导语:全球最大漏洞赏金平台HackerOne近日宣布一项极具争议的政策更新——从8月14日起,所有Bug赏金计划(BBP)提交者必须完成政府证件实名认证,未成年人被直接排除在外,使用VPN或ROOT设备的用户也会被系统拒绝。这一决定迅速在安全研究社区引发强烈反弹,”ShitterOne”的嘲讽标签在X平台上刷屏,评论区的炸锅程度堪比当年版”删库跑路”。
一、事件始末
国际网络空间情报监测账号”IntCyberDigest”于7月31日深夜率先披露了HackerOne文档中心的此次重大更新。文档显示,所有新老用户、托管及非托管项目,无一例外地纳入了强制实名认证范围。
HackerOne此次选择的身份验证合作伙伴是冰岛公司Veriff(维里夫),该公司专攻实时图像处理与生物特征识别。验证流程要求用户提交政府颁发的有效证件——护照、身份证、居住许可或驾驶证均可——部分地区还需配合真人自拍核验。

令人玩味的是,以下几类用户将直接被系统判定为”不通过”:使用VPN或流量匿名工具的连接、SDK模拟器环境、越狱设备,以及iOS用户的私人中继功能。这意味着,一个安全研究人员如果为了保护自身隐肛而使用VPN,将无法完成身份验证——讽刺程度堪比”为了防止盗窃要求所有人把家门钥匙挂在门口”。
此外,申请者必须年满18周岁,数字证件副本和复印件一律不予受理,证件有效期不足一个月也将触发拒绝。
认证并非一次性操作。成功验证后,有效期仅为12个月,系统会在到期前一个月主动提醒用户重新认证。如果用户未能在这一个月窗口期内完成更新,绿色认证徽章将被立即撤销,相关项目访问权限同步失效。
二、平台的双轨逻辑:开放的VDP与封闭的BBP
值得注意的是,HackerOne在收紧Bug赏金计划门槛的同时,漏洞披露计划(VDP)维持原状,继续向所有公众开放,不要求任何身份验证。
这意味着,研究人员如果发现漏洞但选择不寻求金钱回报,仍可通过传统渠道无障碍提交。然而,一旦希望获得相应的报酬,就必须交出政府证件、同意数据由境外服务商处理,并接受每年续期的”年审”。
安全行业观察人士指出,这实际上是在漏洞响应领域构建了一套双轨制度:面向公共利益的无限制开放,与面向货币化研究的高度管控。而管控的核心驱动力并非安全,而是监管合规——HackerOne在更新文档中明确将”监管要求”列为政策变更的首要原因。
这背后的逻辑不难理解:Bug赏金涉及真实货币支付,平台因此面临反洗钱(AML)和了解你的客户(KYC)等金融监管义务。但对于安全研究社区而言,这一解释并不能平息众怒——”我们报漏洞是为了保护用户,结果平台反过来要我们交身份证”。
三、安全社区炸锅:未成年人出路、灰市崛起与平台自毁
HackerOne政策更新后,X平台上的安全研究员群体几乎一边倒表达不满。以下是具有代表性的社区声音:
关于未成年人被排除在外:
“@IntCyberDigest 所以平台的意思是,未成年人不能参与Bug赏金项目,那他们应该去黑市卖漏洞吗?🤔” — @gpdir16
关于平台自毁式操作:
“@IntCyberDigest 一个平台能把自己的衰败弄得这么难看,值得被研究学习💀” — @bscpot “@IntCyberDigest ‘BREAKING: HackerOne rebranded to ShitterOne'” — @pink_adder(高赞评论之一)
关于灰市崛起:
“@IntCyberDigest 灰市会因此蓬勃发展的” — @0xsol1d “去灰市卖漏洞吧,更简单也更赚钱” — @zer0Exploits
关于验证流程本身的荒谬性:
“有人想报漏洞吗?lol” — @veloi_ “@IntCyberDigest 一个非常愚蠢的计划。” — @RemotelyFreely
关于平台收费的调侃:
“如果这样做能让分拣报告更快,我可以接受,至少他们不会对每个报告收取10美元” — @NeverGiveUP8333
关于个人信息价值的反讽:
“用我的身份证和PII换取50:50的赏金分成😜” — @morpiggg
综合来看,社区的愤怒主要集中在三个层面:隐私侵蚀(为什么修漏洞还要交身份证)、排斥未成年人(等于在告诉他们去黑市)、以及VPN禁令的荒谬性(安全研究人员使用VPN是行业基本操作)。
四、政策影响与行业走向
对于HackerOne平台而言,此举或将产生以下实际影响:
短期阵痛:大量依赖匿名或半匿名环境的安全研究员将面临认证障碍,尤其是一贯使用VPN保护自身的研究者——这类人群在真实漏洞赏金生态中占比不低。平台活跃提交量在政策生效初期可能出现明显下滑。
灰市转移:部分研究者,尤其是年轻安全爱好者,可能转向不需要KYC的地下漏洞收购渠道。灰市运营商对这类政策变化的反应历来迅速——他们不需要合规,只需要出价更高。
双轨制固化:长远来看,漏洞响应生态将进一步分裂为两个平行市场:一个合规但封闭的正规军,一个自由但风险自担的地下游侠。对于无法完成实名认证的研究者,VDP成为唯一出口,但VDP通常缺乏有效激励机制。
监管压力持续增大:HackerOne并非个案。随着漏洞赏金经济规模扩大,各国监管机构对资金流动的合规要求只会越来越严格。欧盟《数字运营韧性法案》(DORA)和NIS2指令的实施,正推动更多平台引入类似KYC机制。
五、总结
HackerOne此次强制实名制,本质上是用监管合规换平台运营合法性,代价是牺牲安全研究社区的参与门槛和隐私边界。在安全研究员看来,这无异于”平台为了自保而向研究者收税”。
讽刺的是,真正需要保护的漏洞发现者,反而因为使用基本防护工具而被系统拒之门外。未成年人被排除在外,等于在正规渠道和黑市之间,平台亲手把天平推向了后者。
对于国内安全社区而言,HackerOne的政策转向也提供了一个观察窗口:当漏洞赏金走向合规化,那些无法完成KYC的独立研究者将何去何从?答案或许并不乐观——条条大路通灰市,在漏洞世界同样适用。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容