Bug Bounty und Crowdsourced Security · Pricing guide
HackerOne Preise, erklärt
HackerOne veröffentlicht keine Preise, und die Kostenstruktur ist konstruktionsbedingt die am wenigsten vorhersehbare in diesem Bereich: Sie zahlen eine Plattformgebühr, dazu Researcher-Bounties für valide Befunde, dazu eine prozentuale Gebühr auf die Auszahlungen, dazu optionale Managed Services wie Triage. Dieser Leitfaden schlüsselt die berichteten Spannen pro Programmtyp auf sowie die versteckten Kosten, die reale Budgets über das ursprüngliche Angebot hinaus treiben.
Last verified: 2026-07-13
HackerOne pricing at a glance
Drei sich stapelnde Kostenkomponenten
Ein HackerOne-Budget hat einen fixen Teil und zwei variable Teile. Der fixe Teil ist das Plattform-Abonnement, das Käuferberichte bei rund $8,000 bis $12,000 pro Jahr für ein einfaches VDP und $25,000 bis $40,000 für ein privates Bounty-Programm ansetzen. Der erste variable Teil sind die Bounty-Ausgaben: Sie legen die Prämientabelle fest und zahlen pro validem Befund. Der zweite ist die prozentuale Plattformgebühr auf diese Auszahlungen, üblicherweise mit rund 5% berichtet.
Managed Services kommen obendrauf: HackerOne verkauft Triage (das Herausfiltern von Duplikaten, Rauschen und Out-of-Scope-Meldungen, bevor sie Ihr Team erreichen) gerade deshalb, weil rohe Crowdsourcing-Meldungsströme intern teuer zu verarbeiten sind. Käuferanalysen stellen häufig fest, dass die realen Jahreskosten 30 bis 40% über dem ursprünglichen Plattformangebot landen, sobald Bounties und Zusatzleistungen eingerechnet sind.
Ein Bounty-Programm ehrlich budgetieren
Die unbequeme Wahrheit der Bounty-Budgetierung: Ein ruhiges Programm bedeutet nicht unbedingt ein sicheres Produkt, und ein reges Programm sprengt das Budget genau dann, wenn Ihre Sicherheit am schwächsten ist. Diese Umkehrung (am meisten zu zahlen, wenn es am wenigsten planbar ist) ist für reife Sicherheitsteams beherrschbar und für kleine schmerzhaft.
HackerOne Pentest ist die planbare Ausnahme: ein gescopeter, zeitlich begrenzter Auftrag mit aus der Community ausgewählten Testern, berichtet mit $15,000 bis $75,000 pro Projekt je nach Umfang. Das verhält sich wie der Kauf eines Pentests, nicht wie der Betrieb eines Marktplatzes.
Berichtete HackerOne-Kosten nach Programmtyp (2026)
Von Dritten berichtete Spannen; HackerOne veröffentlicht keine Preise. Bei Bounty-Programmen kommen Bounty-Auszahlungen zu den Plattformgebühren hinzu.
| Programmtyp | Berichtete Jahreskosten | Variable Kosten obendrauf |
|---|---|---|
| VDP (nur Offenlegung) | ~$8,000–$12,000 | Keine (keine Bounties) |
| Privates Bug Bounty | ~$25,000–$40,000 Plattform | Bounties + ~5% Auszahlungsgebühr + Triage |
| HackerOne Pentest | $15,000–$75,000 pro Auftrag | Retests / zusätzliche Aufträge |
| Enterprise-Programme | $150,000+ | Bounties, ASM, Managed Services |
Spannen von Einkaufsplattformen (Vendr, Spendflo) und Käuferberichten, 2026. Tatsächliche Angebote variieren mit Umfang und Verhandlung. Zuletzt geprüft im Juli 2026.
Fixes Budget vs. offenes Budget
Das Modell von HackerOne bezahlt Menschen pro Befund, die Kosten skalieren also damit, wie viele Bugs existieren; das Abonnement von Penetrify (ab $100/month) ist eine Flatrate, unabhängig davon, was gefunden wird, mit verifizierten, deduplizierten Befunden und ohne Triage-Warteschlange. Die pragmatische Kombination, bei der viele Teams landen: eine autonome Plattform als ständig aktive Basis, die gängige Schwachstellenklassen abfängt, bevor Researcher dafür Bounties kassieren können, plus ein Bounty-Programm obendrauf, sobald die einfachen Befunde ausbleiben.
The bottom line
HackerOne betreibt die größte Researcher-Community der Welt, und für prominente Ziele mit Triage-Kapazität und flexiblen Budgets erreicht nichts anderes diese kreative Tiefe. Gehen Sie aber mit klarem Blick auf die Kostenstruktur hinein: Plattformgebühr plus nach oben offene Bounties plus Auszahlungsgebühren plus Triage ist eine Budgetform, die Überraschungen bestraft. Berichtete Gesamtkosten reichen von etwa $15,000 für ein schlankes VDP bis zu mehreren Hunderttausend für umfassende Enterprise-Programme. Wenn Sie planbare Ausgaben und garantierte Abdeckung pro Release brauchen, ist Festpreis-Testing (autonom oder auftragsbasiert) die vernünftigere Basis.
Frequently asked questions
Wie viel kostet HackerOne?
HackerOne veröffentlicht keine Preise. Käuferberichte setzen Einstiegs-VDP-Programme bei rund $8,000 bis $12,000 pro Jahr an, private Bounty-Programme bei $25,000 bis $40,000 Plattformkosten plus Bounty-Auszahlungen und einer berichteten Gebühr von ~5% auf Auszahlungen, und Enterprise-Programme bei $150,000+ pro Jahr.
Wie viel kostet ein HackerOne-Pentest?
HackerOne Pentest-Aufträge werden mit $15,000 bis $75,000 pro Projekt je nach Umfang berichtet, jährliche Abonnements für mehrere Tests mit $60,000 bis $200,000+.
Ist HackerOne für Open Source kostenlos?
Ja: HackerOne bietet eine kostenlose Community Edition für berechtigte Open-Source-Projekte. Kommerzielle Programme sind angebotsbasiert.
Ist ein Bug-Bounty-Programm günstiger als Penetrationstests?
Nicht zuverlässig. Ein Bounty-Programm hat eine fixe Plattformgebühr plus nach oben offene Auszahlungen pro Befund plus Triage-Kosten; ein reges Programm kann ein Pentest-Budget weit übersteigen, während ein ruhiges wenig Sicherheit belegt. Pentests (menschlich oder autonom) kaufen definierten Aufwand zu einem definierten Preis.