HackerOne потвърди, че всички етични хакери вече трябва да преминат през проверка на самоличността, преди да изпращат доклади до която и да е програма за откриване на уязвимости срещу възнаграждение (bug bounty program - BBP) на платформата. Компанията заявява, че тази стъпка е необходима за съответствие с регулаторните изисквания.
Новата политика разграничава програмите за откриване на уязвимости срещу възнаграждение от програмите за разкриване на уязвимости (VDPs), които остават отворени за непотвърдени изследователи, тъй като при тях не е намесено парично възнаграждение. Всеки, който се надява да получи плащане или да получи достъп до други програми, базирани на награди, ще трябва първо да премине през процеса на проверка.
Как работи процесът на проверка
За да започнат, изследователите трябва да посетят страницата на своя потребителски профил, да кликнат върху заглавието „ID Verification“ и първо да подпишат Правилата за ангажираност на HackerOne (Rules of Engagement) – документ, който покрива допълнителни условия, свързани с увеличения вътрешен достъп и идентификационните данни, които потвърдените хакери могат да получат.
След преглед на свързаните политики и отмятане на квадратчето за съгласие, потребителите отключват опцията „Start Verification“, която прехвърля процеса към партньора на HackerOne за проверка на самоличността – Veriff.
Veriff разчита на заснемане на изображения в реално време, като изисква от кандидатите да снимат валиден, неповреден официален документ за самоличност и в повечето случаи да си направят селфи на живо, което се сравнява с документа.
HackerOne има строги изисквания за интегритета на средата по време на тази стъпка: кандидатите не могат да използват VPN, анонимизатори на трафик, рутнати/jailbroken устройства, емулатори на SDK или функцията за частно пренасочване (private relay) на Apple. Използването на някое от тези средства ще доведе до автоматично отхвърляне.
Обикновено се приемат паспорти, лични карти, разрешения за пребиваване и шофьорски книжки, въпреки че допустимите видове документи варират според държавата. Работи се само с физически, недигитализирани копия, тъй като Veriff не обработва сканирани или цифрови документи за самоличност.
След приключване на сесията с Veriff, HackerOne обикновено изпраща имейл с потвърждение на статуса на проверката в рамките на три работни дни, като висящите прегледи могат да отнемат до 48 часа, преди изследователите да трябва да се свържат с поддръжката.
Проверката не е еднократно събитие – тя трябва да се подновява ежегодно. Хакерите ще бъдат подканяни да се проверят отново около месец преди изтичането на настоящите им идентификационни данни или документи за самоличност. Пропускането на този прозорец за подновяване води до загуба на достъп до програми, изискващи проверка, и премахване на зеления значка за потвърждение от профила.
HackerOne разделя стандартната проверка на самоличността от своята по-строга програма „H1 Clear“, която включва и щателна проверка за съдимост и е запазена за по-тясна група проверени хакери. Базовата проверка на самоличността обаче остава отворена за всеки отговарящ на условията изследовател.
Хакерите със статус „Clear“ също трябва да дават приоритет на ежегодното подновяване на проверката на самоличността си, тъй като неспазването на това изискване застрашава и техните привилегии за „Clear“.
Отхвърлянията обикновено се дължат на предотвратими технически проблеми, а не на опасения за измама със самоличността. Размазан текст на предната страна на документа, нечетливи машиночитаеми зони (MRZ), липсващи или отрязани баркодове, изтекли документи и фотокопия на лични карти вместо снимки на живо са сред най-честите причини, маркирани от автоматичните проверки на Veriff.
HackerOne препоръчва добро осветление, сваляне на очила или шапки и използване на поддържани браузъри като Chrome или Safari в зависимост от устройството, за да се сведе до минимум рискът от неуспешна сесия.
За платформа, която свързва глобална общност от етични хакери с корпоративни програми за откриване на уязвимости, тази промяна, продиктувана от регулациите, сигнализира за затягане на изискванията за съответствие в икономиката на разкриване на уязвимости. Изследователите, които активно монетизират своите открития, трябва да предвидят прозореца за преглед от 48 часа до три работни дни при планирането на своята работа.