
一句话看懂:GitHub 正在调整其漏洞赏金计划,计划将公开提交的奖励金额下调,同时大幅提高定向邀请研究者的赏金上限。原因是 AI 生成的自动化漏洞报告数量激增,导致平台审核效率下降,需通过分级策略过滤低质量提交并留住顶级安全人才。
事件核心:发生了什么
根据 The Register 记者 Carly Page 的报道,GitHub 正计划推行一项两级漏洞赏金制度。新的方案将公开渠道的赏金基数降低,普通研究者提交的有效漏洞奖金较现有标准有所削减;同时,面向受邀安全研究员的“精英计划”将获得更高的赏金上限和更快的响应承诺。这一调整的直接背景是:自 2024 年以来,基于大模型(如 GPT 系列)自动生成的漏洞扫描报告在公开渠道中大量涌现,这些报告往往质量参差不齐,却占用了安全团队大量人工审核时间。GitHub 希望通过分层机制,将资源向可验证的、高价值的漏洞倾斜,同时抑制低效的 AI 批量提交行为。
为什么重要
这一变化反映了 AI 工具大规模渗透网络安全领域后的典型副作用。一方面,AI 降低了安全研究的技术门槛,使更多人能够参与漏洞发现;另一方面,自动化生成的低质报告泛滥,正在倒逼平台重构审核和激励体系。GitHub 此举可能引发连锁反应:其他依赖公开漏洞赏金计划的技术平台(如 GitLab、HackerOne 等)可能跟进类似的分级策略。从行业角度看,这标志着“AI 辅助安全研究”从野蛮生长进入需要“质量治理”的阶段——公开的、开放式的漏洞提交通道如果无法有效过滤噪音,反而可能削弱平台的安全防御能力。
对用户/开发者/创作者的影响
对于普通开源项目维护者和开发者而言,这一调整有助于减少“假阳性”漏洞报告的干扰,让维护者能从更可信的安全研究者处获得有效反馈。对于独立安全研究员和漏洞众测参与者,公开渠道的奖励削减意味着利用 AI 工具“跑脚本”提交漏洞的收益降低,需要转向更深度、更原创的研究才能获得更高回报。对于企业采购方和安全团队,需关注 GitHub 是否会在调整后推出配套的自动化报告验证工具,以及新的两 tier 制度是否会影响 SRC(安全响应中心)的响应效率。目前公开信息显示,该计划仍在内部讨论阶段,具体赏金数值和上线时间尚未公布。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
1. 具体金额的落地:公开赏金下调幅度和精英计划提升幅度是否合理,将直接影响社区反应和计划执行效果。2. 竞品平台是否跟进:如果 GitHub 的分级模式被证明有效,HackerOne、Synack 等主流众测平台可能推出类似策略。3. AI 报告过滤技术的演进:GitHub 是否会同步推出自动化报告质量分类工具,或要求提交者附加大模型输出的人工验证步骤,成为另一个观察点。
来源:Techmeme


![RuntimeError: shape '[32, 64, 576]' is invalid for input of size 1343488](https://www.chat-gpts.plus/wp-content/uploads/2026/07/48896-f8250d36-768x403.jpg)