет выполнить произвольный код из репозитория (например, git.exe)
- Уязвимость связана с особенностью Windows, когда текущая директория имеет приоритет в поиске исполняемых файлов
- Публичное раскрытие вызвало споры о ответственности разработчиков и необходимости более строгих механизмов доверия
Curl will not accept vulnerability reports during July 2026 🔥 Горячее 💬 Длинная дискуссия
Команда curl объявила, что в июле 2026 года полностью приостановит обработку уязвимостей: форма на Hackerone будет закрыта, а почтовый адрес для сообщений станет недоступным. Приём багов и запросов будет временно остановлен с 1 июля, а возобновление запланировано на 3 августа в 09:00 CEST. В течение этого месяца разработчики планируют отдохнуть, выйти на улицу, насладиться летом и, возможно, решить накопившиеся задачи, а также взять время для новых идей.
В результате паузы дата выпуска версии 8.22.0 переносится на 2 сентября 2026 года, чтобы дать время обработать накопившиеся исправления. При этом все репозитории и pull‑request остаются активными, а поддержка по платным контрактам продолжается без изменений. Автор подчёркивает, что отпуск – не только отдых, но и возможность перестать постоянно думать о проекте, чтобы вернуться сильнее. Идея «летнего блаженства» ставится как пример для других open‑source проектов: забота о собственных ресурсах важнее спешки с патчами. Кроме того, в период отпуска команда будет читать о возможных экстренных событиях только в августе, а платные контракты сохранят полноценный сервис. Эти меры позволяют команде сосредоточиться на личном благополучии и вернуться с новыми идеями.
Комментарии (316)
- Maintainers объявили месяц отпуска, приостановив приём новых уязвимостей до 1 августа.
- Это подчёркивает зависимость от небольшого количества волонтёров и показывает, что текущая модель управления уязвимостями не устойчива.
- Платёжные поддержки продолжат работать, но инициатива служит стимулом для заключения корпоративных контрактов и летнего отдыха.
- Реакция сообщества: часть хвалит баланс «работа‑отдых», другие опасаются пробелов в защите и ищут альтернативные схемы обработки багов.
You did this with an AI and you do not understand what you're doing here 🔥 Горячее 💬 Длинная дискуссия
HackerOne — это платформа для координации программ bug bounty, где компании платят исследователям за обнаружение уязвимостей в их системах. Для полноценной работы сайта требуется включенный JavaScript в браузере, так как многие интерактивные функции, включая отправку отчетов и взаимодействие с интерфейсом, зависят от него.
Без JavaScript пользователь не сможет получить доступ к основному функционалу, включая просмотр программ, отправку отчетов об уязвимостях и управление профилем. Это стандартная практика для современных веб-приложений, обеспечивающая безопасность и удобство использования.
Комментарии (431)
- Пользователи обсуждают волну бесполезных AI-генерируемых отчетов об уязвимостях (например, для cURL), которые тратят время разработчиков.
- Высказываются опасения, что в будущем AI сможет генерировать более правдоподобные, но все же ложные доказательства концепций (PoC).
- Предлагаются решения для борьбы со спамом: платный депозит за отправку отчета, баны, фильтрация по эмодзи и другим признакам AI-текста.
- Обсуждается негативное влияние AI на качество кода, ревью и общую культуру разработки, а также возможные скрытые мотивы таких атак.
- Отмечается профессиональная реакция мейнтейнера (badger) на некорректный отчет и ссылки на соответствующие доклады Дэниела Стенберга о проблеме.