Новости Найдёте уязвимость — получите вдвое меньше. GitHub меняет правила игры с 27 июля

NewsMaker

I'm just a script
Премиум
28,530
46
8 Ноя 2022
$30 000 за баг всё ещё возможны. Но уже не для всех.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
mqrbc1olf3rvajf9fezvxf06vwnentat.jpg

<div itemprop="articleBody">Чем проще становится автоматический поиск ошибок в коде, тем дороже разработчики оценивают доказанный результат. GitHub с 27 июля этого года как минимум вдвое сократит выплаты участникам публичной программы поиска уязвимостей. Максимальные вознаграждения компания перенесёт в постоянную программу VIP с доступом только по приглашениям.

За критическую уязвимость в публичной программе GitHub будет платить фиксированные $10 000 вместо прежних $20 000–30 000 и более. Выплата за проблему с высоким уровнем риска снизится до $5000, со средним — до $2000, с низким — до $250. Заявки, отправленные до 27 июля, сохранят прежние условия, включая отчёты, которые уже ожидают проверки.

В закрытой программе суммы заметно выше. Критическая находка принесёт от $30 000, уязвимость с высоким уровнем риска — $20 000, со средним — $7500, с низким — $1000. Претендовать на приглашение смогут специалисты, которые сообщили как минимум об одной критической, двух высоких, четырёх средних или семи низких по степени риска уязвимостях. GitHub пока не уточнил срок, за который нужно набрать такой результат, и не гарантировал автоматический доступ после выполнения условий.

Компания рассчитывает снизить поток слабых и созданных автоматически отчётов, ускорить проверку качественных заявок и теснее работать с проверенными авторами. Дополнительные ограничения затронут участников с низким рейтингом HackerOne Signal. Они смогут отправить не более четырёх первых отчётов, однако точный порог рейтинга GitHub ещё не назвал.

Изменения вводятся на фоне бурного распространения ИИ-инструментов, которые быстро анализируют код и создают множество предполагаемых находок. Такие системы помогают специалистам и внутренним командам чаще проверять репозитории, но одновременно увеличивают число ошибочных или плохо подтверждённых заявок. Ранее проект curl отменил денежные выплаты после наплыва некачественных отчётов, созданных с помощью ИИ.

GitHub не запрещает применять ИИ при поиске уязвимостей, но требует самостоятельно воспроизводить результат, подтверждать влияние проблемы и проверять соответствие правилам программы. Для получения выплаты одного правдоподобного описания недостаточно: отчёт должен содержать рабочее доказательство, учитывать устройство продукта и показывать реальный риск.
 
Источник новости
www.securitylab.ru

Похожие темы