Bug bounty e sicurezza crowdsourced · Pricing guide

I prezzi di HackerOne, spiegati

HackerOne non pubblica prezzi, e la sua struttura di costo è per progettazione la meno prevedibile in questo spazio: paghi una fee di piattaforma, più le bounty ai ricercatori per i risultati validi, più una commissione percentuale sui payout, più servizi gestiti opzionali come il triage. Questa guida analizza gli intervalli riportati per tipo di programma e i costi nascosti che spingono i budget reali oltre il preventivo iniziale.

Last verified: 2026-07-13

HackerOne pricing at a glance

Modello di prezzoAbbonamento alla piattaforma + payout variabili delle bounty + una commissione riportata di ~5% sui payout + servizi gestiti opzionali. Su preventivo.
VDP (solo divulgazione)Riportato indicativamente tra $8,000 e $12,000 all'anno per i programmi entry-level di divulgazione delle vulnerabilità.
Bug bounty privatoRiportato indicativamente tra $25,000 e $40,000 all'anno di costo piattaforma, prima dei payout delle bounty.
HackerOne PentestRiportato tra $15,000 e $75,000 per incarico, o tra $60,000 e $200,000+ con abbonamenti annuali multi-test.
La parte variabileI budget per le bounty sono senza tetto: i singoli payout vanno da centinaia a molte migliaia di dollari per risultato valido.
Opzione gratuitaEsiste una Community Edition gratuita per i progetti open source idonei.

Tre componenti di costo che si sommano

Un budget HackerOne ha una parte fissa e due variabili. La parte fissa è l'abbonamento alla piattaforma, che i report dei buyer collocano tra $8,000 e $12,000 all'anno per un VDP di base e tra $25,000 e $40,000 per un programma di bounty privato. La prima parte variabile è la spesa in bounty: definisci tu la tabella delle ricompense e paghi per ogni risultato valido. La seconda è la commissione percentuale della piattaforma su quei payout, comunemente riportata intorno al 5%.

I servizi gestiti si sommano sopra: HackerOne vende il triage (filtrare duplicati, rumore e report fuori ambito prima che arrivino al tuo team) proprio perché i flussi grezzi di report crowdsourced sono costosi da processare internamente. Le analisi dei buyer rilevano comunemente che i costi annuali reali finiscono dal 30 al 40% sopra il preventivo iniziale della piattaforma una volta contati bounty e componenti aggiuntivi.

Pianificare onestamente il budget di un programma di bounty

La verità scomoda sul budget delle bounty: un programma silenzioso non è necessariamente un prodotto sicuro, e un programma affollato sfonda il budget proprio quando la tua sicurezza è più debole. Questa inversione (pagare di più proprio quando puoi prevederlo di meno) è gestibile per i team di sicurezza maturi e dolorosa per quelli piccoli.

HackerOne Pentest è l'eccezione prevedibile: un incarico con ambito e durata definiti, con tester selezionati dalla community, riportato tra $15,000 e $75,000 per progetto a seconda dell'ambito. Si comporta come l'acquisto di un pentest, non come la gestione di un marketplace.

Costi HackerOne riportati per tipo di programma (2026)

Intervalli riportati da terze parti; HackerOne non pubblica prezzi. Per i programmi di bounty, i payout si aggiungono alle fee di piattaforma.

Tipo di programmaCosto annuale riportatoCosti variabili aggiuntivi
VDP (solo divulgazione)~$8,000–$12,000Nessuno (niente bounty)
Bug bounty privato~$25,000–$40,000 di piattaformaBounty + ~5% di commissione sui payout + triage
HackerOne Pentest$15,000–$75,000 per incaricoRetest / incarichi aggiuntivi
Programmi enterprise$150,000+Bounty, ASM, servizi gestiti

Intervalli da piattaforme di procurement (Vendr, Spendflo) e report dei buyer, 2026. I preventivi reali variano con ambito e negoziazione. Ultima verifica: luglio 2026.

Budget fisso vs. budget senza tetto

Il modello di HackerOne paga le persone per risultato, quindi il costo scala con quanti bug esistono; l'abbonamento di Penetrify (da $100/month) è fisso indipendentemente da ciò che trova, con risultati verificati e deduplicati e nessuna coda di triage. La combinazione pragmatica su cui molti team convergono: una piattaforma autonoma come baseline sempre attiva che intercetta le classi di vulnerabilità comuni prima che i ricercatori possano incassarci le bounty, con un programma di bounty aggiunto sopra quando i risultati facili smettono di arrivare.

The bottom line

HackerOne gestisce la più grande community di ricercatori al mondo e, per i target di alto profilo con capacità di triage e budget flessibili, nulla eguaglia quella profondità creativa. Ma entra con le idee chiare sulla struttura dei costi: fee di piattaforma più bounty senza tetto più commissioni sui payout più triage è una forma di budget che punisce le sorprese. I costi complessivi riportati vanno da circa $15,000 per un VDP essenziale a diverse centinaia di migliaia per programmi enterprise completi. Se ti servono una spesa prevedibile e una copertura garantita per ogni release, i test a prezzo fisso (autonomi o a incarico) sono la baseline più sana.

Frequently asked questions

Quanto costa HackerOne?

HackerOne non pubblica prezzi. I report dei buyer collocano i programmi VDP di ingresso tra $8,000 e $12,000 all'anno, i programmi di bounty privati tra $25,000 e $40,000 di costo piattaforma più i payout delle bounty e una commissione riportata di ~5% sui payout, e i programmi enterprise a $150,000+ all'anno.

Quanto costa un pentest di HackerOne?

Gli incarichi HackerOne Pentest sono riportati tra $15,000 e $75,000 per progetto a seconda dell'ambito, con abbonamenti annuali che coprono più test riportati tra $60,000 e $200,000+.

HackerOne è gratuito per l'open source?

Sì: HackerOne offre una Community Edition gratuita per i progetti open source idonei. I programmi commerciali sono su preventivo.

Un programma di bug bounty è più economico del penetration testing?

Non in modo affidabile. Un programma di bounty ha una fee di piattaforma fissa più payout per risultato senza tetto più costi di triage, quindi un programma affollato può superare di molto il budget di un pentest, mentre uno silenzioso offre poche garanzie. I pentest (umani o autonomi) comprano un impegno definito a un prezzo definito.

Full comparison: Penetrify vs. HackerOne

More pricing guides