由于AI聊天机器人的普及引发了低质量和AI生成报告的“洪水”,微软旗下的代码托管平台GitHub决定对其漏洞赏金计划进行重大调整。自7月27日起,GitHub将正式实施全新的“双轨”奖励机制:大幅降低面向公众提交的漏洞赏金,同时将最高额度的奖励留给经由邀请制入选、具备优秀战绩的精英安全研究员团队。
此外,针对新加入的研究人员,平台也将限制其报告提交数量,直到他们能证明自己具备提交高质量报告的能力。
根据调整后的规则,在公开赏金计划中,低危漏洞的奖励从原本的500至1000美元降至250美元;中危漏洞上限从5000美元降至2000美元;高危漏洞奖励从最高20,000美元缩减至5000美元;而严重漏洞的最高奖金则从30000美元大幅下调至10000美元。
与之相对的是全新的VIP邀请制计划。在该计划中,研究人员发现低危漏洞可获1,000美元,中危漏洞7500美元,高危漏洞20000美元,而严重漏洞的奖励则至少从30000美元起跳。入门条件极为严格,研究人员需要有良好的历史有效报告记录——例如曾被确认过1个严重漏洞或多达7个低危漏洞。
同时,GitHub还启用了HackerOne的“信号量限制”机制,新研究员在建立良好的有效报告记录前,提交数量将受到限制(初学者拥有最多4次证明自己的机会)。GitHub方面的产品安全工程师对此表示,此次改动的核心目的在于“减少噪音,专注于有效信号”,并为真正优秀的研究者提供更有价值的回报。此前在积压队列中的报告将继续按照原有的支付标准进行评估。

相关文章



头条焦点
精彩导读
关注我们
【查看完整讨论话题】 | 【用户登录】 | 【用户注册】