Bug bounty i bezpieczeństwo crowdsourcingowe · Pricing guide

Jak działa cennik HackerOne

HackerOne nie publikuje cen, a jego struktura kosztów jest z założenia najmniej przewidywalna w tej przestrzeni: płacisz opłatę za platformę, do tego bounty dla badaczy za potwierdzone ustalenia, do tego procentową prowizję od wypłat, plus opcjonalne usługi zarządzane, takie jak triage. Ten przewodnik rozbiera raportowane zakresy według typu programu oraz ukryte koszty, które wypychają realne budżety powyżej pierwotnej wyceny.

Last verified: 2026-07-13

HackerOne pricing at a glance

Model cenowySubskrypcja platformy + zmienne wypłaty bounty + raportowana prowizja ~5% od wypłat + opcjonalne usługi zarządzane. Na wycenę.
VDP (tylko ujawnianie)Raportowane na około $8,000 do $12,000 rocznie za wejściowe programy ujawniania podatności.
Prywatny bug bountyRaportowany koszt platformy to około $25,000 do $40,000 rocznie, bez wypłat bounty.
HackerOne PentestRaportowane $15,000 do $75,000 za zlecenie lub $60,000 do $200,000+ w rocznych subskrypcjach obejmujących wiele testów.
Część zmiennaBudżety bounty są otwarte: pojedyncze wypłaty sięgają od setek do wielu tysięcy dolarów za potwierdzone ustalenie.
Opcja darmowaDla kwalifikujących się projektów open source istnieje darmowa edycja Community Edition.

Trzy nakładające się składniki kosztów

Budżet HackerOne ma część stałą i dwie zmienne. Część stała to subskrypcja platformy, którą raporty kupujących plasują około $8,000 do $12,000 rocznie za podstawowy VDP i $25,000 do $40,000 za prywatny program bounty. Pierwsza część zmienna to wydatki na bounty: ustalasz tabelę nagród i płacisz za każde potwierdzone ustalenie. Druga to procentowa prowizja platformy od tych wypłat, raportowana zwykle w okolicach 5%.

Na to nakładają się usługi zarządzane: HackerOne sprzedaje triage (odfiltrowanie duplikatów, szumu i zgłoszeń poza zakresem, zanim trafią do Twojego zespołu) właśnie dlatego, że surowe strumienie zgłoszeń z crowdsourcingu są drogie w wewnętrznej obróbce. Analizy kupujących często pokazują, że realne koszty roczne lądują 30 do 40% powyżej pierwotnej wyceny platformy po doliczeniu bounty i dodatków.

Uczciwe budżetowanie programu bounty

Niewygodna prawda o budżetowaniu bounty: cichy program niekoniecznie oznacza bezpieczny produkt, a ruchliwy program rozsadza budżet dokładnie wtedy, gdy Twoje bezpieczeństwo jest najsłabsze. Ta inwersja (płacisz najwięcej wtedy, gdy najtrudniej to przewidzieć) jest do opanowania dla dojrzałych zespołów bezpieczeństwa, a bolesna dla małych.

HackerOne Pentest to przewidywalny wyjątek: zlecenie o określonym zakresie i ramach czasowych, z testerami wybranymi ze społeczności, raportowane na $15,000 do $75,000 za projekt w zależności od zakresu. Działa jak zakup pentestu, a nie prowadzenie marketplace'u.

Raportowane koszty HackerOne według typu programu (2026)

Zakresy raportowane przez strony trzecie; HackerOne nie publikuje cen. W programach bounty wypłaty dochodzą do opłat za platformę.

Typ programuRaportowany koszt rocznyKoszty zmienne dodatkowo
VDP (tylko ujawnianie)~$8,000–$12,000Brak (bez bounty)
Prywatny bug bounty~$25,000–$40,000 platformaBounty + ~5% prowizji od wypłat + triage
HackerOne Pentest$15,000–$75,000 za zlecenieRetesty / dodatkowe zlecenia
Programy enterprise$150,000+Bounty, ASM, usługi zarządzane

Zakresy z platform zakupowych (Vendr, Spendflo) i raportów kupujących, 2026. Rzeczywiste wyceny zależą od zakresu i negocjacji. Ostatnia weryfikacja: lipiec 2026.

Budżet stały kontra budżet otwarty

Model HackerOne płaci ludziom za znalezisko, więc koszt rośnie wraz z liczbą istniejących błędów; subskrypcja Penetrify (od $100/month) jest stała niezależnie od tego, co platforma znajdzie, ze zweryfikowanymi, zdeduplikowanymi ustaleniami i bez kolejki triage. Pragmatyczna kombinacja, na której ląduje wiele zespołów: platforma autonomiczna jako stale działająca linia bazowa, która wyłapuje typowe klasy podatności, zanim badacze zdążą zebrać za nie bounty, a program bounty dokładany na wierzch, gdy łatwe ustalenia przestają napływać.

The bottom line

HackerOne prowadzi największą społeczność badaczy na świecie i dla głośnych celów z zapleczem do triage'u i elastycznym budżetem nic innego nie dorównuje tej kreatywnej głębi. Trzeba jednak wejść w to ze świadomością struktury kosztów: opłata za platformę plus otwarte bounty plus prowizje od wypłat plus triage to kształt budżetu, który karze za niespodzianki. Raportowane koszty całkowite sięgają od około $15,000 za oszczędny VDP do kilkuset tysięcy za kompleksowe programy enterprise. Jeśli potrzebujesz przewidywalnych wydatków i gwarantowanego pokrycia każdego wydania, testy w stałej cenie (autonomiczne lub zleceniowe) to rozsądniejsza linia bazowa.

Frequently asked questions

Ile kosztuje HackerOne?

HackerOne nie publikuje cen. Raporty kupujących plasują wejściowe programy VDP około $8,000 do $12,000 rocznie, prywatne programy bounty na $25,000 do $40,000 kosztu platformy plus wypłaty bounty i raportowaną prowizję ~5% od wypłat, a programy enterprise na $150,000+ rocznie.

Ile kosztuje pentest HackerOne?

Zlecenia HackerOne Pentest raportowane są na $15,000 do $75,000 za projekt w zależności od zakresu, a roczne subskrypcje obejmujące wiele testów na $60,000 do $200,000+.

Czy HackerOne jest darmowy dla open source?

Tak: HackerOne oferuje darmową edycję Community Edition dla kwalifikujących się projektów open source. Programy komercyjne są na wycenę.

Czy program bug bounty jest tańszy niż testy penetracyjne?

Nie w sposób pewny. Program bounty ma stałą opłatę za platformę plus otwarte wypłaty za ustalenia plus koszty triage'u, więc ruchliwy program może znacznie przekroczyć budżet pentestu, a cichy daje niewiele pewności. Pentesty (ludzkie lub autonomiczne) kupują określony nakład pracy w określonej cenie.

Full comparison: Penetrify vs. HackerOne

More pricing guides