[論文レビュー] Making Markets for Information Security: The Role of Online Platforms in Bug Bounty Programs
この論文は、HackerOne などのオンラインプラットフォームが、バグハンティングプログラム(BBP)における情報非対称性と取引コストを低減することで、情報セキュリティ分野の効率的市場をどのように創出するかを検討している。2014年から2021年までの期間、500社の企業から公開された12万5千件の脆弱性報告書のデータセットを用いた分析から、プラットフォームが信頼性、専門性、レピュテーションの信号伝達を可能にし、サイバーセキュリティのクラウドソーシングにおいてより安定的で協働的な関係性と市場効率の向上を実現していることが明らかになった。
Security is an essential cornerstone of functioning digital marketplaces and communities. If users doubt that data shared online will remain secure, they will withdraw from platforms. Even when firms take these risks seriously, security expertise is expensive and vulnerabilities are diverse in nature. Increasingly, firms and governments are turning to bug bounty programs (BBPs) to crowdsource their cybersecurity, in which they pay individuals for reporting vulnerabilities in their systems. And while the use of BBPs has grown significantly in recent years, research on the actors in this market and their incentives remains limited. Using the lens of transaction cost economics, this paper examines the incentives of firms and researchers (sometimes called hackers) participating in BBPs. We study the crucial role that centralized platforms that organize BBPs play in this emerging market. We carry out an analysis of the HackerOne BBP platform, using a novel dataset on over 14,000 researchers reporting over 125,000 public vulnerabilities to over 500 firms from 2014 to the end of 2021. We outline how platforms like HackerOne make a market for information security vulnerabilities by reducing information asymmetries and their associated transaction costs.
研究の動機と目的
- オンラインプラットフォームが情報セキュリティ脆弱性の効率的市場をどのように促進するかを理解すること。
- 取引コスト経済学(TCE)を用いて、企業と研究者の両方がバグハンティングプログラム(BBP)においてどのようなインcentivesと行動を示すかを分析すること。
- 中央集権的なプラットフォームが分散型の脆弱性報告において情報非対称性と取引コストをどのように低減するかを調査すること。
- HackerOne のようなプラットフォーム上での研究者および企業の行動の時間的変化、特にレピュテーションの構築と専門性の発展を検討すること。
- 透明性、レピュテーション、プラットフォーム設計が、BBPにおける参加の促進と市場効率の向上に果たす役割を評価すること。
提案手法
- 2014年から2021年までの期間、HackerOne から得た、1万4千人以上の研究者が500社の企業に対して報告した12万5千件を超える公開脆弱性報告書を含む新規データセットを用いた縦断的分析を実施した。
- 取引コスト経済学(TCE)を理論的枠組みとして用い、BBP市場におけるインcentives、情報非対称性、機会的行動の分析を行った。
- 統計的分析を用いて、研究者の行動、特にプロフィールのリンク、報告書の開示、企業の報告パターンの時間的推移を検証した。
- 企業の透明性の変化を測定し、脆弱性の早期開示を協働意図のシグナルとして分析した。
- 同じ企業との繰り返しの相互作用を通じて研究者の専門性を分析し、関係形成と市場成熟の兆候を特定した。
- 情報効果を検討:プラットフォーム上での企業の歴史的行動が、新規研究者が過去の行動に基づいて適切な企業とマッチングできるようにする仕組みを分析した。
実験結果
リサーチクエスチョン
- RQ1オンラインプラットフォームがHackerOne などのバグハンティング市場において、情報非対称性と取引コストをどのように低減するのか?
- RQ2HackerOne のようなプラットフォーム上で、研究者がプロフィールをリンクし、詳細な脆弱性報告書を開示する動機は何なのか?
- RQ3企業がHackerOne に登録した初期段階で脆弱性を早期に開示するのはなぜか?これはどのように協働意図を示すのか?
- RQ4市場成熟は、時間の経過とともにBBPプラットフォーム上での研究者および企業の行動にどのように現れるのか?
- RQ5プラットフォームベースのレピュテーション制度と透明性は、情報セキュリティ市場における市場効率と参加の向上に、どの程度寄与するのか?
主な発見
- 研究者は、脆弱性報告書を報告した場合に、特に外部のアイデンティティとHackerOneプロフィールをリンクする傾向が顕著に高くなる。これは、報告書が専門的スキルを裏付ける信頼性のある、ポートフォリオ的な証明として機能していることを示している。
- 企業は、HackerOne に登録した初期段階で脆弱性を早期に開示する傾向が強く、これは広範な研究者コミュニティに対して開かれた姿勢と協働意図を示す戦略的行動であると考えられる。
- 時間の経過とともに、研究者はより専門的になり、同じ企業との繰り返しの相互作用の頻度が増加しており、市場内に根付いた信頼関係が形成されつつあることが示された。
- HackerOne 上での企業行動の歴史的可視性により、新規研究者はより良いマッチング意思決定が可能となり、検索コストの低減と情報効果による市場効率の向上が実現した。
- プラットフォームの利点にもかかわらず、報酬の変動性は依然として主な問題である。脆弱性が他の研究者によって最初に報告された場合、多くの研究者が報酬を受け取らないため、収入の安定性と参加意欲が制限される。
- 本研究は、HackerOne のようなプラットフォームが市場効率を向上させても、ギグエコノミーと同様の構造的課題——収入格差や予測可能性の欠如——がBBPエコシステムに依然として存在することを浮き彫りにした。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。