Tre nomi dominano oggi il mercato della divulgazione delle vulnerabilità e del bug bounty: HackerOne, Bugcrowd e Intigriti. Per un CISO europeo che deve mettere in piedi un programma di sicurezza entro i tempi imposti dal Cyber Resilience Act e dalla direttiva NIS2, la scelta non è affatto scontata. HackerOne dichiara 81 milioni di dollari pagati ai ricercatori in un solo anno e 1.950 programmi enterprise attivi. Bugcrowd pubblica online i prezzi dei suoi piani VDP, da 299 a 999 dollari al mese. Intigriti, con sede ad Anversa, rivendica una community di oltre 150.000 ricercatori e si propone come l’opzione naturale per le aziende che devono restare dentro ai confini regolatori dell’Unione Europea. In questo confronto mettiamo a fianco i tre modelli di business, i prezzi reali dove sono pubblici, i benchmark di settore, i casi d’uso concreti e una guida pratica per chi deve migrare da una piattaforma all’altra senza perdere la cronologia dei report. Il verdetto finale arriva solo dopo aver messo ogni numero a confronto con la fonte da cui proviene, non prima.
Cos’è una piattaforma di bug bounty e perché conta nel 2026
Una piattaforma di bug bounty mette in contatto un’azienda con una community di ricercatori di sicurezza indipendenti, gestisce il triage dei report ricevuti e organizza il pagamento delle ricompense quando una vulnerabilità viene confermata. Sotto questo cappello esistono in realtà tre modelli distinti, spesso confusi tra loro. Il VDP (Vulnerability Disclosure Program) è un canale passivo: chiunque scopra un bug può segnalarlo, di solito senza ricompensa in denaro. Il bug bounty vero e proprio è un programma attivo, spesso privato su invito, dove l’azienda paga in base alla gravità del difetto trovato. Il pentest-as-a-service (PTaaS) è invece un test a tempo, con un team selezionato e un perimetro definito in anticipo, pensato per chi ha bisogno di un report di conformità entro una data precisa.
La pressione normativa spiega perché il tema è tornato centrale nel 2026. Il Cyber Resilience Act impone ai produttori di prodotti con elementi digitali obblighi di gestione delle vulnerabilità e di segnalazione, mentre la NIS2 alza il livello di aspettativa sulla gestione degli incidenti per le organizzazioni definite essenziali o importanti. Nessuna delle due norme obbliga esplicitamente ad attivare un programma di bug bounty a pagamento su una piattaforma esterna, ma entrambe rendono più difficile giustificare l’assenza di un canale strutturato di divulgazione responsabile. Chi si occupa di conformità dentro un’azienda europea farebbe bene a leggere anche la nostra analisi delle classi di vulnerabilità OWASP, perché sapere cosa cercano davvero i ricercatori aiuta a scrivere un perimetro di programma sensato.
HackerOne: la piattaforma con il volume più alto
HackerOne resta il punto di riferimento per chi cerca scala. Il nono Hacker-Powered Security Report dell’azienda parla di 81 milioni di dollari pagati ai ricercatori nell’anno di riferimento, 580.000 vulnerabilità validate in modo cumulativo e 1.950 programmi enterprise attivi sulla piattaforma. Un annuncio precedente, datato marzo 2025, citava invece 77,2 milioni di dollari in ricompense per l’anno precedente: la traiettoria è quindi in crescita, non in calo. Fonti secondarie riportano un totale cumulativo storico superiore ai 300 milioni di dollari, ma questo dato non compare in un report ufficiale recente e va trattato con cautela.
Tra i clienti citati nel materiale HackerOne compaiono nomi come Fiserv, Prudential, Netflix, Anthropic, REI e Lowe’s, un mix che copre finanza, streaming, AI e retail. La piattaforma ha anche lanciato Essential VDP, un livello gratuito pensato per chi vuole aprire un canale di divulgazione responsabile senza budget per le ricompense, il primo passo tipico prima di passare a un programma a pagamento. Sul fronte prezzi, HackerOne non pubblica un listino: la quotazione è su misura in base al perimetro, al numero di asset e al livello di gestione richiesto (self-service o fully managed). Nel 2026 l’azienda ha anche dovuto gestire un’esposizione di dati limitata collegata alla violazione della piattaforma Drift di Salesforce, un promemoria che nessun fornitore di sicurezza è immune da un incidente, nemmeno chi vive di sicurezza.
Bugcrowd: prezzi pubblici e pentest agentico continuo
Bugcrowd nasce nel 2012 in Australia e oggi mantiene doppia sede, a San Francisco e a Sydney. È l’unica delle tre piattaforme a pubblicare online un listino chiaro per il suo programma VDP: un livello gratuito per chi vuole solo aprire il canale di segnalazione, più due piani a pagamento da 299 o 999 dollari al mese (prezzo del primo anno se pagato in anticipo, riservato ai nuovi clienti VDP). Per il pentest tradizionale, i listini pubblicati su AWS Marketplace danno un’idea dei costi tipici: circa 5.000 dollari per un’applicazione web di piccola dimensione, 8.000 per una di taglia media, 15.000 per una grande, 5.000 per un test di configurazione cloud e tra 8.000 e 13.000 dollari per il test di una o due app mobile.
La novità più rilevante del 2026 è Savant Pathseeker, lanciato a luglio e descritto da Bugcrowd come un sistema di pentesting agentico continuo sull’intera superficie d’attacco, pensato per chi non vuole più aspettare una finestra di test annuale ma cerca una copertura costante. Sul fronte integrazioni, la documentazione Bugcrowd conferma il collegamento diretto con Jira per le segnalazioni di vulnerabilità e un’estensione dell’integrazione con Cloudflare Zero Trust che permette di testare anche target di rete interni, non solo applicazioni esposte pubblicamente. Sul lato clienti pubblici, lo stato USA del Maryland ha lanciato un VDP sulla piattaforma Bugcrowd nel 2025, un caso citato spesso come esempio di adozione nel settore pubblico.
Intigriti: il player europeo che scommette su GDPR e NIS2
Intigriti ha sede ad Anversa, in Belgio, ed è nata nel 2016. È l’unica delle tre a essere pienamente europea sia come giurisdizione legale sia come narrativa commerciale, e questo la rende l’opzione di partenza più naturale per un’azienda italiana che deve dimostrare a un revisore dove finiscono i dati dei suoi ricercatori. Nell’ottobre 2024 la società ha chiuso un round Serie B da 22 milioni di dollari guidato da Octopus Ventures, capitale che ha usato in parte per rafforzare il posizionamento europeo legato a GDPR, NIS2 e DORA. Il sito ufficiale dichiara oggi una community di oltre 150.000 ricercatori registrati, in crescita rispetto ai 125.000 riportati in materiale promozionale precedente.
Sul fronte commerciale, Intigriti offre l’intera gamma: pentest mirati, programmi di bug bounty continui, VDP e pentest-as-a-service, con un modello di prezzo che l’azienda descrive come diventato “più flessibile” nel corso del 2026 per adattarsi meglio alle esigenze dei singoli clienti. Un listino pubblico dettagliato non è disponibile: come per HackerOne, serve una richiesta di preventivo diretta. Va detto con chiarezza che nessuna fonte verificata dimostra un legame causale misurabile tra l’entrata in vigore del Cyber Resilience Act o della NIS2 e un aumento quantificato delle vendite di programmi bug bounty in Europa: quello che esiste è un posizionamento di marketing coerente da parte di Intigriti, non ancora una statistica di settore indipendente.
Tabella comparativa: le specifiche a confronto
La tabella seguente riassume gli undici parametri più rilevanti per chi deve scegliere un fornitore, incrociando dati ufficiali e dati dichiarati dalle aziende stesse dove non esiste una fonte terza indipendente.
| Parametro | HackerOne | Bugcrowd | Intigriti |
|---|---|---|---|
| Sede principale | Stati Uniti (città non confermata in fonte primaria) | San Francisco (USA) e Sydney (Australia) | Anversa, Belgio |
| Anno di fondazione | Non confermato in fonte primaria consultata | 2012 | 2016 |
| Modello di prezzo | Preventivo su misura | Listino pubblico per VDP, preventivo per bug bounty e pentest | Preventivo su misura, modello “flessibile” dal 2026 |
| Piano gratuito | Sì, Essential VDP | Sì, piano VDP gratuito | VDP incluso nell’offerta, prezzo su richiesta |
| Prezzo VDP a pagamento | Non pubblicato | 299$ o 999$ al mese (primo anno, nuovi clienti) | Non pubblicato |
| Pentest tradizionale | Disponibile, prezzo su richiesta | Da circa 5.000$ (web piccola) a 15.000$ (web grande) su AWS Marketplace | Disponibile come “focused pentest”, prezzo su richiesta |
| Pentest continuo/agentico | Non confermato come prodotto distinto | Sì, Savant Pathseeker (lanciato luglio 2026) | Programmi di bug bounty continui, non descritto come “agentico” |
| Community di ricercatori | Non pubblicato un numero totale aggiornato | Non pubblicato un numero totale aggiornato | 150.000+ dichiarati dall’azienda |
| Scala programmi enterprise | 1.950 programmi enterprise dichiarati | Non pubblicato un numero totale | Non pubblicato un numero totale |
| Integrazione Jira | Non confermata in fonte pubblica consultata | Confermata (collegamento diretto delle segnalazioni) | Non confermata in fonte pubblica consultata |
| Integrazione rete/cloud | Non confermata in fonte pubblica consultata | Cloudflare Zero Trust per target di rete interni | Non confermata in fonte pubblica consultata |
| Posizionamento regolatorio principale | Enterprise globale, forte base USA | Enterprise globale, forte adozione settore pubblico USA | Europa, GDPR/NIS2/DORA |
Le celle segnate come “non confermato” non significano che la funzione non esista: significano che, al momento della ricerca per questo articolo, non è stata trovata una fonte primaria pubblica sufficiente a citare un numero o una funzione con certezza. Prima di firmare un contratto, la raccomandazione resta sempre quella di chiedere una demo con il perimetro reale della propria azienda, non di fidarsi solo della pagina marketing.
Quanto costa davvero un programma di bug bounty
Il prezzo di un programma di bug bounty si compone quasi sempre di due voci separate: la fee della piattaforma (gestione, triage, accesso alla community) e il monte ricompense che l’azienda decide di stanziare per pagare i ricercatori. Le due voci non vanno confuse quando si confrontano i preventivi.
| Livello di programma | HackerOne | Bugcrowd | Intigriti |
|---|---|---|---|
| Canale di divulgazione base (VDP) | Gratuito (Essential VDP) | Gratuito | Incluso, prezzo su richiesta |
| VDP con funzioni avanzate | Preventivo su misura | 299$ – 999$ al mese | Preventivo su misura |
| Pentest puntuale (app web piccola) | Preventivo su misura | ~5.000$ (dato AWS Marketplace) | Preventivo su misura |
| Pentest puntuale (app web grande) | Preventivo su misura | ~15.000$ (dato AWS Marketplace) | Preventivo su misura |
| Bug bounty gestito enterprise | Preventivo su misura + monte ricompense a carico cliente | Preventivo su misura + monte ricompense a carico cliente | Preventivo su misura + monte ricompense a carico cliente |
Bugcrowd resta l’unica piattaforma delle tre che permette di farsi un’idea del costo minimo senza passare da un commerciale, grazie al listino VDP pubblico e ai prezzi indicativi su AWS Marketplace. HackerOne e Intigriti chiedono entrambe un contatto commerciale diretto già per il primo preventivo, il che rallenta il confronto ma spesso porta a un pacchetto tagliato meglio sul perimetro reale.
Benchmark 2026: pagamenti, scala e community a confronto
Mettendo insieme tre fonti indipendenti, il quadro che emerge per il 2026 è coerente. Il report ufficiale HackerOne (fonte 1) fissa il pagamento annuo ai ricercatori a 81 milioni di dollari, in crescita rispetto ai 77,2 milioni citati nell’annuncio del marzo precedente, con 580.000 vulnerabilità validate in modo cumulativo. Il listino pubblico Bugcrowd insieme ai prezzi di riferimento su AWS Marketplace (fonte 2) mostra invece un mercato del pentest puntuale che parte da circa 5.000 dollari e arriva a 15.000 dollari per un’applicazione web di grandi dimensioni, un dato utile per fare benchmarking di budget anche se non riguarda il bug bounty continuo. Il materiale ufficiale Intigriti (fonte 3), tra sito e documentazione scaricabile, mostra una crescita della community dichiarata da 90.000 a 125.000 fino agli attuali 150.000+ ricercatori nel giro di pochi anni, un segnale di espansione anche se il numero resta autodichiarato e non certificato da un revisore terzo.
Nessuna delle tre aziende pubblica oggi un numero verificabile di ricercatori attivi (diverso da quelli semplicemente registrati) né un totale storico di programmi gestiti su base comparabile. Chi lavora in un team di detection & response e vuole capire come queste segnalazioni si incastrano poi nel resto dello stack di sicurezza può leggere anche il nostro confronto tra CrowdStrike e SentinelOne per la parte EDR, utile per capire cosa succede dopo che un report di bug bounty conferma un difetto già sfruttabile in produzione.
| Fonte | Cosa misura | Dato chiave 2025-2026 |
|---|---|---|
| Nono Hacker-Powered Security Report, HackerOne | Pagamenti ai ricercatori e programmi enterprise attivi | 81 milioni di dollari pagati, 1.950 programmi, 580.000 vulnerabilità validate |
| Listino VDP Bugcrowd e prezzi AWS Marketplace | Costo di ingresso per VDP e pentest puntuale | VDP da 299$/mese, pentest web da 5.000$ a 15.000$ |
| Sito ufficiale e materiale scaricabile Intigriti | Crescita della community di ricercatori registrati | Da 90.000 a 125.000 fino a 150.000+ ricercatori dichiarati |
Come funziona la reputazione dei ricercatori sulle tre piattaforme
Un dettaglio che spesso sfugge a chi valuta queste piattaforme dal lato azienda è che i ricercatori non partono tutti dallo stesso livello di accesso. HackerOne, Bugcrowd e Intigriti usano tutte un sistema di reputazione basato sulla qualità storica dei report inviati: chi ha segnalato bug seri, scritti bene e senza duplicati nel tempo, sblocca l’accesso a programmi privati meglio pagati e spesso riceve un invito diretto prima ancora che il programma diventi pubblico. Chi invia report generici, duplicati o di scarsa qualità resta invece confinato ai programmi pubblici più affollati, dove la concorrenza per trovare qualcosa di nuovo è più alta.
Per un’azienda, questo meccanismo ha una conseguenza pratica diretta: più a lungo resti sulla stessa piattaforma, più la tua reputazione di “buon pagatore, triage veloce” si diffonde tra i ricercatori più bravi, e più inviti di qualità arrivano sul tuo programma. È uno dei motivi per cui la migrazione tra piattaforme, discussa più avanti in questo articolo, va pianificata con attenzione: cambiare fornitore significa in parte ripartire da zero anche sul fronte della reputazione costruita presso la community, non solo su quello tecnico del triage.
Gestione dei dati e riservatezza dei report
Un report di vulnerabilità contiene per definizione informazioni sensibili: dettagli tecnici su un difetto ancora aperto, a volte prove di accesso a dati reali durante il test. Le tre piattaforme trattano questi dati come materiale riservato tra ricercatore e azienda, con accordi di embargo che impediscono la pubblicazione pubblica prima che il difetto sia corretto (la cosiddetta divulgazione coordinata). Le buone pratiche descritte anche nella guida OWASP Top 10 raccomandano di trattare ogni report come un incidente potenziale fino a prova contraria, cioè di limitarne l’accesso interno solo al team che deve effettivamente correggere il difetto.
Per un’azienda europea, la domanda da porre prima di firmare non è solo “dove vengono pagati i ricercatori” ma anche “dove vengono conservati i dati dei report, e per quanto tempo”. Intigriti, con sede in Belgio, ha il vantaggio narrativo di poter rispondere “dentro l’UE” senza ulteriori chiarimenti. HackerOne e Bugcrowd, entrambe aziende statunitensi, richiedono in genere una verifica più approfondita delle clausole contrattuali di trasferimento dati, un punto che l’ufficio legale interno o il DPO aziendale deve valutare caso per caso prima della firma, non un dettaglio da lasciare al solo team di sicurezza.
Cinque casi reali di programmi di bug bounty nel 2026
I numeri aggregati dicono poco senza esempi concreti. Ecco cinque casi che mostrano come le tre piattaforme vengono usate davvero.
- Anthropic su HackerOne: l’azienda di intelligenza artificiale compare tra i clienti citati nel materiale ufficiale HackerOne, un segnale di come anche i laboratori AI più giovani scelgano piattaforme mature invece di costruire un programma interno da zero.
- Netflix e Prudential su HackerOne: due settori lontanissimi, streaming e assicurazioni, che condividono lo stesso fornitore per la gestione delle segnalazioni esterne, a conferma che il modello enterprise di HackerOne non è verticale su un solo settore.
- Fiserv e REI/Lowe’s su HackerOne: fintech e retail citati nello stesso report, un mix che mostra l’ampiezza della base clienti dichiarata dall’azienda.
- Lo Stato del Maryland su Bugcrowd: il lancio di un VDP pubblico nel 2025 da parte di un ente statale USA è uno dei pochi esempi verificabili di adozione nel settore pubblico su una di queste tre piattaforme, un caso di studio utile per la pubblica amministrazione italiana che valuta un percorso simile.
- L’incidente Salesforce/Drift collegato a HackerOne: nel 2026 HackerOne ha comunicato un’esposizione di dati limitata legata alla violazione della piattaforma Drift di Salesforce, un promemoria pratico: anche il fornitore che gestisce le tue vulnerabilità può diventare, a sua volta, il soggetto di un incidente da gestire.
VDP, bug bounty o pentest-as-a-service: quale modello scegliere
VDP: il primo passo obbligato
Se la tua azienda non ha ancora un canale strutturato per ricevere segnalazioni di sicurezza da esterni, un VDP gratuito è quasi sempre il punto di partenza corretto, indipendentemente dalla piattaforma. Sia HackerOne sia Bugcrowd offrono un piano gratuito pensato esattamente per questo, mentre Intigriti include il VDP nella sua offerta con prezzo su richiesta. Un VDP da solo non prevede in genere ricompense in denaro, ma stabilisce le regole di ingaggio e protegge legalmente sia l’azienda sia il ricercatore che segnala in buona fede.
Bug bounty continuo: per chi ha già una base di sicurezza matura
Il bug bounty a pagamento ha senso quando il team interno ha già chiuso le vulnerabilità più ovvie e vuole una pressione costante su un perimetro definito, di solito privato e su invito prima di aprirsi al pubblico. Qui la differenza tra le tre piattaforme si gioca sulla qualità del triage (chi filtra i falsi positivi prima che arrivino al tuo team) e sulla dimensione della community disponibile per il tipo di stack tecnologico che stai testando.
Pentest-as-a-service: quando serve un report a data fissa
Quando serve un documento di conformità con una data di consegna precisa, per un audit o per un cliente che lo richiede contrattualmente, il pentest tradizionale resta lo strumento giusto. Bugcrowd è l’unica delle tre a pubblicare prezzi indicativi per questo scenario tramite AWS Marketplace, il che aiuta chi deve stimare un budget prima ancora di parlare con le vendite. Chi vuole capire nel dettaglio come si struttura un test manuale può leggere anche la nostra guida a Burp Suite per il penetration testing web o la guida a Nmap per la ricognizione di rete, i due strumenti che quasi ogni pentester userà comunque prima di caricare un report su una di queste piattaforme.
Cyber Resilience Act e NIS2: cosa cambia per la divulgazione delle vulnerabilità
Il Cyber Resilience Act crea obblighi di gestione e segnalazione delle vulnerabilità per i produttori di prodotti con elementi digitali venduti nel mercato UE. Non impone l’uso di una piattaforma esterna specifica e non obbliga ad aprire un programma di bug bounty a pagamento, ma rende più difficile sostenere davanti a un’autorità di vigilanza di non avere alcun canale strutturato per ricevere segnalazioni da ricercatori esterni. La direttiva NIS2 lavora su un binario parallelo: alza le aspettative di gestione degli incidenti per le entità definite essenziali o importanti, ma l’applicazione varia da stato membro a stato membro in base al recepimento nazionale. Le indicazioni operative pubblicate da ENISA, l’agenzia UE per la cybersicurezza, restano il riferimento più aggiornato per capire come i due testi si intrecciano nella pratica quotidiana di un’azienda.
Un errore comune è pensare che basti attivare un account su una di queste tre piattaforme per essere “a posto” con la normativa. Non è così: un programma di bug bounty è uno strumento operativo dentro un processo di gestione delle vulnerabilità più ampio, che deve comunque includere tempistiche di remediation, un registro degli incidenti e, se richiesto dal settore, la notifica alle autorità competenti entro le finestre previste. La cornice normativa spiega però perché tre fornitori diversi, con tre modelli di prezzo diversi, si stiano tutti posizionando in modo più esplicito verso il cliente europeo proprio in questo periodo.
Integrazioni e flusso di lavoro: dove finiscono davvero i report
Un programma di bug bounty che resta isolato dal resto dello stack di sviluppo genera solo un’altra casella email da controllare. Bugcrowd è la piattaforma con le integrazioni meglio documentate tra le tre: il collegamento diretto con Jira permette di trasformare una segnalazione validata in un ticket di sviluppo senza copia-incolla manuale, mentre l’estensione dell’integrazione con Cloudflare Zero Trust apre la possibilità di testare anche risorse di rete interne, non solo applicazioni pubbliche. Per HackerOne e Intigriti, la documentazione pubblica consultata per questo confronto non conferma un catalogo di integrazioni altrettanto dettagliato: è un punto da verificare direttamente con il team commerciale prima di firmare, soprattutto se il tuo flusso di lavoro dipende da un collegamento automatico con lo strumento di ticketing già in uso.
Un elemento tecnico che vale la pena controllare indipendentemente dalla piattaforma scelta è la presenza di un file security.txt pubblico, lo standard RFC 9116 che dice ai ricercatori dove e come segnalare una vulnerabilità prima ancora che aprano un ticket sulla piattaforma:
# /.well-known/security.txt
Contact: mailto:[email protected]
Contact: https://tuaazienda.it/security/report
Expires: 2027-09-25T00:00:00.000Z
Encryption: https://tuaazienda.it/pgp-key.txt
Policy: https://tuaazienda.it/security/policy
Acknowledgments: https://tuaazienda.it/security/hall-of-fame
Preferred-Languages: it, en
Che il programma giri su HackerOne, Bugcrowd o Intigriti, il file security.txt punta all’URL corretto e riduce le segnalazioni fuori piattaforma, quelle che finiscono in una casella email dimenticata invece che nel sistema di triage.
Pro e contro: HackerOne, Bugcrowd e Intigriti a confronto
HackerOne
- Pro: scala dichiarata più alta (1.950 programmi enterprise, 580.000 vulnerabilità validate cumulate)
- Pro: VDP gratuito con Essential VDP, base clienti diversificata su più settori
- Contro: nessun listino pubblico, ogni preventivo richiede un ciclo commerciale
- Contro: nel 2026 ha dovuto gestire un’esposizione di dati limitata legata a un fornitore terzo, un rischio da valutare in fase di due diligence
Bugcrowd
- Pro: unica piattaforma con prezzi VDP pubblici (299$-999$/mese) e riferimenti di prezzo pentest su AWS Marketplace
- Pro: integrazioni documentate con Jira e Cloudflare Zero Trust, più il nuovo pentest agentico continuo Savant Pathseeker
- Contro: nessun numero pubblico aggiornato sulla dimensione della community di ricercatori
- Contro: posizionamento fortemente USA-centrico, meno narrativa esplicita sulla conformità europea rispetto a Intigriti
Intigriti
- Pro: sede legale in Belgio, il punto di riferimento più semplice da giustificare per la localizzazione dei dati in un’azienda europea
- Pro: community dichiarata in crescita costante, fino a oltre 150.000 ricercatori registrati
- Contro: nessun listino pubblico, prezzi solo su richiesta come HackerOne
- Contro: numeri di scala (programmi attivi, pagamenti cumulativi) meno pubblicizzati rispetto a HackerOne
Quale piattaforma scegliere: cinque casi d’uso concreti
- Startup pre-Serie A con budget zero per la sicurezza: attiva un VDP gratuito, su HackerOne Essential VDP o sul piano gratuito Bugcrowd, prima di pensare a qualunque ricompensa in denaro.
- Scale-up SaaS con clienti enterprise USA: HackerOne resta la scelta con la referenziabilità più alta grazie ai nomi già citati nei suoi casi studio (Netflix, Fiserv, Prudential), utile quando un cliente enterprise chiede “che piattaforma di bug bounty usate” in fase di procurement.
- Azienda italiana o europea soggetta a NIS2: Intigriti offre il posizionamento normativo più diretto, con sede e narrativa commerciale costruite specificamente attorno a GDPR, NIS2 e DORA.
- Ente pubblico che valuta un primo programma: il precedente del Maryland su Bugcrowd è oggi il caso pubblico più citabile per convincere un ufficio legale interno a procedere, insieme al prezzo trasparente che semplifica la richiesta di budget.
- Azienda che deve testare un perimetro cloud e di rete interno, non solo il sito web: la combinazione Savant Pathseeker più integrazione Cloudflare Zero Trust rende Bugcrowd l’opzione più concreta oggi tra le tre per un test continuo che vada oltre la singola applicazione web.
Settori e stack tecnologico: quale piattaforma si adatta meglio
Il settore in cui opera un’azienda cambia parecchio il peso relativo dei tre criteri principali: prezzo, scala della community e posizionamento normativo. Una fintech che serve clienti in tutta l’Unione Europea, ad esempio, deve mettere in conto anche i requisiti della direttiva DORA sulla resilienza operativa digitale, e in quel caso la narrativa europea di Intigriti pesa più della semplice dimensione della community. Un’azienda SaaS B2B che vende soprattutto negli Stati Uniti, al contrario, trova più valore nella referenziabilità di HackerOne quando un cliente enterprise chiede prove concrete di un programma di sicurezza maturo durante la fase di procurement.
Per chi lavora su infrastrutture cloud complesse, con molti microservizi esposti tramite API, la scelta si sposta anche sulla capacità della piattaforma di gestire un perimetro che cambia spesso. Qui la combinazione tra Savant Pathseeker e l’integrazione Cloudflare Zero Trust dà a Bugcrowd un vantaggio pratico concreto rispetto alle altre due, perché riduce il tempo tra la scoperta di un nuovo endpoint esposto e il momento in cui un ricercatore può effettivamente testarlo. Le aziende con un debito tecnico elevato su API legacy dovrebbero comunque partire da una mappatura interna della propria superficie d’attacco prima di aprire qualunque programma esterno, indipendentemente dal fornitore scelto: pagare ricercatori per trovare bug che un controllo interno più semplice avrebbe già individuato non è un buon uso del budget di sicurezza.
Guida alla migrazione tra piattaforme di bug bounty
Cambiare piattaforma dopo aver già costruito una reputazione e una cronologia di report non è un’operazione da fare in un weekend. Ecco i passaggi che riducono il rischio di perdere ricercatori fidati o di lasciare una finestra scoperta durante il passaggio.
- Esporta la cronologia completa dei report chiusi dalla piattaforma attuale, comprese le classificazioni di gravità usate per ogni singolo caso.
- Mantieni attivo il programma sulla vecchia piattaforma in modalità “solo lettura” per almeno 30 giorni, così i ricercatori che avevano segnalazioni in corso non le perdono.
- Aggiorna il file
security.txtcon il nuovo contatto e la nuova policy prima ancora di annunciare il cambio, non dopo. - Comunica il passaggio direttamente ai ricercatori top performer della vecchia community, quando la piattaforma lo consente, per ridurre il rischio che smettano di seguirti nel nuovo ambiente.
- Ricrea le stesse regole di ingaggio (perimetro, esclusioni, tabella delle ricompense) sulla nuova piattaforma prima del lancio, per evitare contestazioni sui pagamenti nei primi report.
- Forma il team interno di triage sulle differenze di workflow, perché la logica di categorizzazione tra HackerOne, Bugcrowd e Intigriti non è identica.
- Verifica gli SLA di risposta concordati nel nuovo contratto prima di spegnere definitivamente il programma precedente, per non trovarti scoperto durante la transizione.
Chi gestisce anche un CSIRT interno o un piano formale di risposta agli incidenti troverà utile allineare questa migrazione al proprio playbook esistente: la nostra guida alla costruzione di un piano di incident response copre proprio il passaggio da segnalazione di vulnerabilità a gestione formale dell’incidente, lo stesso confine che un programma di bug bounty ben gestito deve rispettare.
Verdetto finale: chi vince nel 2026
Non esiste un vincitore assoluto, e chiunque lo dichiari sta semplificando troppo. HackerOne vince sulla scala pura: 81 milioni di dollari pagati ai ricercatori in un anno e 1.950 programmi enterprise dichiarati restano il numero più alto tra i tre. Bugcrowd vince sulla trasparenza di prezzo e sull’innovazione di prodotto, con il pentest agentico continuo Savant Pathseeker e un listino VDP che si può controllare senza parlare con un commerciale. Intigriti vince sul posizionamento europeo: sede ad Anversa, narrativa costruita attorno a GDPR e NIS2, community dichiarata in crescita costante fino a 150.000 ricercatori.
La scelta pratica dipende quindi da cosa pesa di più per la tua azienda: se conta soprattutto la referenziabilità enterprise e la profondità della community, HackerOne resta il punto di riferimento. Se conta la prevedibilità del budget fin dal primo preventivo, Bugcrowd è oggi l’unica delle tre che permette di farsi un’idea di spesa senza aprire un ciclo di vendita. Se conta soprattutto restare dentro un perimetro normativo europeo chiaro e dimostrabile, Intigriti parte in vantaggio. In tutti e tre i casi, il primo passo resta identico: un VDP gratuito, attivato subito, prima ancora di decidere quale fornitore useresti per il bug bounty a pagamento.
Domande frequenti
Qual è la differenza tra VDP e bug bounty?
Il VDP è un canale di segnalazione aperto, di solito senza ricompensa in denaro garantita. Il bug bounty è un programma attivo che paga i ricercatori in base alla gravità della vulnerabilità trovata, spesso partendo privato su invito prima di aprirsi al pubblico.
Quanto costa aprire un programma di bug bounty nel 2026?
Un VDP di base è gratuito su HackerOne e Bugcrowd. Un piano VDP avanzato su Bugcrowd parte da 299 dollari al mese. Un pentest puntuale su AWS Marketplace tramite Bugcrowd va da circa 5.000 a 15.000 dollari in base alla dimensione dell’applicazione. Per un bug bounty enterprise gestito, sia HackerOne sia Intigriti richiedono un preventivo su misura.
Intigriti è davvero più adatta alle aziende europee?
Ha sede legale ad Anversa, in Belgio, e costruisce la sua comunicazione commerciale esplicitamente attorno a GDPR, NIS2 e DORA. Questo la rende la scelta più semplice da giustificare per la localizzazione dei dati, ma non esiste una prova indipendente che dimostri un vantaggio di sicurezza tecnica rispetto a HackerOne o Bugcrowd.
Il Cyber Resilience Act obbliga ad attivare un programma di bug bounty?
No. Il Cyber Resilience Act impone obblighi di gestione e segnalazione delle vulnerabilità per i prodotti con elementi digitali venduti nell’UE, ma non specifica l’uso di una piattaforma esterna né obbliga un bug bounty a pagamento. Un canale di divulgazione strutturato, però, rende più facile dimostrare conformità.
Posso usare più di una piattaforma contemporaneamente?
Sì, ma è raro e complesso da gestire: significa mantenere due sistemi di triage separati e due tabelle di ricompense coerenti tra loro. La maggior parte delle aziende sceglie un fornitore principale ed eventualmente ne cambia solo dopo un rinnovo contrattuale.
Cosa succede ai ricercatori quando cambio piattaforma?
Rischi di perdere quelli con la reputazione più alta se non comunichi il passaggio in anticipo. Le buone pratiche includono mantenere il vecchio programma attivo in sola lettura per un periodo di transizione e contattare direttamente i migliori ricercatori prima dell’annuncio pubblico.
HackerOne, Bugcrowd o Intigriti hanno mai subito un data breach?
Nel 2026 HackerOne ha comunicato un’esposizione di dati limitata legata alla violazione della piattaforma terza Drift di Salesforce. Non risultano, dalle fonti consultate per questo articolo, violazioni dirette dei sistemi interni di Bugcrowd o Intigriti nel periodo 2025-2026.
Un VDP gratuito basta per una piccola azienda?
Per molte piccole aziende sì, almeno come primo passo. Un VDP gratuito stabilisce le regole di ingaggio e offre una protezione legale di base sia all’azienda sia al ricercatore, senza il costo di un monte ricompense. Il passaggio a un bug bounty a pagamento ha senso solo dopo aver già chiuso le vulnerabilità più evidenti trovate tramite il VDP.
Dove vengono conservati i dati dei report di vulnerabilità?
Dipende dal fornitore e dal contratto firmato. Intigriti, con sede ad Anversa, offre il posizionamento più diretto per chi deve dimostrare la conservazione dei dati all’interno dell’Unione Europea. HackerOne e Bugcrowd, entrambe statunitensi, richiedono una verifica delle clausole contrattuali di trasferimento dati insieme al proprio DPO prima della firma, per essere certi che il flusso resti conforme al GDPR.




