GitHub重整漏洞懸賞計畫,自2026年7月27日起調降公開計畫獎金,並將原有VIP計畫正式確立為永久性的邀請制計畫。公開計畫也將採用HackerOne的研究員信譽評分門檻,限制未達門檻者的報告提交數量,以減少缺乏驗證的低品質及AI生成報告大量湧入。
GitHub今年5月曾指出,AI等工具降低了安全研究的門檻,但也出現研究員未確認結果、未提供可運作的概念驗證,或未說明實際危害,便直接送出工具產生結果的情況,增加安全團隊判讀與篩選案件的負擔。
調整後的公開計畫改採固定獎金,低風險漏洞為250美元、中風險2,000美元、高風險5,000美元,重大漏洞則為1萬美元。相較先前各等級的最低獎金,新金額至少減少一半。GitHub不再提供獎金區間,但仍可針對品質或影響超出一般案件的研究成果加發獎金。
較高額獎金將集中於VIP計畫,低、中、高與重大漏洞的獎金依序為1,000美元、7,500美元、2萬美元及3萬美元以上。加入者也能獲得較快的案件回覆,並與GitHub安全工程團隊建立更緊密的合作關係。
研究員必須曾發現至少1項重大漏洞、2項高風險漏洞、4項中風險漏洞或7項低風險漏洞,符合其中一項即可達到VIP計畫資格門檻,實際加入仍採邀請制。公開計畫仍是新研究員累積紀錄及進入VIP計畫的管道。
未達HackerOne信譽評分門檻的研究員,仍可先提交最多4份報告。GitHub今年5月也說明,該公司不反對研究員使用AI或其他工具協助尋找漏洞,但送出報告前仍須自行驗證結果,提供可重現問題的操作步驟與證據,並說明攻擊者可能造成的實際危害。
Comments (0)