GitHub plans a two-tier bug bounty program that cuts rewards for the public and boosts payouts for invite-only researchers, amid a flood of AI-powered reports (Carly Page/The Register)

GitHub 正在调整其漏洞赏金计划,计划将公开提交的奖励金额下调,同时大幅提高定向邀请研究者的赏金上限。原因是 AI 生成的自动化漏洞报告数量激增,导致平台审核效率下降,需通过分级策略过滤低质量提交并留住顶级安全人才。

GitHub plans a two-tier bug bounty program that cuts rewards for the public and boosts payouts for invite-only researchers, amid a flood of AI-powered reports (Carly Page/The Register)

一句话看懂:GitHub 正在调整其漏洞赏金计划,计划将公开提交的奖励金额下调,同时大幅提高定向邀请研究者的赏金上限。原因是 AI 生成的自动化漏洞报告数量激增,导致平台审核效率下降,需通过分级策略过滤低质量提交并留住顶级安全人才。

事件核心:发生了什么

根据 The Register 记者 Carly Page 的报道,GitHub 正计划推行一项两级漏洞赏金制度。新的方案将公开渠道的赏金基数降低,普通研究者提交的有效漏洞奖金较现有标准有所削减;同时,面向受邀安全研究员的“精英计划”将获得更高的赏金上限和更快的响应承诺。这一调整的直接背景是:自 2024 年以来,基于大模型(如 GPT 系列)自动生成的漏洞扫描报告在公开渠道中大量涌现,这些报告往往质量参差不齐,却占用了安全团队大量人工审核时间。GitHub 希望通过分层机制,将资源向可验证的、高价值的漏洞倾斜,同时抑制低效的 AI 批量提交行为。

为什么重要

这一变化反映了 AI 工具大规模渗透网络安全领域后的典型副作用。一方面,AI 降低了安全研究的技术门槛,使更多人能够参与漏洞发现;另一方面,自动化生成的低质报告泛滥,正在倒逼平台重构审核和激励体系。GitHub 此举可能引发连锁反应:其他依赖公开漏洞赏金计划的技术平台(如 GitLab、HackerOne 等)可能跟进类似的分级策略。从行业角度看,这标志着“AI 辅助安全研究”从野蛮生长进入需要“质量治理”的阶段——公开的、开放式的漏洞提交通道如果无法有效过滤噪音,反而可能削弱平台的安全防御能力。

对用户/开发者/创作者的影响

对于普通开源项目维护者和开发者而言,这一调整有助于减少“假阳性”漏洞报告的干扰,让维护者能从更可信的安全研究者处获得有效反馈。对于独立安全研究员和漏洞众测参与者,公开渠道的奖励削减意味着利用 AI 工具“跑脚本”提交漏洞的收益降低,需要转向更深度、更原创的研究才能获得更高回报。对于企业采购方和安全团队,需关注 GitHub 是否会在调整后推出配套的自动化报告验证工具,以及新的两 tier 制度是否会影响 SRC(安全响应中心)的响应效率。目前公开信息显示,该计划仍在内部讨论阶段,具体赏金数值和上线时间尚未公布。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

1. 具体金额的落地:公开赏金下调幅度和精英计划提升幅度是否合理,将直接影响社区反应和计划执行效果。2. 竞品平台是否跟进:如果 GitHub 的分级模式被证明有效,HackerOne、Synack 等主流众测平台可能推出类似策略。3. AI 报告过滤技术的演进:GitHub 是否会同步推出自动化报告质量分类工具,或要求提交者附加大模型输出的人工验证步骤,成为另一个观察点。

来源:Techmeme

celebrityanime
celebrityanime
文章: 14946

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注