内容提要
Vercel将私人和开源漏洞赏金计划合并为统一的公开项目。由于AI导致报告数量激增,Vercel认为公开报告仍能发现真实漏洞,因此选择公开。该项目覆盖全平台产品及开源项目,统一提交入口以简化流程。安全团队已优化流程、构建工具过滤噪音并加速修复。
延伸解读
AI 改变漏洞报告生态
文章指出,AI 大幅增加了漏洞报告数量,其中既有有效报告也有无效报告。一些公司因此转向私有项目,但 Vercel 发现公开报告仍能发现真实、有价值的漏洞。AI 让更广泛的研究者能够发现漏洞,Vercel 选择基于报告本身的价值进行评估,因此将项目完全公开。这反映了漏洞赏金计划在 AI 时代面临的新挑战和应对策略。
统一项目简化提交与披露
Vercel 将私人和开源漏洞赏金计划合并为统一的公开项目,覆盖全平台产品及开源项目。此举不仅简化了内部流程,也回应了研究社区的反馈:多个项目导致提交和披露地点分散,令人困惑。现在,所有新发现都应提交至主项目,但此前通过 OSS 项目提交的报告仍会被审核,无需重复提交。
安全团队已做好公开准备
为应对公开项目可能带来的报告量增长,Vercel 安全工程团队优化了流程,并构建工具过滤噪音、加速修复。从分类报告到发布和验证修复,每个步骤都得到改进。团队和流程经过私人项目及多个大型公开项目的实战检验,已准备好向公众开放全面项目,并承诺快速响应和透明沟通。
Q&A
Vercel 漏洞赏金计划现在是什么状态?
Vercel 已将私人和开源漏洞赏金计划合并为一个统一的公开项目,即公开的 Vercel 漏洞赏金计划。
为什么 Vercel 选择将漏洞赏金计划公开?
因为 AI 导致漏洞报告数量激增,但 Vercel 发现公开报告仍能发现真实、有价值的漏洞,并且相信应根据报告本身的价值来评估,所以决定公开。
公开的漏洞赏金计划覆盖哪些范围?
覆盖 Vercel 平台的所有产品以及我们的开源项目。
如何向 Vercel 提交漏洞报告?
通过 HackerOne 提交,并附上清晰的复现步骤。安全团队会审查每份提交,并通过披露流程与研究人员合作。
之前提交到旧 OSS 计划的报告需要重新提交吗?
不需要。如果已有提交到之前的 OSS 计划,无需复制过来,Vercel 仍会审查通过该计划提交的每一份报告。
Vercel 为公开计划做了哪些准备?
安全工程团队简化了流程,构建了过滤噪音和加速修复的工具,并改进了从分类报告到发布和验证修复的每一步。