Hacker News Digest

Тег: #hackerone

Постов: 4

What Happened to HackerOne? (blog.teknogeek.io) 🔥 Горячее

HackerOne прошёл путь от идеи безопасного пространства для этических хакеров до упадка, когда компания потеряла свою изначальную миссию. В 2011 году её создатели создали платформу, чтобы устранить риски судебного преследования исследователей, предлагая им легальный канал для выявления уязвимостей в обмен на вознаграждение. Это стало основой для индустрии баг-бонтов, где первые годы были «золотым веком»: проводились эксклюзивные Live Hacking Events, привлекающие топ-исследователей, с бесплатными поездками, персонализированными плакатами и высокой ценностью для программ.

С тех пор компания изменила стратегию, сместив фокус с поддержки хакеров на развитие внутренних технологий, включая ИИ-агенты для автоматизации тестирования и приоритизации уязвимостей. Основатели признают, что текущие инструменты ещё не готовы заменить человеческий опыт, но стремятся создать систему, где ИИ и исследователи работают в партнёрстве. Однако критики видят, что дух платформы «выродился», а её текущая модель — лишь попытка сохранить рынок, пока не появится более дешёвые альтернативы для компаний, готовых строить собственные платформы. Для хакеров ключевой посыл: их экспертиза остаётся неотъемлемой, а будущее принадлежит тем, кто создаст новую эру баг-бонтов.

by hipparchus • 10 августа 2026 г. в 02:23 • 294 points

ОригиналHN

#bug-bounty#ethical-hacking#hackerone#live-hacking-events#llm#platform#vulnerability

Комментарии (149)

HackerOne стал ориентирован на продажи и маркетинг, утратив изначальную миссию в области безопасности и сообщества хакеров. Платформа сталкивается с проблемами: низкое качество отчетов, высокий шум, сложности с оплатой вознаграждений. Некоторые пользователи признают её ценность в обработке оплат и фильтрации, но отмечают, что эти функции можно заменить альтернативными решениями. Компаниям не обязательно использовать HackerOne — можно создать собственную систему на базе существующих инструментов для платежей и фильтрации. Использование ИИ для триажа может сэкономить время, но повышает риск ложных отчетов и снижает качество. Спорно: требуется ли прозрачность в использовании ИИ для триажа и оплат — одни считают это важным, другие — несущественным.

Cursor 0day: When Full Disclosure Becomes the Only Protection Left (mindgard.ai) 🔥 Горячее 💬 Длинная дискуссия

Cursor содержит критическую уязвимость, позволяющую выполнить произвольный код при открытии репозитория с вредоносным файлом git.exe в корне — без каких-либо предупреждений или действий пользователя. Уязвимость проста, но опасна: IDE автоматически запускает этот файл, игнорируя безопасность. Учитывая, что Cursor используют более 7 млн активных пользователей и 50 тыс. компаний, а его оценка достигает $60 млрд, отсутствие реакции на уязвимость, обнаруженную в декабре 2025 года, вызывает серьёзные вопросы.

Mindgard неоднократно сообщал о проблеме через официальные каналы, включая security.txt и HackerOne, но Cursor игнорировал сообщения в течение семи месяцев, несмотря на подтверждение уязвимости и повторные запросы. Только после публичного давления компания признала сбой в автоматизированной системе, но не предприняла действий по исправлению. В ответ исследователи решили раскрыть детали — чтобы защищать пользователей, когда разработчик отказывается это делать. Для защиты рекомендуется блокировать выполнение исполняемых файлов в рабочих каталогах через AppLocker или использовать изолированные среды.

by Synthetic7346 • 14 июля 2026 г. в 17:58 • 382 points

ОригиналHN

#app-locker#bug-bounty#cursor#full-disclosure#git#hackerone#responsible-disclosure#security-vulnerability#windows#zero-day

Комментарии (179)

  • LLM‑сгенерированные отчёты перегружают команду, их сложно отсеять без риска пропустить реальные проблемы
  • Cursor по умолчанию не проверяет рабочее пространство, что позволяет выполнить произвольный код из репозитория (например, git.exe)
  • Уязвимость связана с особенностью Windows, когда текущая директория имеет приоритет в поиске исполняемых файлов
  • Публичное раскрытие вызвало споры о ответственности разработчиков и необходимости более строгих механизмов доверия

Curl will not accept vulnerability reports during July 2026 (daniel.haxx.se) 🔥 Горячее 💬 Длинная дискуссия

Команда curl объявила, что в июле 2026 года полностью приостановит обработку уязвимостей: форма на Hackerone будет закрыта, а почтовый адрес для сообщений станет недоступным. Приём багов и запросов будет временно остановлен с 1 июля, а возобновление запланировано на 3 августа в 09:00 CEST. В течение этого месяца разработчики планируют отдохнуть, выйти на улицу, насладиться летом и, возможно, решить накопившиеся задачи, а также взять время для новых идей.

В результате паузы дата выпуска версии 8.22.0 переносится на 2 сентября 2026 года, чтобы дать время обработать накопившиеся исправления. При этом все репозитории и pull‑request остаются активными, а поддержка по платным контрактам продолжается без изменений. Автор подчёркивает, что отпуск – не только отдых, но и возможность перестать постоянно думать о проекте, чтобы вернуться сильнее. Идея «летнего блаженства» ставится как пример для других open‑source проектов: забота о собственных ресурсах важнее спешки с патчами. Кроме того, в период отпуска команда будет читать о возможных экстренных событиях только в августе, а платные контракты сохранят полноценный сервис. Эти меры позволяют команде сосредоточиться на личном благополучии и вернуться с новыми идеями.

by secret-noun • 15 июня 2026 г. в 06:02 • 793 points

ОригиналHN

#curl#hackerone#open-source#vulnerability-management

Комментарии (316)

  • Maintainers объявили месяц отпуска, приостановив приём новых уязвимостей до 1 августа.
  • Это подчёркивает зависимость от небольшого количества волонтёров и показывает, что текущая модель управления уязвимостями не устойчива.
  • Платёжные поддержки продолжат работать, но инициатива служит стимулом для заключения корпоративных контрактов и летнего отдыха.
  • Реакция сообщества: часть хвалит баланс «работа‑отдых», другие опасаются пробелов в защите и ищут альтернативные схемы обработки багов.

You did this with an AI and you do not understand what you're doing here (hackerone.com) 🔥 Горячее 💬 Длинная дискуссия

HackerOne — это платформа для координации программ bug bounty, где компании платят исследователям за обнаружение уязвимостей в их системах. Для полноценной работы сайта требуется включенный JavaScript в браузере, так как многие интерактивные функции, включая отправку отчетов и взаимодействие с интерфейсом, зависят от него.

Без JavaScript пользователь не сможет получить доступ к основному функционалу, включая просмотр программ, отправку отчетов об уязвимостях и управление профилем. Это стандартная практика для современных веб-приложений, обеспечивающая безопасность и удобство использования.

by redbell • 22 сентября 2025 г. в 07:59 • 900 points

ОригиналHN

#bug-bounty#curl#hackerone#javascript#llm#proof-of-concept#security#spam#web-applications

Комментарии (431)

  • Пользователи обсуждают волну бесполезных AI-генерируемых отчетов об уязвимостях (например, для cURL), которые тратят время разработчиков.
  • Высказываются опасения, что в будущем AI сможет генерировать более правдоподобные, но все же ложные доказательства концепций (PoC).
  • Предлагаются решения для борьбы со спамом: платный депозит за отправку отчета, баны, фильтрация по эмодзи и другим признакам AI-текста.
  • Обсуждается негативное влияние AI на качество кода, ревью и общую культуру разработки, а также возможные скрытые мотивы таких атак.
  • Отмечается профессиональная реакция мейнтейнера (badger) на некорректный отчет и ссылки на соответствующие доклады Дэниела Стенберга о проблеме.