Intel безопасность уязвимости ии Linux хакеры tomshardware.com

Phoronix сообщил, что Intel, по всей видимости, приостановила свою программу вознаграждений за обнаружение уязвимостей, которая ранее позволяла получать до 100 000 долларов США за ошибку. Новая программа Intel, пришедшая на смену Intigriti, не предусматривает никаких вознаграждений, и причина такого изменения не сообщается. На сайте Intigriti указано, что это «программа ответственного раскрытия информации без вознаграждений», что подтверждает данную информацию. Проверка сайта показывает, что доска объявлений о вознаграждениях все еще активна, но программа в ней помечена как приостановленная.
На сайте Intel по-прежнему указаны подробности программы вознаграждений за обнаружение уязвимостей с суммами выплат «от 500 до 100 000 долларов США, в зависимости от качества отчета» и других факторов. Эта программа была запущена в 2017 году в закрытом режиме (только по приглашениям), а в 2018 году стала доступна всем исследователям, охватывая программное обеспечение, аппаратное обеспечение, прошивки и проекты с открытым исходным кодом. По данным Intel, почти половина CVE, устраненных компанией в 2020 году (105 из 231), была обнаружена в рамках программы вознаграждений.
Старая доска объявлений разделяла уязвимости на четыре уровня с соответствующей ценой: Уровень 1 — от 2 000 до 100 000 долларов США, Уровень 2 — от 1 000 до 30 000 долларов США, Уровень 3 — от 500 до 10 000 долларов США, и Уровень 4 — от 250 до 5 000 долларов США. Intel расширила сферу действия программы, включив в нее веб-сервисы в период с середины 2025 по октябрь 2025 года, но в обновлении от 6 января на Intigriti сообщила, что оценивает «улучшенные критерии вознаграждений и бонусов». Примерно за восемь месяцев вознаграждения прошли путь от оценки до приостановки.
Издание предположило, что в связи с тем, что ядро Linux и другие проекты с открытым исходным кодом «бомбардируются» отчетами о безопасности, неудивительно, если в этом сыграл роль поиск уязвимостей с помощью ИИ. Количество CVE в ядре Linux приблизилось к 2000 на выпуск, что в четыре раза больше, чем около 500, и сопровождающие «полностью перегружены». Линус Торвальдс, создатель ядра Linux, заявил, что дублирующиеся отчеты от ИИ в списке безопасности ядра «почти полностью неуправляемы». Curl, например, закрыл свою программу вознаграждений из-за наводнения бесполезными сообщениями от ИИ.
Для справки, программа HackerOne Internet Bug Bounty (IBB) приостановила прием заявок с 27 марта. «Исследования с использованием ИИ расширяют обнаружение уязвимостей по всей экосистеме, увеличивая как охват, так и скорость», — заявила HackerOne на странице программы. HackerOne по-прежнему выплачивает вознаграждения за уже принятые заявки, суммы которых варьируются от 68 до 2 257 долларов США в зависимости от степени серьезности. Это подтверждает идею о влиянии ИИ на программы, но может быть не столь значительным для аппаратного обеспечения и прошивок.
За следующими шагами Intel стоит внимательно следить, чтобы увидеть, станет ли эта приостановка постоянной в быстро меняющемся ландшафте. Исследователи по-прежнему могут отправлять информацию об уязвимостях через новую программу, просто она не предусматривает за это вознаграждений. Проверка страницы AMD на Intigriti сегодня показывает, что программа там также приостановлена, хотя Intigriti имеет механизм автоматической приостановки. Это произошло после предыдущего спора о масштабах выплат с охотником за ошибками в июне.
Даже если инструменты ИИ несут на себе клеймо и могут быть фактором в этих недавних событиях, они оказались полезными. Компания OpenAI заплатила исследователям Hacktron вознаграждение в размере 6 500 долларов США за обнаруженную цепочку эксплойтов с использованием модели конкурента Anthropic. Торвальдс, который ранее отвергал ИИ как в основном маркетинговый ход, также назвал ИИ «определенно полезным» инструментом, и его принятие в этой области, вероятно, будет расти.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.