Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

Bezpłatne szkolenie: AI dla admina. Netflow, firewalle i segmentacja bez zgadywania

Platforma HackerOne wprowadza obowiązkową weryfikację tożsamości w programach Bug Bounty

03 sierpnia 2026, 10:51 | W biegu | 0 komentarzy

Platformy HackerOne raczej nie trzeba przedstawiać nikomu, kto interesuje się cyberbezpieczeństwem. To właśnie za jej pośrednictwem wielu hakerów zgłasza wykryte podatności, w zamian za co, oprócz uznania, otrzymują nagrody pieniężne. 

TLDR:

  • Platforma HackerOne zaktualizowała zasady wypłacania nagród w ramach programów Bug Bounty.
  • Aby otrzymać nagrodę za znalezioną podatność należy pomyślnie przejść proces weryfikacji tożsamości.
  • Oprócz akceptacji regulaminu wymagane jest zrobienie zdjęcia fizycznego dokumentu tożsamości oraz wykonanie tzw. live selfie.
  • Wykrycie aktywnego połączenia przez VPN, proxy lub innych narzędzi do anonimizacji ruchu sieciowego skutkuje automatycznym odrzuceniem.
  • Potwierdzenie tożsamości badacza nie jest jednorazowe. Należy przeprowadzać je cyklicznie co rok.
  • Wprowadzone zmiany wynikają z międzynarodowych regulacji prawnych dotyczących przeciwdziałania praniu pieniędzy (AML) oraz procedur weryfikacji kontrahentów KYC.

Do tej pory istniała możliwość otrzymania nagrody, bez potrzeby ujawniania tożsamości. Stosując się jednak do obowiązujących regulacji, zwłaszcza tych związanych z przeciwdziałaniem praniu pieniędzy (AML – Anti-Money Laundering) oraz procedur weryfikacji kontrahentów KYC (Know Your Customer), twórcy platformy poinformowali o wdrożeniu obowiązkowej weryfikacji tożsamości dla wszystkich badaczy biorących udział w programach Bug Bounty (BBP).

Od razu zaznaczamy, w przypadku programów VDP (Vulnerability Disclosure Program), w których za wykrytą podatność nie przewiduje się nagród finansowych, weryfikacja tożsamości nie jest wymagana.

Na czym polega proces weryfikacji?

W pierwszej kolejności użytkownik platformy musi przejść na swój profil (klikając nagłówek ID Verification), a następnie wyrazić zgodę na Rules of Engagement.

Rules of Engagement. Źródło: docs.hackerone.com 

Dokument ten określa warunki związane z rozszerzonym dostępem do platformy oraz uprawnienia, które mogą uzyskać zweryfikowani badacze. Po zaznaczeniu pola akceptacji, użytkownicy odblokowują opcję Start Verification, która przekazuje dalszy proces partnerowi HackerOne ds. tożsamości – firmie Veriff.

Proces potwierdzania tożsamości. Źródło: docs.hackerone.com

Przed rozpoczęciem procesu weryfikacji należy upewnić się, że:

  • VPN jest wyłączony,
  • funkcja Private Relay w urządzeniach z systemem iOS nie została aktywowana,
  • emulator SDK jest wyłączony,
  • urządzenie, z którego nawiązujemy połączenie nie zostało zrootowane (jailbreak),
  • nie korzystamy z narzędzi do anonimizacji ruchu sieciowego.

Wykrycie powyższych narzędzi lub opcji będzie skutkować przerwaniem procesu weryfikacji.

Kolejnym etapem jest przesłanie zdjęcia ważnego dokumentu tożsamości. Akceptowane są zazwyczaj paszporty, dowody osobiste, prawa jazdy oraz karty pobytu. Ostatnim elementem jest zrobienie sobie tzw. live selfie (wymagającego interakcji na żywo, np. ruch głową, uśmiech, mrugnięcie), służącego do porównania ze zdjęciem umieszczonym na przesłanym dokumencie.

Po spełnieniu wymagań formalnych, portal HackerOne w ciągu 3 dni roboczych przesyła maila z potwierdzeniem statusu weryfikacji. Jeżeli proces zakończy się sukcesem, konto jest aktywne na rok. Po tym okresie, procedura musi zostać powtórzona, aby móc w pełni korzystać z możliwości serwisu.

Trochę inna sytuacja wygląda w przypadku programu H1 Clear. Nakłada on na badaczy dodatkowe wymogi, takie jak np. prześwietlenie historii karalności (criminal background check) i jest zarezerwowany jedynie dla elitarnej grupy. Posiadanie statusu Clear pozwala na wzięcie udziału w najbardziej prestiżowych i wysoce płatnych programach Bug Bounty, które wymagają pełnego zaufania do osoby testującej systemy. 

Należy pamiętać, że posiadanie status Clear nie zwalnia z corocznego odnawiania podstawowej weryfikacji tożsamości (ID). Jeżeli badacz nie dopilnuje tego procesu i na czas nie prześle wymaganych dokumentów jego status ulegnie zawieszeniu. Na szczęście nie oznacza to konieczności ponawiania całej procedury sprawdzania niekaralności od zera – po spóźnionym potwierdzeniu tożsamości status Clear zostanie przywrócony.

Wprowadzone zmiany są podyktowane przede wszystkim wymaganiami formalnymi i międzynarodowymi regulacjami prawnymi. Konieczność ujawnienia tożsamości oraz przesyłania skanów dokumentów może jednak zniechęcić wielu badaczy do korzystania z platformy. Tym bardziej, że w kręgu niezależnych badaczy bezpieczeństwa ochrona prywatności stoi niemal zawsze na pierwszym miejscu.

Źródło: docs.hackerone.com 

~_secmike

Spodobał Ci się wpis? Podziel się nim ze znajomymi:



Komentarze

Odpowiedz