内容提要
GitHub因AI冲击改革漏洞奖励项目,公开项目奖励大幅下调,按严重性固定支付(低危250至严重10000美元)。推出VIP邀请制项目,奖励翻四倍(低危1000至严重30000美元以上),需提交高质量漏洞证明资格。连续无效报告可能失去提交资格,旨在应对AI生成的低质量报告。
延伸解读
固定金额奖励的利与弊
GitHub将漏洞奖励从浮动区间改为固定金额,虽然公开项目奖励大幅下调,但固定金额减少了安全研究员与审核团队之间的不确定性,也降低了处理成本。然而,这种模式可能降低对高价值漏洞的吸引力,因为严重漏洞的奖励上限从30000美元降至10000美元,除非能进入VIP项目。
VIP项目的门槛与不确定性
VIP项目提供翻倍奖励,但资格要求严格:至少提交1个严重、2个高危、4个中危或7个低危漏洞。GitHub未明确时间窗口或是否达到门槛后必然受邀,这增加了不确定性。安全研究员需持续提交高质量报告,才能有机会获得更高奖励。
AI冲击下的质量管控
改革背景是AI生成的低质量漏洞报告激增。GitHub引入HackerOne Signal要求,限制新研究员提交次数(通常4次),连续无效报告可能失去资格。这旨在过滤低质量报告,但也可能误伤新人,因此GitHub强调这是为了保持项目可运行,而非阻止新人参与。
Q&A
GitHub 漏洞奖励计划改革后,公开项目的奖励金额是多少?
改革后,公开项目按漏洞严重性支付固定金额:低危250美元,中危2000美元,高危5000美元,严重10000美元。
GitHub 的 VIP 漏洞奖励项目是什么?奖励金额如何?
VIP 项目是邀请制的,奖励金额是公开项目的四倍:低危1000美元,中危7500美元,高危20000美元,严重30000美元或更高。
如何获得 GitHub 漏洞奖励计划的 VIP 资格?
初步资格要求包括:至少提交1个严重、2个高危、4个中危或7个低危漏洞。GitHub 会后续公布完整评估条件,但未说明时间限制或是否一定邀请。
GitHub 为什么改革漏洞奖励计划?
主要原因是 AI 辅助生成的低质量漏洞报告增多,改革旨在应对这一冲击,通过固定金额和 VIP 机制鼓励高质量报告,并引入 HackerOne Signal 要求限制低质量提交。
GitHub 漏洞奖励计划改革后,对安全研究员有什么影响?
公开项目奖励大幅下调,但通过提交高质量漏洞可升级为 VIP,获得更高奖励。同时,连续提交无效报告可能失去提交资格,新研究员有有限提交次数建立信用。
GitHub 漏洞奖励计划中,HackerOne Signal 要求是什么?
公开项目将引入 HackerOne Signal 要求,不满足门槛的研究员只能获得有限提交次数(通常每个项目最多4次)来建立信用记录,连续无效报告可能失去资格。