Tony Wang7 Min. LesezeitGitHubs Sicherheitsforscher haben die steilste Follower-Kurve aller von uns gemessenen Fachrichtungen
GitHub-Zensus neu nach dem Security-Tag geschnitten: Die USA führen (anders als bei KI/ML), und Follower weichen stärker von der GitHub-Norm ab als jede Domäne.
Wir haben Crawloras GitHub-Users-Zensus mit 972.576 Profilen inzwischen auf zwei Arten geschnitten: nach dem Interessendomänen-Tag ml-ai, wo Indien überraschend die USA anführte, und nun nach security — 6.829 Profile, die auf Basis von Repo-Themen und Bio-Text als sicherheitsfokussiert getaggt sind. Die Geografie kehrt zur erwarteten Reihenfolge zurück, aber die Follower-Ökonomie wird extremer, nicht weniger.
Die Geografie kehrt zur Form zurück — die USA führen, anders als bei KI/ML
Wo unser ml-ai-Schnitt Indien vor den USA fand, setzen Sicherheitsforscher die USA wieder an die Spitze:
Nach Städten führt Bengaluru mit 67 weiterhin die Liste an — wie in jedem Schnitt dieses Datensatzes, den wir durchgeführt haben —, aber London (61) und New York (56) folgen dicht dahinter, deutlich vor San Francisco (47) und Neu-Delhi (46). Lagos (27) und Nairobi (24) platzieren sich hier höher als im Gesamtzensus oder im ml-ai-Schnitt, ein kleines Signal für eine wachsende afrikanische Sicherheitsforschungs-Community.
Die steilste Follower-Kurve aller von uns gemessenen Fachrichtungen
Das ist der eigentliche Befund. Vergleichen wir die Verteilung der Follower-Stufen über alle drei Populationen, die wir nun aus demselben Datensatz gemessen haben:
86,6 % der security-getaggten Entwickler sitzen in der Nano-Stufe, gegenüber 90,5 % bei ml-ai und 95,3 % bei GitHub insgesamt — der größte Abstand zur Baseline aller von uns geschnittenen Domänen. Die Micro-Stufe (100–999 Follower) fasst 11,3 % der Sicherheitsforscher, mehr als das Doppelte der 4,2 % der Gesamtpopulation. Schwachstellen-Offenlegung, CTF-Siege, Konferenzvorträge und Open-Source-Sicherheitswerkzeuge scheinen öffentliche Gefolgschaften noch zuverlässiger aufzubauen als KI/ML-Arbeit, zumindest unter Entwicklern, die sich selbst so taggen.
Die 10 meistgefolgten security-getaggten Entwickler anzeigen
| Login | Name | Follower | Bekannt für |
|---|---|---|---|
| mathiasbynens | Mathias Bynens | 12,956 | Google · Webstandards, JS/Security |
| alex | Alex Gaynor | 10,637 | Anthropic · Python/Rust-Sicherheitsarbeit |
| benbalter | Ben Balter | 10,328 | GitHub · Policy, Trust & Safety |
| TheOfficialFloW | Andy Nguyen | 5,685 | PS-Vita-Jailbreak, Konsolen-Sicherheitsforschung |
| insidegui | Guilherme Rambo | 4,914 | macOS/iOS-Sicherheitsforschung |
| mrexodia | Duncan Ogilvie | 3,704 | Schöpfer von x64dbg |
| vanhauser-thc | van Hauser | 3,667 | The Hacker's Choice · Schöpfer von THC-Hydra |
| D4Vinci | Karim Shoair | 3,452 | Sicherheitsforscher, Ägypten |
| thewhiteh4t | Lohitya Pushkar | 3,425 | Sicherheitsforscher, UK |
| Mr-xn | 东方有鱼名为咸 | 3,311 | InfoSec-Forscher, China |
Anders als GitHubs allgemeine Meistgefolgt-Liste — oder selbst der ml-ai-Schnitt, wo unternehmensnahe Forscher dominieren — sind mehrere Namen hier unabhängige Tool-Autoren: Duncan Ogilvie baute den weit verbreiteten Debugger x64dbg; van Hauser schuf THC-Hydra, eines der gängigsten Passwort-Audit-Werkzeuge im Penetrationstesting; Andy Nguyen ist für seine Konsolen-Hacking-Arbeit bekannt (PS Vita, PS4). Die Sicherheitsforschungs-Kultur belohnt ein veröffentlichtes Tool oder eine öffentliche Offenlegung mit Followern auf eine Weise, die weniger davon abzuhängen scheint, für welches Unternehmen man arbeitet.
Genannte Arbeitgeber mischen Big Tech mit reinen Sicherheitsanbietern
Die Arbeitgeberliste für security-getaggte Entwickler zieht dieselben Big-Tech-Namen wie andere Schnitte heran, aber mit sicherheitsspezifischen Anbietern, die sonst nirgends in diesem Datensatz auftauchen:
Microsoft und Google führen, im Einklang mit ihrer Größe, aber Palo Alto Networks, Nord Security, SpecterOps, Trail of Bits, ProjectDiscovery und CrashAppSec tauchen in unseren GitHub-Gesamt- oder ml-ai-Arbeitgeberlisten nirgends auf — ein eigenständiger, identifizierbarer Sicherheitsanbieter-Fingerabdruck, der erst sichtbar wird, wenn man auf diese spezifische Population filtert.
Was das für Security-Recruiting, Sponsoring und Bug-Bounty-Programme bedeutet
Für Security-Recruiting liegt die Geografie hier näher an der herkömmlichen Auffassung als beim ml-ai-Schnitt — die USA führen —, aber die zugrunde liegende Erreichbarkeits-Mathematik ist identisch: Diese Population zeigt mit 2,6-facher Wahrscheinlichkeit einen Kontaktkanal und markiert sich mit 2,8-facher Wahrscheinlichkeit als offen für Anstellung als GitHubs allgemeine Population. Für Bug-Bounty- und Schwachstellen-Offenlegungs-Programme legt die Follower-Stufen-Verschiebung nahe, dass die GitHub-Gefolgschaft eines Sicherheitsforschers ein wirklich nützliches Signal für das Ansehen im Feld ist, mehr als in den meisten anderen Fachrichtungen. Und für Anbieter von Sicherheitswerkzeugen, die Developer-Marketing betreiben, ist die Arbeitgeberliste eine fertige Account-Karte, wer sonst bereits in diesen Bereich investiert.
Den GitHub-Users-Datensatz nach Interessendomäne abfragen
Filtern Sie 972.576 angereicherte Entwicklerprofile nach Domäne (security, ml-ai, web, devops und mehr), Geografie, Firma oder Einflussstufe — über eine REST-API.
Häufig gestellte Fragen
Welches Land hat die meisten Sicherheitsforscher auf GitHub?
Die Vereinigten Staaten, mit 870 geoauflösten, als security getaggten Entwicklern in Crawloras GitHub-Users-Zensus, vor Indien (711). Das ist die umgekehrte Reihenfolge zum ml-ai-Schnitt desselben Datensatzes, wo Indien mit 4.810 zu 3.536 vor den USA lag.
Werden Sicherheitsforscher mehr gefolgt als andere GitHub-Entwickler?
Ja, und mit dem größten Abstand aller von uns gemessenen Domänen. Nur 86,6 % der security-getaggten Entwickler sitzen in der niedrigsten Stufe (Nano, unter 100 Follower), gegenüber 90,5 % bei ml-ai-getaggten Entwicklern und 95,3 % bei GitHub insgesamt — die steilste Abweichung von der plattformweiten Baseline, die wir gefunden haben.
Sind GitHub-Sicherheitsforscher leichter zu erreichen und zu rekrutieren als andere Entwickler?
Ja — 55,8 % zeigen einen öffentlichen Kontaktkanal (gegenüber 21,2 % bei GitHub insgesamt) und 21,1 % markieren sich als offen für Anstellung (gegenüber 7,5 % insgesamt), ein fast identischer Anstieg wie beim ml-ai-Schnitt desselben Datensatzes.
Wer sind die meistgefolgten Sicherheitsforscher auf GitHub?
Unabhängige Tool-Autoren und Forscher dominieren die Spitze dieser Liste: Duncan Ogilvie (Schöpfer des Debuggers x64dbg), van Hauser (Schöpfer von THC-Hydra) und Andy Nguyen (bekannt für PS-Vita- und Konsolen-Hacking-Forschung), neben unternehmensnahen Forschern wie Mathias Bynens (Google), Alex Gaynor (Anthropic) und Ben Balter (GitHub).