【はっかーわん】

HackerOne とは?

公開:
💡 見つけた弱点を、直す人へ届ける橋渡し

HackerOneは、組織とセキュリティ研究者をつなぎ、脆弱性の報告や対応を支援するプラットフォーム。バグバウンティなどのプログラムで利用され、対象範囲や参加条件は各プログラムで定められます。

📌 このページのポイント
研究者の発見を、修正へつなぐ 研究者HackerOne報告とやり取り組織調査対象・参加条件を先に確認
脆弱性の発見を、組織の確認・修正へ届ける仕組み。報酬の有無や公開条件は個々のプログラムで決まります。
ひよこ ひよこ
ペンギン先生、ニュースにHackerOne経由の報告とあったよ。
ペンギン先生 ペンギン先生
HackerOneは、研究者が見つけた脆弱性を組織へ報告し、その対応を進めるためのプラットフォームだよ。報告した研究者の名前と、報告を届ける仕組みを分けて読もう。
ひよこ ひよこ
弱点を見つければ、必ず報酬がもらえる?
ペンギン先生 ペンギン先生
報酬を用意するバグバウンティなど、いろいろなプログラムがあるよ。対象の問題や報酬の条件は個別に決まるので、報告すれば必ず支払われるというわけではないんだ。
ひよこ ひよこ
参加すれば、どのサイトでも調べていい?
ペンギン先生 ペンギン先生
調べてよい対象、方法、禁止事項を先に確認する必要があるよ。サービスに参加していることと、特定のシステムを調査する許可があることは別なんだ。
ひよこ ひよこ
報告が届いた後はどうなるの?
ペンギン先生 ペンギン先生
組織が問題を確認し、優先度を判断して修正へつなげるよ。研究者と組織のやり取りを支えるのが大切な役割。個々の公開時期や対応手順は、そのプログラムのルールを確認しよう。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「HackerOne」って出てきたら「研究者の脆弱性報告と組織の対応をつなぐサービス」と思えばだいたいOK!
📖 おまけ:英語の意味
「HackerOne」 = 脆弱性報告を支えるプラットフォーム名
💬 ここでのhackerは、システムの弱点を調査する研究者も含むよ。不正侵入を許可するサービスという意味ではないんだ。

参考資料

← 用語集にもどる