GitHub променя своята програма за откриване на грешки (bug bounty), за да възнаграждава доклади за уязвимости с по-високо качество и да намали нискокачествените заявки, включително генерираните от изкуствен интелект доклади.

Промените ще влязат в сила на 27 юли 2026 г. Докладите, изпратени преди тази дата, ще бъдат обработени съгласно предишната структура на възнагражденията.

„Наред с ръста на легитимните доклади, наблюдаваме и рязко увеличение на изпратените данни, които не показват реално въздействие върху сигурността. Те включват доклади без доказателство за концепцията, теоретични сценарии за атака, които не издържат на проверка, и констатации, които вече са обхванати от нашия публикуван списък с недопустими елементи“, обяснява Джаръм Браун, старши инженер по продуктова сигурност за програмата Bug Bounty в GitHub.

GitHub формализира постоянна, частна VIP програма с покани за изследователи, които постоянно предоставят висококачествени и високорезултатни констатации. Участниците ще получават по-високи плащания, по-бързо време за реакция и по-тясно сътрудничество с инженерния екип на GitHub.

Компанията заяви, че критериите за допустимост ще бъдат публикувани на публичната ѝ страница в HackerOne. За да се класират, участниците трябва да отговарят на поне един от следните прагове: едно критично разкритие, две констатации с висока степен на сериозност, четири със средна степен или седем с ниска степен на сериозност.

Възнагражденията за публичната програма за откриване на грешки също се преструктурират. Новата таблица определя едно плащане за всяко ниво на сериозност, за да се опростят очакванията на изследователите, като същевременно се позволява на GitHub да присъжда бонуси по преценка за изключителни доклади.

„Тази корекция ще ни позволи да предоставим по-индивидуално внимание и по-високи награди за нашата VIP програма, като същевременно ще даде възможност на публичната ни програма да остане място за проучване и източник на кадри за VIP програмата“, казва Катрин Касел, инженер по продуктова сигурност в GitHub.

Ново изискване за сигнал за изследователите

GitHub също така въвежда изискването за сигнал (signal requirement) на HackerOne, за да намали нискокачествените и генерираните от ИИ доклади, като същевременно запази програмата достъпна за нови изследователи. Съгласно изискването, новодошлите могат да направят до четири първоначални изпращания, докато установят сигнал в публичната програма.

Изследователите, които не отговарят на прага за сигнал, ще имат ограничен брой разрешени изпращания, докато не изградят успешна история на докладите си.