Tony Wang7 min de lecturaLos investigadores de seguridad de GitHub tienen la curva de seguidores más pronunciada de cualquier especialidad que hemos medido
Reanalizamos el censo de GitHub por la etiqueta security: EE. UU. lidera y los seguidores se desvían más que en cualquier otro dominio.
Ya hemos dividido el censo de 972.576 perfiles de GitHub Users de Crawlora de dos maneras: por la etiqueta de dominio de interés ml-ai, donde India lideró sorprendentemente por delante de EE. UU., y ahora por security — 6.829 perfiles etiquetados como enfocados en seguridad según los temas del repositorio y el texto de la biografía. La geografía vuelve al orden esperado, pero la economía de seguidores se vuelve más extrema, no menos.
La geografía vuelve a su forma habitual: Estados Unidos lidera, a diferencia de IA/ML
Donde nuestro corte de ml-ai encontró a India por delante de EE. UU., los investigadores de seguridad devuelven a EE. UU. al frente:
Por ciudad, Bengaluru sigue encabezando la lista con 67 — como ocurre en todos los cortes de este dataset que hemos realizado — pero Londres (61) y Nueva York (56) le siguen de cerca, bien por delante de San Francisco (47) y Nueva Delhi (46). Lagos (27) y Nairobi (24) se ubican más alto aquí que en el censo general o en el corte de ml-ai, una pequeña señal de una comunidad de investigación en seguridad africana en crecimiento.
La curva de seguidores más pronunciada de cualquier especialidad que hemos medido
Este es el verdadero hallazgo. Compara la distribución por niveles de seguidores en las tres poblaciones que ya hemos medido a partir del mismo dataset:
El 86,6% de los desarrolladores etiquetados como security se ubica en el nivel nano, frente al 90,5% de ml-ai y el 95,3% de GitHub en general — la brecha más grande respecto a la línea base de cualquier dominio que hemos segmentado. El nivel micro (100-999 seguidores) concentra al 11,3% de los investigadores de seguridad, más del doble que el 4,2% de la población general. La divulgación de vulnerabilidades, los triunfos en CTF, las charlas en conferencias y las herramientas de seguridad de código abierto parecen generar seguidores públicos de forma aún más consistente que el trabajo en IA/ML, al menos entre los desarrolladores que se etiquetan a sí mismos de esta manera.
Mostrar los 10 desarrolladores etiquetados como security con más seguidores
| Usuario | Nombre | Seguidores | Conocido por |
|---|---|---|---|
| mathiasbynens | Mathias Bynens | 12.956 | Google · estándares web, seguridad JS |
| alex | Alex Gaynor | 10.637 | Anthropic · trabajo de seguridad en Python/Rust |
| benbalter | Ben Balter | 10.328 | GitHub · política, confianza y seguridad |
| TheOfficialFloW | Andy Nguyen | 5.685 | Jailbreak de PS Vita, investigación de seguridad en consolas |
| insidegui | Guilherme Rambo | 4.914 | Investigación de seguridad en macOS/iOS |
| mrexodia | Duncan Ogilvie | 3.704 | Creador de x64dbg |
| vanhauser-thc | van Hauser | 3.667 | The Hacker's Choice · creador de THC-Hydra |
| D4Vinci | Karim Shoair | 3.452 | Investigador de seguridad, Egipto |
| thewhiteh4t | Lohitya Pushkar | 3.425 | Investigador de seguridad, Reino Unido |
| Mr-xn | 东方有鱼名为咸 | 3.311 | Investigador de InfoSec, China |
A diferencia de la lista general de más seguidos de GitHub — o incluso del corte de ml-ai, donde dominan los investigadores afiliados a empresas — varios nombres aquí son autores independientes de herramientas: Duncan Ogilvie creó el ampliamente usado depurador x64dbg; van Hauser creó THC-Hydra, una de las herramientas de auditoría de contraseñas más comunes en pruebas de penetración; Andy Nguyen es conocido por su trabajo de hackeo de consolas (PS Vita, PS4). La cultura de investigación en seguridad premia una herramienta publicada o una divulgación pública con seguidores de una manera que parece menos ligada a la empresa para la que trabajas.
Los empleadores mencionados mezclan grandes tecnológicas con proveedores exclusivos de seguridad
La lista de empleadores mencionados por los desarrolladores etiquetados como security incluye los mismos nombres de grandes tecnológicas que otros cortes, pero con proveedores específicos de seguridad que no aparecen en ningún otro lugar de este dataset:
Microsoft y Google lideran, algo consistente con su escala, pero Palo Alto Networks, Nord Security, SpecterOps, Trail of Bits, ProjectDiscovery y CrashAppSec no aparecen en nuestras listas de empleadores de GitHub en general ni de ml-ai — una huella de proveedores de seguridad distinta e identificable que solo surge al filtrar por esta población específica.
Qué significa esto para la contratación en seguridad, el patrocinio y los programas de bug bounty
Para el reclutamiento en seguridad, la geografía aquí está más cerca del sentido común convencional de lo que estaba en el corte de ml-ai — EE. UU. lidera — pero la matemática subyacente de accesibilidad es idéntica: esta población tiene 2,6 veces más probabilidades de exponer un canal de contacto y 2,8 veces más probabilidades de marcarse como abierta a ofertas de empleo que la población general de GitHub. Para los programas de bug bounty y divulgación de vulnerabilidades, el sesgo en los niveles de seguidores sugiere que el número de seguidores de un investigador de seguridad en GitHub es una señal genuinamente útil de su posición en el campo, más aún que en la mayoría de las otras especialidades. Y para los proveedores de herramientas de seguridad que hacen marketing dirigido a desarrolladores, la lista de empleadores mencionados es un mapa de cuentas listo para usar de quién más ya está invirtiendo en este espacio.
Consulta el dataset de GitHub Users por dominio de interés
Filtra 972.576 perfiles de desarrolladores enriquecidos por dominio (security, ml-ai, web, devops y más), geografía, empresa o nivel de influencia — a través de una sola API REST.
Preguntas frecuentes
¿Qué país tiene más investigadores de seguridad en GitHub?
Estados Unidos, con 870 desarrolladores geolocalizados etiquetados como security en el censo de GitHub Users de Crawlora, por delante de India (711). Es el orden inverso al del corte de ml-ai del mismo dataset, donde India lideraba a EE. UU. 4.810 a 3.536.
¿Los investigadores de seguridad tienen más seguidores que otros desarrolladores de GitHub?
Sí, y por el margen más amplio de cualquier dominio que hemos medido. Solo el 86,6% de los desarrolladores etiquetados como security se ubica en el nivel más bajo (nano, menos de 100 seguidores), frente al 90,5% de los etiquetados como ml-ai y el 95,3% de GitHub en general — la desviación más pronunciada de la línea base de toda la plataforma que hemos encontrado.
¿Los investigadores de seguridad de GitHub son más fáciles de contactar y contratar que otros desarrolladores?
Sí — el 55,8% expone un canal de contacto público (frente al 21,2% de GitHub en general) y el 21,1% se marca como abierto a ofertas de empleo (frente al 7,5% en general), un aumento casi idéntico al del corte de ml-ai del mismo dataset.
¿Quiénes son los investigadores de seguridad con más seguidores en GitHub?
Autores de herramientas e investigadores independientes dominan la parte superior de esta lista: Duncan Ogilvie (creador del depurador x64dbg), van Hauser (creador de THC-Hydra) y Andy Nguyen (conocido por su investigación en PS Vita y hackeo de consolas), junto a investigadores afiliados a empresas como Mathias Bynens (Google), Alex Gaynor (Anthropic) y Ben Balter (GitHub).