Уже в конце июня Github оказался перегружен огромным количеством сообщений об ошибках, которые компания получает в связи с использованием современных ИИ-инструментов в исследованиях уязвимостей. Теперь оператор платформы переработал свою программу вознаграждения за обнаружение ошибок (bug bounty), чтобы противостоять этой тенденции. Многие исследователи в будущем будут получать меньшие премии. Однако это касается не всех.
Как сообщает Github в анонсе (открывается в новом окне), компания в будущем намерена вознаграждать в первую очередь тех исследователей безопасности, которые неоднократно предоставляют отчеты особенно высокого качества и проявляют достаточную компетентность при координации.
Исследователи этой категории могут по приглашению присоединиться к VIP-программе и затем получать более высокие премии, более быстрое время реакции и более тесное сотрудничество с командой безопасности Github. Выплаты, как обычно, зависят от степени серьезности каждой найденной уязвимости:
Новичкам нужно сначала проявить себя
Таким образом, выплаты для VIP-исследователей остаются на примерно таком же высоком уровне, как и до изменений. Те же, кто не входит в VIP-круг, должны рассчитывать на значительно меньшие выплаты. За сообщенные уязвимости они получат 10 000 долларов США за критическую, 5 000 долларов США за высокую, 2 000 долларов США за среднюю и 250 долларов США за низкую степень серьезности.
Чтобы претендовать на участие в VIP-программе, исследователи должны предварительно сообщить как минимум об одной критической, двух уязвимостях высокой степени серьезности, четырех средней степени или семи незначительных уязвимостях. Кроме того, количество незавершенных случаев, которые могут подавать новые исследователи, ограничено четырьмя. Это должно предотвратить наводнение программы ИИ-отчетами со стороны новичков, но при этом предоставить им достаточно возможностей, чтобы продемонстрировать свою компетентность.
Github хочет уменьшить шум
«Ключевое изменение здесь заключается в характере стимулов: вы зарабатываете не тем, что отправляете больше отчетов. Вы зарабатываете больше, отправляя отчеты лучшего качества», — объясняет Github. Компания заявляет, что с помощью этого изменения она стремится «уменьшить шум», чтобы «сосредоточиться на сигнале» и предложить исследователям программу, «в которой им нравится участвовать».
Новые правила вступают в силу с 27 июля. Отчеты, поданные до этой даты, будут обрабатываться и оплачиваться по старым правилам. Более подробную информацию о программе bug bounty от Github можно найти на Hackerone (открывается в новом окне).
Другие программные проекты также все чаще оказываются перегружены массово подаваемыми ИИ-отчетами об ошибках. Некоторые из них за последние месяцы приостановили или закрыли свои программы bug bounty, чтобы уменьшить стимулы и снизить нагрузку на команды разработчиков.