GitHub обновила bug bounty и запустила VIP-программу

GitHub объявила о существенном обновлении программы bug bounty и смещении акцента на повышение качества взаимодействия с исследователями уязвимостей и самих отчётов.

Компания отмечает, что за более чем десять лет исследователи со всего мира помогали находить и исправлять уязвимости до того, как ими могли воспользоваться атакующие. Сейчас программа столкнулась с ростом очереди отчётов, в том числе за счёт притока новых участников и роста активности уже работающих с GitHub исследователей.

GitHub вводит постоянную приватную VIP-программу по приглашениям для исследователей, которые регулярно показывают высокое качество и значимость находок. Участники VIP-программы получают повышенные выплаты и более быстрые ответы, а также более плотное взаимодействие с командой инженеров по безопасности. Цель — создать среду для экспертов, глубоко изучающих инфраструктуру GitHub, и дать им опыт, соответствующий вложенным усилиям.

Критерии попадания в VIP-программу будут опубликованы на публичной странице GitHub на платформе HackerOne. Условие входа — подтверждённый и стабильный уровень качества отчётов. Компания подчёркивает: вознаграждения теперь зависят не от количества отправленных отчётов, а от их качества и значимости.

Выплаты в публичной части программы также меняются. GitHub переходит к фиксированным выплатам за каждый уровень серьёзности вместо широких диапазонов сумм. По словам компании, диапазоны создавали неопределённость для исследователей и добавляли нагрузку команде. Фиксированные суммы задают понятные ожидания для обеих сторон, при этом GitHub сохраняет возможность выплачивать дополнительные бонусы за особенно ценные исследования.

Обновлённая структура выплат должна позволить уделять больше внимания участникам VIP-программы и повышать их вознаграждения, сохраняя при этом публичную программу как площадку для новых исследователей и «лифт» в VIP-уровень.

Чтобы сократить поток малозначимых и сгенерированных ИИ отчётов, GitHub вводит требование по минимальному сигналу HackerOne для участия в публичной части программы. Исследователи, которые ещё не достигли заданного порога, получат ограниченное число допустимых отправок, пока формируют репутацию.

При этом компания подчёркивает, что это не блок для новичков. Платформа HackerOne предоставляет до четырёх начальных отправок для исследователей ниже порогового уровня, чего, по оценке GitHub, достаточно, чтобы продемонстрировать реальные навыки и зафиксировать первые находки. Цель — сохранить доступность программы для широкой исследовательской аудитории, но ввести базовый фильтр, который делает работу с программой управляемой.

GitHub заявляет, что её подход к вознаграждению настоящих исследований безопасности не меняется: компания обещает и дальше быстро производить выплаты и открыто коммуницировать, относясь к исследователям как к полноценным партнёрам.

Все отчёты, отправленные до вступления изменений в силу, будут обработаны по прежней структуре выплат. Новый порядок начнёт применяться только к отчётам, созданным 27 июля 2026 года и позже.

Компания описывает эти шаги как часть более широкого пересмотра программы bug bounty. Параллельно с запуском VIP-программы и обновлением системы выплат GitHub инвестирует в сокращение времени реакции, более прозрачное объяснение присвоения уровня серьёзности и развитие коммуникации с сообществом. Отдельно подчёркивается важность прямого взаимодействия на отраслевых конференциях, таких как DEFCON, и через постоянные инициативы для исследователей.

GitHub называет сообщество исследователей безопасности одним из своих ключевых активов и отмечает, что изменения направлены на привлечение глубоких, обстоятельных исследований и создание программы, которая соответствует уровню доверия, проявляемому исследователями при каждой отправке отчёта.

Источник: блог GitHub о обновлении программы bug bounty.

Читать новости ИИ и технологий в Telegram.


Оцените статью
Gimal-Ai