Инструменты ИИ значительно упростили поиск ошибок в программном обеспечении и создание исправлений, поэтому такие проекты, как ядро Linux, получают гораздо больше вклада от сообщества. GitHub также отметил рост числа участников в своей программе Bug Bounty, в рамках которой платит исследователям за сообщения об уязвимостях, но не может поддерживать её в прежнем виде, поэтому объявил о некоторых изменениях.
Компания решила официально оформить постоянную частную программу VIP только по приглашениям для квалифицированных исследователей, которые предоставляют высококачественные работы, приводящие к серьёзным последствиям. Участники этой группы будут получать более высокие выплаты, более быстрые ответы и более тесное сотрудничество с командой инженеров безопасности GitHub.
Чтобы претендовать на членство в VIP-программе, необходимо найти одну критическую уязвимость, две уязвимости высокой степени серьёзности, четыре средней или семь низкой. Компания надеется, что это будет стимулировать исследователей искать более критичные уязвимости, а не заваливать отчётами о незначительных проблемах.
Попав в программу, вы будете получать 1000 долларов за уязвимости низкой степени серьёзности, 7500 долларов за среднюю, 20 000 долларов за высокую и 30 000+ долларов за критическую.
Те, кто не входит в VIP-программу, получают гораздо более низкие выплаты, поэтому попадание в VIP-группу важно для всех, кто пытается зарабатывать этим на жизнь. Вне VIP выплачивается 250 долларов за низкую степень серьёзности, 2000 долларов за среднюю, 5000 долларов за высокую и 10 000 долларов за критическую.
Вознаграждения, которые поэтапно отменяются, представляют собой не фиксированные суммы, а диапазоны. За уязвимости низкой степени серьёзности можно было заработать от 617 до 2000 долларов, средней — от 4000 до 10 000 долларов, высокой — от 10 000 до 20 000 долларов, критической — от 20 000 до 30 000+ долларов. Попав в VIP-программу, вы будете получать больше, так как выплаты за высокие и критические уязвимости всегда находятся на верхней границе прежнего диапазона, в то время как участники открытой программы получают меньше по сравнению со старыми ставками. Однако участие в открытой программе — лишь временное состояние, если вы продолжаете отправлять отчёты.
Кроме того, GitHub сообщает, что внедряет требование сигнала HackerOne в публичной программе, чтобы ограничить количество разрешённых отправок, пока исследователи не наработают репутацию. Это делается для снижения объёма некачественных и созданных ИИ отчётов.
С этим сигналом HackerOne предоставит исследователям четыре начальные отправки, чего, по утверждению GitHub, достаточно новичку с реальной находкой, чтобы продемонстрировать свои навыки. Компания заявила, что хочет оставаться открытой для всего сообщества, но ей нужен базовый уровень, чтобы программа оставалась жизнеспособной.
В завершение GitHub отметил, что отчёты, поданные до этих изменений, будут обрабатываться по прежней структуре вознаграждений. Чтобы претендовать на это, необходимо отправить отчёт 26 июля 2026 года или ранее.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Paul Hill




