HackerOne
La piattaforma più nota per la divulgazione coordinata delle vulnerabilità, dove i ricercatori segnalano le falle di sicurezza alle aziende e talvolta vengono pagati per queste.
Se trovi una falla nella sicurezza nel prodotto di una grande azienda, di solito è HackerOne il luogo in cui dovresti segnalarla. La piattaforma si colloca tra ricercatori e fornitori: tu invii il difetto, l’azienda lo valuta e, se il rapporto regge, potresti ricevere una ricompensa. Il punto è dare ai ricercatori una strada legittima che non implichi né restare in silenzio né andare direttamente alla stampa.
Il sistema dipende dalla risposta effettiva del venditore. Un rapporto che rimane intatto per settimane è una lamentela comune, ed è per questo che i ricercatori di solito fissano in anticipo una scadenza per la divulgazione. Quando leggi che un difetto è stato “segnalato a giugno e rimane senza patch”, HackerOne è generalmente la traccia cartacea dietro quella frase.