Pāriet uz galveno saturu
ANCVEIRS
LīdzdalībaAnalīzeDigitālā pārvaldība

Tiesības ziņot vēl nenozīmē pētnieku iesaisti

Kāpēc vulnerability-reporting tiesības pašas par sevi nerada dzīvu drošības pētnieku ekosistēmu — un kā veidot vidi, kur kompetenti pētnieki atgriežas.
Zigmārs AncveirsTechnology Leader in FinTech & RegTech · Cybersecurity & Ethical HackingPublicēts: 2026. gada 26. septembrīPārskatīts: 2026. gada 26. septembrī13 min

Ievads

Organizācija var izveidot juridiski korektu vulnerability disclosure policy.

Tā var publicēt security.txt.

Tā var piedalīties nacionālā CVD platformā.

Tā var pat skaidri pateikt:

ja ievērosi mūsu noteikumus, mēs tavu ziņojumu pieņemsim.

Tas viss ir svarīgi.

Taču no tā vēl neizriet, ka kvalificēti drošības pētnieki šo organizāciju faktiski pētīs.

Un vēl mazāk — ka viņi atgriezīsies pēc pirmā ziņojuma.

Drošības izpēte patērē:

  • laiku;
  • uzmanību;
  • tehnisko kompetenci;
  • infrastruktūru;
  • iespēju izmaksas;
  • reizēm arī juridisku un reputācijas risku.

Pētniekam vienmēr ir alternatīvas.

Viņš var savu vakaru vai nedēļas nogali ieguldīt citā bounty programmā, open-source projektā, profesionālā darbā, exploit research, mācībās vai vienkārši neko nepētīt.

Tāpēc ilgtspējīgas pētnieku ekosistēmas jautājums nav tikai:

Vai pētniekam ir atļauts ziņot?

Tas ir arī:

Kāpēc kompetentam pētniekam būtu vērts šeit ieguldīt darbu, un kāpēc viņš gribētu atgriezties?

Šī ir atšķirība starp permission un participation.

Juridiska skaidrība ir nepieciešama, bet tā ir tikai pirmais slānis

Drošības pētnieks neveidos ilgtermiņa attiecības ar programmu, ja nav saprotams:

  • ko drīkst testēt;
  • kādā apjomā;
  • kam ziņot;
  • kas notiks pēc reporta;
  • vai viņa rīcība tiks interpretēta kā labticīga;
  • cik ilgi būs jāgaida uz atbildi;
  • vai būs iespējams saprast, kas ar findingu notika.

ENISA savā darbā par vulnerability disclosure ekonomiku pētnieku motivāciju apraksta kā vairāku faktoru kombināciju: finansiāls ieguvums, reputācija un karjera, izaicinājums un mācīšanās, kā arī ētiska vai ideoloģiska motivācija.1

Tas pats pētījums identificē arī šķēršļus:

  • bailes no naidīgas reakcijas vai soda;
  • juridisku nenoteiktību;
  • piemērota disclosure kanāla trūkumu;
  • nepietiekamu vai lēnu vendor/koordinatora komunikāciju.1

Tātad vienādojums nav:

Drīzāk:

Arī tas nav garantēts.

Pētnieku uzmanību nevar pieprasīt ar normatīvu aktu.

legal permission
→ participation
legal clarity
+ low friction
+ professional treatment
+ meaningful feedback
+ fair incentives
→ higher probability of participation

“Mums ir forma” nav tas pats, kas “mums ir attiecības ar pētniekiem”

No organizācijas skatpunkta CVD var izskatīties kā intake process.

No pētnieka skatpunkta tas ir attiecību tests.

Pirmais reports ātri atbild uz jautājumiem:

  • vai kāds to vispār lasa;
  • vai triageris saprot tehnisko būtību;
  • vai jāstrīdas par acīmredzamu evidence;
  • vai programma tur savus termiņus;
  • vai pētnieks tiek turēts informēts;
  • vai lēmumi ir izskaidrojami;
  • vai pēc remediation kāds pasaka, ka problēma tiešām novērsta.

Ja atbilde ir slikta, pētnieks izdara ļoti racionālu secinājumu:

nākamreiz manu laiku labāk ieguldīt citur.

Tas ir researcher attrition.

To nevar salabot tikai ar lielāku juridisku drošību.

Pirmais motivācijas slānis: noņem nevajadzīgos šķēršļus

Pirms runāt par naudu, programmai jābūt patīkami prognozējamai.

Manā 2026. gada pētnieku iesaistes modeļa darba versijā šo saucu par šķēršļu mazināšanas slāni.

Tas ietver:

  • skaidru scope;
  • atļautās un aizliegtās metodes;
  • paredzamu ziņošanas kanālu;
  • ātru saņemšanas apstiprinājumu;
  • saprotamu triage;
  • jēgpilnu feedback;
  • skaidrus disclosure noteikumus;
  • saprotamu duplicate politiku;
  • programmas noteikumu versiju izsekojamību;
  • samērīgu reakciju uz labticīgām kļūdām.

Šis ir svarīgs secības jautājums.

Ja programma ir haotiska, bounty var tikai padarīt haosu dārgāku.

Programmas reputācija ir ekonomiska vērtība

Pētnieku kopienā programmas reputācija kļūst par īstu izvēles signālu.

YesWeHack 2026. gada hunter aptaujā piedalījās 245 pētnieki. 68% no tiem kā vienu no svarīgākajiem faktoriem programmas izvēlē norādīja programmas reputāciju — īpaši ātru un taisnīgu reportu apstrādi un payout.3

Augsti bounty diapazoni bija svarīgi 51%, private-program invites — 50%, nesen pievienots scope — 42%.3

Šos skaitļus nedrīkst pasniegt kā visas pasaules drošības pētnieku reprezentatīvu socioloģiju.

Tā ir vienas platformas auditorijas aptauja.

Tomēr viens secinājums ir ļoti praktisks:

pētnieks izvēlas ne tikai targetu; viņš izvēlas arī organizāciju, ar kuru būs jāstrādā pēc findinga.

Tātad triage kvalitāte un komunikācija nav “support funkcija”.

Tā ir daļa no programmas konkurētspējas.

Ātra atbilde nav tas pats, kas ātrs lēmums

Programmai nevajag izlikties, ka sarežģītu findingu var validēt vienā stundā.

Taču ir liela atšķirība starp:

“Mēs saņēmām. Case ID 1234. Tehniskā pārbaude notiek. Nākamais update pēc trim dienām.”

un:

klusums 27 dienas.

Pētniekam nav nepieciešams mākslīgs optimisms.

Viņam vajag stāvokli.

Labs feedback modelis pasaka:

  • report received;
  • under technical review;
  • needs clarification;
  • validated;
  • duplicate;
  • remediation in progress;
  • retest requested;
  • resolved;
  • disclosure decision pending.

Šis ir viens no iemesliem, kāpēc CVD dzīves ciklā acknowledgement un closure feedback ir atsevišķi stāvokļi.

Otrais motivācijas slānis: profesionāla atzinība

Nauda nav vienīgā valūta.

Atzinība var dot pētniekam:

  • publiski verificējamu darba pierādījumu;
  • reputāciju;
  • profesionālu portfolio;
  • uzticamību nākamajās programmās;
  • karjeras vērtību;
  • signālu, ka ieguldījums nav pazudis melnā caurumā.

Iespējami dažādi instrumenti:

  • Hall of Fame;
  • researcher profile;
  • CVE/EUVD credit, ja piemērojams;
  • acknowledgement advisory;
  • pateicības raksts;
  • profesionāla atsauksme;
  • īpaša atzinība par ilgstoši kvalitatīvu darbu.

Lielbritānijas NCSC savā Vulnerability Reporting Service praksē ir izmantojis gan HackerOne reputācijas punktus, gan īpašas challenge coins kā pateicību pētniekiem par kvalitatīvu ieguldījumu.6

Tas nav pierādījums, ka challenge coin pats rada vulnerability research.

Tas parāda ko citu:

publiska institūcija var uztvert researcher recognition kā patstāvīgu attiecību veidošanas instrumentu.

Latvijā šis slānis jau eksistē

CERT.LV pašreizējie platformas noteikumi paredz, ka katra pētnieka platformā iesniegtā ziņojuma informācija ir redzama pētnieka profilā.7

CVD ietvaros mantiska atlīdzība nav automātiska. Tā iespējama, ja konkrētais resursa pārzinis to savā programmā ir paredzējis kā bug bounty.8

Taču apstiprinātiem vidējas, augstas vai kritiskas ietekmes ziņojumiem CERT.LV paredz iespēju saņemt:

  • pateicības rakstu;
  • un/vai veicināšanas balvas.8

CERT.LV arī norāda, ka pēc pētnieka pieprasījuma pateicības rakstu PDF formātā sagatavo 30 dienu laikā.8

Tas ir labs piemērs tam, ka CVD participation architecture nav reducējama uz bounty.

Var pastāvēt:

Šie ir atšķirīgi slāņi.

legal reporting route
+
researcher profile
+
professional recognition
+
optional organisation-specific bounty

Atzinība nedrīkst kļūt par lētu naudas aizvietotāju

Te vajag otru robežu.

Ja organizācija ir apsolījusi bounty par kvalificētu findingu, tā nevar godīgi aizvietot to ar:

“Paldies, ieliksim tevi Hall of Fame.”

Recognition ir vērtīgs, ja tas ir:

  • īsts;
  • paredzams;
  • proporcionāls ieguldījumam;
  • pētniekam vēlams.

Tas nav universāls maksājuma aizstājējs.

Finansiāls un nemonetārs stimuls var papildināt viens otru.

Trešais slānis: profesionālā attīstība

Pētniekam var būt vērtība arī tajā, ka programma viņu padara labāku.

Tas var nozīmēt:

  • piekļuvi sarežģītākam scope;
  • private invites;
  • tematiskas research campaigns;
  • cyber range;
  • mentoring;
  • kvalitatīvu tehnisko feedback;
  • iespēju sadarboties ar citiem pētniekiem;
  • finansētus research projektus vai grantus atbilstošā kontekstā.

Šeit parādās interesants ilgtermiņa efekts.

Programma ne tikai “izmanto esošu talantu”.

Tā var palielināt nākotnes pētnieku kompetenci.

Nacionālā līmenī tas jau kļūst par kiberdrošības kapacitātes jautājumu.

Researcher progression nav “hakeru licence”

Ja pētnieks ilgstoši:

  • iesniedz kvalitatīvus reportus;
  • ievēro scope;
  • apstrādā datus atbildīgi;
  • sadarbojas disclosure laikā;
  • raksta reproducējamus PoC;

organizācija var pamatoti dot viņam papildu iespējas.

Piemēram:

Taču šī progression loģika nedrīkst kļūt par:

“kam nav mūsu sertifikāta, tas nedrīkst ziņot”.

Ziņošanas pamattiesības un papildu testing privileges ir dažādas lietas.

Reputācija ir signāls par pierādītu vēsturi.

Tā nav profesionāla licence un nav findings patiesuma garantija.

public CVD
→ private invite
→ specialist campaign
→ sensitive scope
→ vetted high-risk programme

Ceturtā slāņa instruments: nauda

Bug bounty ir spēcīgs, bet ne universāls instruments.

Nauda var:

  • palielināt researcher attention;
  • piesaistīt profesionāļus;
  • virzīt uzmanību uz konkrētu scope;
  • kompensēt iespēju izmaksas;
  • padarīt research par ilgtspējīgāku darbu.

Taču bounty vajag sagatavotu sistēmu.

Pirms tā ieviešanas organizācijai jābūt vismaz:

  • aktuālam scope;
  • triage kapacitātei;
  • remediation owneriem;
  • incident escalation;
  • skaidrai reward policy;
  • duplicate noteikumiem;
  • budžetam;
  • dispute procesam;
  • payout procesam.

Pretējā gadījumā monetārais stimuls palielina reportu plūsmu ātrāk nekā organizācijas spēju ar to tikt galā.

Par šo detalizēti: Bug bounty programma: ko patiesībā optimizē laba programma?.

Retention ir svarīgāks par vienreizēju “hacker count”

Ir viegli publicēt:

“mūsu programmā piedalījās 500 pētnieki”.

Tas izklausās iespaidīgi.

Taču ilgtermiņa programmas veselībai interesantāks jautājums ir:

cik kvalitatīvu pētnieku atgriezās?

Atgriežoties pētnieks:

  • labāk saprot produkta arhitektūru;
  • pazīst business logic;
  • zina, kur iepriekš bijuši root causes;
  • spēj meklēt dziļākus variantus;
  • mazāk laika patērē orientācijai.

HackerOne 2026. gadā Hacker Engagement dashboard atsevišķi mēra unique participating hackers, active hackers, valid submissions un returning hackers pret submission skaitu.45

Tas ir platformas analītikas modelis, ne universāls industry KPI.

Taču pats fakts, ka returning-researcher un engagement signāli tiek atsevišķi mērīti, ir svarīgs:

pētnieku participation ir pārvaldāms programmas resurss.

Retention nedrīkst kļūt par elites klubu

Arī šeit ir risks.

Ja programma pārāk daudz prioritizē tikai “zināmos labos” pētniekus:

  • jauns talants netiek iekšā;
  • rodas reputācijas lock-in;
  • vieni un tie paši cilvēki skatās ar līdzīgiem paradumiem;
  • samazinās perspektīvu dažādība.

Tāpēc vajag divas paralēlas durvis:

Jaunam pētniekam jāspēj pierādīt sevi.

Pieredzējušam jābūt iespējai saņemt sarežģītāku scope.

open entry path
+
progression path for proven quality

Feedback ir atlīdzība — līdz noteiktai robežai

Labs tehnisks feedback var būt ārkārtīgi vērtīgs.

Piemēram:

“Tavs sākotnējais SSRF findings bija pareizs, bet impact bija ierobežots ar egress ACL. Mēs tomēr atradām variantu citā worker klasē un mainījām centralizēto outbound policy.”

Pētnieks no tā iemācās.

Organizācija parāda, ka reportu tiešām saprata.

Šāda komunikācija ceļ uzticēšanos.

Taču arī feedback nav instruments, ar kuru organizācija var attaisnot nemaksāšanu, ja bounty bija apsolīts.

Closure feedback ir bieži nenovērtēts

Pētnieks nereti saņem:

“Thanks, fixed.”

Tas ir labāk nekā nekas.

Bet labāka closure atgriezeniskā saite var pateikt:

  • finding validēts;
  • root cause salabots;
  • kāda versija/deployment satur fix;
  • retest veikts;
  • disclosure statuss;
  • vai researcher credit tiks piešķirts.

Pētnieks tādā veidā redz sava darba cēloņsakarību.

Tas ir svarīgi ētiski motivētam pētniekam, kuram mērķis nav tikai bounty, bet reāls drošības uzlabojums.

Negodīga duplicate politika bojā ekosistēmu

Duplicate ir normāla bug bounty realitāte.

Taču “duplicate” var kļūt par uzticēšanās problēmu, ja:

  • organizācija nevar pierādīt agrāko reportu;
  • finding gadiem nav salabots;
  • root cause patiesībā atšķiras;
  • pētnieks nesaņem saprotamu skaidrojumu;
  • duplicate tiek izmantots kā ērts veids, kā nemaksāt.

Tāpēc laba politika definē:

  • kas ir viens root cause;
  • kas ir viens fix;
  • kā apstrādā variants;
  • kā rīkojas ar sen neatrisinātu duplicate;
  • kā notiek disputes.

Fairness nav tikai morāls jautājums.

Tas ietekmē, vai researchers nākamreiz izvēlēsies tavu programmu.

Slikta programmas uzvedība veido negatīvu reputāciju ātrāk nekā politika to salabo

Programmas reputācija pētnieku kopienā veidojas no pieredzes:

  • “viņi neatbild”;
  • “viņi vienmēr downrate severity”;
  • “payout kavējas”;
  • “viņi aizver reportus bez paskaidrojuma”;
  • “labs triage”;
  • “fair programme”;
  • “te ir vērts atgriezties”.

Oficiālā policy var būt perfekta.

Prakses reputācija var būt cita.

Tāpēc ekosistēmas vadībā jāskatās ne tikai uz to, ko mēs esam publicējuši, bet arī uz to, ko researchers par mūsu procesu piedzīvo.

Pētnieku motivācija nav jāromantizē

Ir divas vienkāršotas karikatūras.

Pirmā:

īsts ētiskais hakeris neprasa naudu.

Otrā:

researchers strādā tikai bounty dēļ.

Abas ir vājas.

ENISA pētījums rāda daudzfaktoru motivāciju.1

Vienā situācijā tas pats cilvēks var pētīt:

  • naudas dēļ;
  • citā — reputācijas dēļ;
  • citā — sabiedriska labuma dēļ;
  • citā — tāpēc, ka target tehniski interesants.

Programmas dizainam nav jāuzmin “īstā” motivācija.

Tam jāizvairās no pieņēmuma, ka visi researchers ir vienādi.

Participation architecture: četri neatkarīgi slāņi

Es saglabātu vienkāršu modeli:

1. Friction reduction

Lai piedalīties nav nevajadzīgi grūti.

2. Recognition

Lai kvalitatīvs ieguldījums dod profesionāli verificējamu vērtību.

3. Progression

Lai laba darba vēsture var atvērt sarežģītāku scope un attīstības iespējas.

4. Financial incentive

Lai noteiktos modeļos pētnieka laiks un security value tiek arī monetāri kompensēti.

Svarīgi:

šie nav četri obligāti secīgi līmeņi.

Ne katrai CVD programmai vajag bounty.

Ne katram pētniekam vajag publisku atzinību.

Ne katram targetam vajag private progression.

Bet tikai “atļauja ziņot” atstāj lielu daļu ekosistēmas dinamikas neprojektētu.

Ko mērīt, ja interesē īsta dalība

Ne tikai:

cik reportu?

Es skatītos uz:

  • unique researchers;
  • returning researchers;
  • first valid report → second valid report conversion;
  • acknowledgement time;
  • triage time;
  • closure-feedback coverage;
  • valid-report ratio;
  • duplicate ratio;
  • out-of-scope ratio;
  • dispute rate;
  • researcher-initiated withdrawal;
  • recognition uptake;
  • private-invite acceptance;
  • payout timeliness, ja ir bounty;
  • repeat root-cause rate;
  • researcher feedback par programmas kvalitāti.

Īpaši interesants ir:

Tas nav “galvenais KPI”.

Tas ir viens signāls, vai attiecības strādā.

returning qualified researchers
/
qualified researchers who participated

Metriķi nedrīkst kļūt par pētnieku sociālo kredītu

Programma var pārspīlēt scoring.

Ja katra pētnieka vērtība tiek reducēta uz vienu ranku:

  • tiek sodīti cilvēki, kas izvēlas grūtu research ar zemu submission volume;
  • jauni pētnieki sāk ar strukturālu mīnusu;
  • reputācijas kļūdas kļūst pašpastiprinošas;
  • var rasties spiediens ģenerēt vairāk reportu ranking dēļ.

Tāpēc engagement metriķiem primāri jāmēra programmas veselība.

Ne cilvēka vērtība.

Valsts CVD politikai nav obligāti jākļūst par valsts bounty programmu

ENISA 2022. gada CVD analīzē starp rekomendācijām minēja stimulu veidošanu aktīvai pētnieku dalībai, tostarp nacionālus vai Eiropas bug bounty mehānismus un kiberdrošības apmācības.2

No tā neizriet, ka katrai valstij obligāti jāizveido centrāla bounty kase.

Valsts līmenī iespējami vairāki instrumenti:

  • drošs juridisks CVD režīms;
  • centralizēta vai koordinēta reporting platforma;
  • pateicības/recognition sistēma;
  • researcher profiles;
  • apmācība;
  • cyber ranges;
  • privāti/public pilots atbilstošiem pakalpojumiem;
  • institution-specific bounty;
  • private/vetted programmes augstāka riska sistēmām.

Latvijas pašreizējā CERT.LV platforma jau satur vairākus no šiem elementiem.78

Tātad nākamais jautājums nav obligāti:

“Kad valsts maksās bounty visiem?”

Tas var būt:

“Kā panākt, lai kvalitatīvam pētniekam ir skaidrs, drošs un profesionāli vērtīgs ceļš no pirmā ziņojuma līdz ilgtermiņa iesaistei?”

Vienkāršs researcher-journey modelis

Es to modelētu šādi:

Katrā bultiņā var zaudēt pētnieku.

Bounty ietekmē tikai daļu no šī ceļa.

DISCOVER
  ↓
Can I report safely?
  ↓
REPORT
  ↓
Did anyone acknowledge me?
  ↓
TRIAGE
  ↓
Was the decision technically fair?
  ↓
REMEDIATION
  ↓
Did I receive meaningful status?
  ↓
CLOSURE
  ↓
Did my work demonstrably matter?
  ↓
RETURN?

Secinājums

Tiesības ziņot par ievainojamību ir nepieciešamas.

Drošs CVD ceļš ir nepieciešams.

Juridiska skaidrība ir nepieciešama.

Taču neviena no šīm lietām automātiski nerada aktīvu drošības pētnieku kopienu.

Dalība rodas tad, ja pētnieks redz:

  • skaidrus noteikumus;
  • profesionālu komunikāciju;
  • taisnīgu tehnisko izvērtējumu;
  • sava darba reālu ietekmi;
  • reputācijas vai attīstības vērtību;
  • un, kur tas paredzēts, taisnīgu monetāru atlīdzību.

Tāpēc ilgtermiņa CVD politikas jautājums nav tikai:

Vai mēs atļaujam pētniekam pieklauvēt pie durvīm?

Tas ir:

Kas notiek pēc tam, kad viņš pieklauvē — un vai pēc šīs pieredzes viņš gribēs atgriezties?

Permission atver durvis.

Participation nosaka, vai aiz tām izveidojas ekosistēma.

Biežāk uzdotie jautājumi

Vai drošības pētniekiem obligāti jāmaksā?

Nē. CVD un bug bounty nav viens un tas pats. Pētnieku motivācija var būt finansiāla, profesionāla, reputācijas, mācīšanās vai sabiedriska. Atlīdzība ir viens instruments, ne universāls pienākums.

Vai atzinība var aizstāt bounty?

Ne tad, ja programma jau ir apsolījusi monetāru bounty par kvalificētu findingu. Recognition var būt papildu vai patstāvīgs stimuls, bet tas nedrīkst kļūt par veidu, kā izvairīties no iepriekš publicētās reward policy.

Vai Latvijā CERT.LV dod pētniekiem atzinību?

Jā. CERT.LV platformas FAQ un noteikumi paredz iespēju par apstiprinātiem vidējas, augstas vai kritiskas ietekmes ziņojumiem saņemt pateicības rakstu un/vai veicināšanas balvas. Platformā ir arī drošības pētnieka profils.87

Vai researcher reputation būtu jāizmanto, lai izlemtu, vai findings ir patiess?

Nē. Reputācija var palīdzēt piešķirt private invites vai sensitīvāku scope, bet findinga patiesumu nosaka evidence un reproducējamība.

Kas ir researcher retention?

Šajā rakstā tas nozīmē kvalitatīvu pētnieku atkārtotu dalību programmā laika gaitā. Tas nav juridisks vai standartizēts termins un nav jāizmanto kā vienīgais programmas KPI.

Vai valsts CVD programmai obligāti vajag bug bounty?

Nē. Valsts līmeņa modelis var izmantot juridisku drošību, CVD koordināciju, recognition, apmācību, researcher progression un atsevišķus pilotus, bet bounty var palikt konkrētu programmu vai resursu pārziņu līmenī.

Avotu statuss

Avoti pārbaudīti 2026. gada 25. septembrī. Šī raksta četru slāņu participation architecture, researcher-journey modelis un retention metriķu priekšlikumi ir autora analītiska metodika. Tie attīsta autora 2026. gada darba dokumentā Researcher Participation and Incentive Model formulēto principu, ka juridiska iespēja ziņot ir nepieciešams, bet ne vienmēr pietiekams priekšnoteikums regulārai un kvalitatīvai pētnieku iesaistei.

Šis raksts ir CVD ekosistēmas un pētnieku iesaistes dizaina analīze. Tas nav konkrētas programmas atlīdzības vai juridisko tiesību solījums.

Avoti

  1. ENISA, Economics of Vulnerability Disclosure, 14.12.2018. Pētījums analizē pētnieku finansiālos un nefinansiālos stimulus, reputāciju, karjeru, mācīšanos, ētiskus motīvus un dalības šķēršļus · ENISA
  2. ENISA, Coordinated Vulnerability Disclosure Policies in the EU, 2022; rekomendācijās ietverta pētnieku aktīvas dalības stimulēšana, tostarp bounty un apmācību mehānismi · ENISA
  3. YesWeHack, YesWeHack Report 2026, hunter survey, n=245; programmas reputācija, bounty, private invites un scope faktori · choose.yeswehack.com
  4. HackerOne, Hacker Engagement Dashboard, 19.02.2026 · HackerOne
  5. HackerOne, 2026. gada dashboard izmaiņas, tostarp Active Hackers un Returning Hackers vs Submissions skati · HackerOne
  6. UK NCSC, Thanking the vulnerability research community with NCSC Challenge Coins, 2023 · ncsc.gov.uk
  7. CERT.LV, Ievainojamību ziņošanas platformas lietošanas noteikumi, pārbaudīti 25.09.2026.; pētnieka profils, bounty nošķīrums un recognition · CERT.LV
  8. CERT.LV, Ievainojamību ziņošanas platforma — biežāk uzdotie jautājumi, pārbaudīts 25.09.2026.; atlīdzība, pateicības raksti un veicināšanas balvas · CERT.LV