Skip to main content
QUICK REVIEW

[论文解读] Making Markets for Information Security: The Role of Online Platforms in Bug Bounty Programs

Johannes Wachs|arXiv (Cornell University)|Apr 14, 2022
Spam and Phishing Detection被引用 6
一句话总结

本文研究了HackerOne等在线平台如何通过减少漏洞赏金计划(BBPs)中的信息不对称和交易成本,来创建高效的信息安全市场。基于2014至2021年间来自500家公司的12.5万份公开漏洞报告数据集,研究发现平台促进了信任、专业化和声誉信号传递,从而推动了更稳定、协作性更强的关系,并提升了网络安全众包市场的效率。

ABSTRACT

Security is an essential cornerstone of functioning digital marketplaces and communities. If users doubt that data shared online will remain secure, they will withdraw from platforms. Even when firms take these risks seriously, security expertise is expensive and vulnerabilities are diverse in nature. Increasingly, firms and governments are turning to bug bounty programs (BBPs) to crowdsource their cybersecurity, in which they pay individuals for reporting vulnerabilities in their systems. And while the use of BBPs has grown significantly in recent years, research on the actors in this market and their incentives remains limited. Using the lens of transaction cost economics, this paper examines the incentives of firms and researchers (sometimes called hackers) participating in BBPs. We study the crucial role that centralized platforms that organize BBPs play in this emerging market. We carry out an analysis of the HackerOne BBP platform, using a novel dataset on over 14,000 researchers reporting over 125,000 public vulnerabilities to over 500 firms from 2014 to the end of 2021. We outline how platforms like HackerOne make a market for information security vulnerabilities by reducing information asymmetries and their associated transaction costs.

研究动机与目标

  • 理解在线平台如何促进信息安全漏洞高效市场的形成。
  • 运用交易成本经济学(TCE)分析企业与研究人员在漏洞赏金计划(BBPs)中的激励机制与行为模式。
  • 研究集中式平台如何减少去中心化漏洞报告中的信息不对称与交易成本。
  • 考察HackerOne等平台上的研究人员与企业行为随时间的演变,包括声誉积累与专业化趋势。
  • 评估透明度、声誉机制与平台设计在提升BBPs中参与度与市场效率方面的作用。

提出的方法

  • 对HackerOne平台提供的全新数据集进行了纵向分析,涵盖2014至2021年间来自500家企业的14,000多名研究人员提交的超过12.5万份公开漏洞报告。
  • 以交易成本经济学(TCE)作为理论框架,分析BBP市场中的激励机制、信息不对称与机会主义行为。
  • 采用统计分析方法,研究研究人员的行为,包括资料链接、报告披露以及企业报告模式随时间的变化。
  • 追踪企业透明度的变化——通过早期披露漏洞的程度来衡量,作为合作意图的信号。
  • 通过研究人员与同一企业多次互动的情况分析其专业化程度,反映关系建立与市场成熟度。
  • 探讨信息效应:平台历史行为数据如何使新研究人员能够基于过往行为,更准确地匹配到合适的合作企业。

实验结果

研究问题

  • RQ1HackerOne等在线平台如何减少漏洞赏金市场中的信息不对称与交易成本?
  • RQ2是什么激励研究人员在HackerOne等平台上将其个人资料与外部身份关联,并披露详细的漏洞报告?
  • RQ3为何企业在HackerOne平台上的任职初期更倾向于提前披露漏洞?这如何体现其合作意图?
  • RQ4随着市场发展,研究人员与企业行为如何随时间演变,体现市场成熟度?
  • RQ5基于平台的声誉系统与透明度在多大程度上提升了信息安全市场的效率与参与度?

主要发现

  • 研究人员在披露漏洞报告后,更有可能将其HackerOne个人资料与外部身份关联,表明此类报告可作为可信的、类似作品集的专家能力证明。
  • 企业在HackerOne平台上的任职初期更倾向于提前披露漏洞,表明其有意识地通过此举向更广泛的科研人员群体传递开放与合作的信号。
  • 随着时间推移,研究人员表现出更强的专业化倾向,与同一企业的互动频率显著上升,表明市场中已形成嵌入式、基于信任的关系。
  • HackerOne平台上企业历史行为的可公开查看性,使新研究人员能够做出更明智的匹配决策,从而降低搜索成本,提升市场效率。
  • 尽管平台带来诸多优势,但支付波动性仍是关键问题——若另一名研究人员先报告同一漏洞,许多研究人员将无法获得奖励,导致收入不稳定,参与意愿受限。
  • 本研究指出,尽管HackerOne等平台提升了市场效率,但与零工经济类似的结构性挑战——如收入不平等与缺乏可预测性——在BBP生态系统中依然存在。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。