¿Qué le pasó a HackerOne? El declive de un gigante del bug bounty
HackerOne, la plataforma que revolucionó la ciberseguridad ética con su modelo de bug bounty, enfrenta una crisis existencial que amenaza su esencia original. Según un análisis detallado de un hacker experimentado que trabajó con la plataforma desde 2017 hasta 2025, la empresa ha pasado de ser una comunidad centrada en investigadores a una corporación obsesionada con ventas y métricas. Con $159 millones en financiación acumulados desde 2014 y 6.992 empleados según datos de junio de 2026, HackerOne representa un caso de estudio sobre cómo el capital de riesgo puede transformar radicalmente la cultura de una startup.
De comunidad hacker a máquina de ventas
La transformación de HackerOne comenzó alrededor de 2020-2021, cuando la empresa tuvo que enfrentar la pregunta que toda startup debe responder eventualmente: «¿Cómo ganamos dinero?» Según el análisis, HackerOne funcionó principalmente con dinero de VC durante sus primeros 10 años, levantando rondas de financiación casi cada dos años entre 2014 y 2022.
El cambio de paradigma fue gradual pero decisivo. El CEO fundador fue reemplazado por un CEO corporativo, y la empresa pasó de cobrar un 20% de las recompensas pagadas a estructuras de tarifas basadas en capacidad, contratos anuales y acuerdos multi-año. La compañía se volcó completamente a las ventas, ofreciendo descuentos del 30-60% a cambio de contratos multi-año para mantener clientes encerrados y pagando.
🚀 Antes de buscar capital, valida el negocio
Una comunidad de emprendedores construyendo con IA como apalancamiento — sin humo de startup, con foco en lo que funciona.
👥 Construir en la comunidad«Más clientes = más contratos anuales = más ingresos predecibles a largo plazo» se convirtió en el mantra, desplazando el enfoque original en construir la mejor experiencia para hackers.
La era dorada vs. la realidad actual
Entre 2017 y 2020, HackerOne organizaba Live Hacking Events (LHEs) cada pocos meses, eventos exclusivos donde los mejores investigadores de bug bounty del mundo volaban a ubicaciones globales para encontrar vulnerabilidades críticas. Estos eventos generaban más reportes de alta y crítica severidad en 1-3 días que lo que un programa recibía en todo el año.
Hoy, según el análisis, esos eventos han perdido su esencia. Los pósters personalizados se convirtieron en impresiones láser de bajo esfuerzo, el personal que creaba estos eventos fue despedido o se fue, y los sistemas de invitación y puntuación se volvieron aún más exclusivos y gamificados.
El problema de la IA y la controversia de datos
La introducción de IA en HackerOne generó una de las mayores controversias. En febrero de 2026, hackers notaron cambios en los Términos de Servicio que permitían usar reportes para entrenar modelos de IA. Aunque los cofundadores Alex Rice y Michiel Prins emergieron para realizar control de daños, afirmando que «no entrenamos, ajustamos ni mejoramos modelos GenAI o LLM en datos de investigadores», la realidad fue diferente.
Un gerente de producto de HackerOne reveló posteriormente que «todos los reportes» pasan por análisis de IA para determinar qué enviar directamente al equipo de validación versus qué necesita revisión humana. El sistema «aprende del comportamiento» y usa resultados pasados para influir en cómo maneja reportes futuros.
Esta contradicción entre las declaraciones públicas y la implementación práctica erosionó la confianza de la comunidad hacker.
El cambio de liderazgo y la nueva identidad
En 2024, Marten Mickos, CEO durante casi 10 años, fue reemplazado por Kara Sprague, ex Chief Product Officer de F5. Este cambio marcó una evolución hacia una corporación «sin alma» obsesionada con números, objetivos de negocio y ventas B2B.
HackerOne se rebrandeó alrededor de una nueva categoría inventada: «CTEM» (Gestión Continua de Exposición a Amenazas), promoviendo su producto interno de seguridad con IA y herramienta de monitoreo continuo de seguridad.
¿Qué significa esto para tu startup?
La historia de HackerOne ofrece lecciones críticas para cualquier founder que construya una plataforma de dos lados o una comunidad:
1. No sacrifiques tu comunidad por métricas de crecimiento
HackerOne demostró que cuando priorizas números sobre personas, pierdes el alma de tu producto. Los mejores triagers (que eran hackers) se quemaron y renunciaron, los hackers enfrentaron experiencias de triaje en declive, y los clientes vieron caer la calidad de reportes mientras subían los costos.
Acción concreta: Establece métricas de salud de comunidad junto con métricas financieras. Mide la satisfacción de tus usuarios centrales con la misma frecuencia que mides ingresos recurrentes.
2. La transparencia sobre uso de datos es no negociable
La controversia de IA de HackerOne muestra que intentar esconder cómo usas los datos de usuarios eventualmente sale a la luz y causa daño reputacional severo.
Acción concreta: Si tu producto usa datos de usuarios para mejorar algoritmos, sé explícito desde el principio. Crea documentación clara y obtén consentimiento informado. La confianza es más valiosa que cualquier ventaja técnica temporal.
3. El capital de riesgo cambia culturas, prepárate
Con $159 millones en financiación de inversionistas como New Enterprise Associates y Benchmark, HackerOne tenía presión constante para mostrar crecimiento. Esto llevó a priorizar ventas sobre desarrollo de producto y comunidad.
Acción concreta: Si buscas financiamiento de VC, anticipa cómo defenderás tus valores centrales frente a presión por crecimiento. Considera estructuras como corporaciones de beneficio público o acuerdos de gobernanza que protejan tu misión.
El panorama competitivo actual
Según datos de Tracxn, HackerOne compite en un mercado oligopólico con tres compañías controlando casi todo el mercado. Sus principales competidores incluyen:
- Bugcrowd: $184 millones en financiación (más que los $159M de HackerOne)
- Synack: $112 millones en financiación
- Cobalt: $36.6 millones en financiación
- Applause: $116 millones en financiación
Esta concentración del mercado explica por qué HackerOne pudo mantener clientes a pesar del declive en calidad: las alternativas eran limitadas.
La oportunidad para nuevos jugadores
El análisis concluye que «el mercado está listo para una disrupción». Con herramientas de IA más accesibles y una comunidad hacker desencantada, existe espacio para nuevas plataformas que aprendan de los errores de HackerOne.
Para founders hispanohablantes en ciberseguridad, esto representa una oportunidad para construir alternativas regionales o nicho que prioricen transparencia, comunidad y desarrollo de producto sobre métricas de ventas.
Conclusión
HackerOne pasó de ser un faro de innovación en ciberseguridad ética a un caso de estudio sobre envejecimiento corporativo acelerado por capital de riesgo. Su historia enseña que las plataformas construidas por y para comunidades no pueden sobrevivir cuando priorizan métricas financieras sobre las personas que las hacen posibles.
Para la próxima generación de startups de bug bounty y plataformas de dos lados, la lección es clara: construye con transparencia, defiende tu comunidad, y recuerda que sin los hackers (o usuarios centrales), tu plataforma no existe.
Fuentes
🚀 Antes de buscar capital, valida el negocio
Una comunidad de emprendedores construyendo con IA como apalancamiento — sin humo de startup, con foco en lo que funciona.
👥 Construir en la comunidad













