社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  Git

GitHub削减公开漏洞赏金,最高奖励转入VIP层级

FreeBuf • 1 月前 • 108 次点击  
FreeBuf

GitHub削减公开漏洞赏金,最高奖励转入VIP层级

自2026年7月27日起,GitHub将把公开漏洞赏金计划每个严重级别的奖励金额至少削减一半。严重(Critical)级别的奖金将从2万至3万美元以上降至固定1万美元,而其永久的仅受邀制VIP层级则仍将支付3万美元或更高。


在此日期之前提交的报告(包括已进入GitHub不断增长的分诊队列的报告)将保留原有的奖励标准。


GitHub表示,这些变更旨在减少噪音,同时让资深研究人员获得更快的响应、更高的奖励以及更接近其安全工程团队的机会。


该公司称:“你赚得更多不是靠提交更多,而是靠提交更好。”


Part01

公开调整细节及差异化机制

公开计划正在从灵活的范围奖励转向固定金额:


  • 低(Low):250美元(原为617-2,000美元)。
  • 中(Medium):2,000美元(原为4,000-10,000美元)。
  • 高(High):5,000美元(原为10,000-20,000美元)。
  • 严重(Critical):10,000美元(原为20,000-30,000+美元)。

The Hacker News计算发现,与GitHub此前奖励范围的下限相比,新的公开奖励在中、高、严重级别上降低了50%,在低级别上降低了约59%。


GitHub表示,固定奖金应能消除不确定性和分诊开销,但仍可能对杰出工作酌情发放额外奖金。


VIP奖励标准为:低严重性发现1,000美元,中7,500美元,高20,000美元,严重漏洞30,000美元或更高。


研究人员可通过提交至少一个严重、两个高、四个中或七个低严重性漏洞来获得加入私人计划的资格。该公告未明确说明达到这些阈值的时间窗口,也未说明符合条件是否保证获得邀请。GitHub表示,更完整的标准将出现在其公开的HackerOne计划页面上。


GitHub尚未披露其将执行的HackerOne Signal阈值。该公司表示,低于该阈值的研究人员最多可提交四份初始报告。


此外,HackerOne的一般规则为每位新研究人员在滚动30天窗口内提供每个计划四份试报告。


Part02

限制措施的因素

GitHub的报告控制措施出台之际,AI使得候选发现变得成本更低,代码审查变得更易重复进行。更多研究人员能够产生潜在发现,而内部团队则可以在外部报告到达之前扫描代码、验证问题并将修复纳入发布和提交管道。


在GitHub发布公告前一天,谷歌推出了Gemini 3.5 Flash Cyber,这是一个轻量级模型,经过微调可用于发现、验证和修补软件漏洞。谷歌表示,该模型最初将通过其代码安全Agent(Agent)CodeMender独家提供给政府和受信任的合作伙伴,作为有限试点的一部分。


谷歌表示,该模型可重复调用以检查更多代码路径,而无需为每次尝试使用更大的前沿模型。谷歌将其定位为适用于频繁仓库扫描、时间紧迫的发布审查以及提交扫描管道。


在谷歌运行的测试中,Gemini 3.5 Flash Cyber发现了55个确认的独特V8问题,而主线的Gemini 3.5 Flash发现了47个,Claude Opus 4.6发现了36个。


谷歌还表示,其云漏洞研究团队利用该模型在2小时内找到了公共API中的远程代码执行漏洞以及一个敏感生产服务中的内存损坏漏洞。该模型随后生成了谷歌所称的100%可靠的RCE利用代码,能够绕过ASLR和W^X。这些基准数据和生产漏洞利用结果由谷歌报告,尚未得到独立验证。


内部安全团队可以为Agent(Agent)提供仓库上下文、特定项目的威胁模型以及根据运行系统定制的验证环境。像OpenAI Codex Security这样的系统随后可以测试发现、生成可行的PoC,并提出考虑系统意图和周围行为的修复方案。


这项工作可以在开发过程中以及每次相关提交时进行,而不是等待定期评估或外部报告。AI并不能替代渗透测试,但源代码审查、测试生成和首次验证正变得越来越容易自动化。


在需要跨信任边界串联弱点、识别业务逻辑失败、建模真实攻击路径以及证明实质性影响的工作中,人工测试人员仍具有更大价值。


Curl维护者Daniel Stenberg于2026年1月底结束了该项目的现金漏洞赏金,原因是其确认漏洞率降至5%以下,同时AI生成的垃圾报告增多。


到4月,curl在结束现金奖励并返回HackerOne后,报告数量约为2025年水平的两倍,其中15-16%被确认为漏洞。Stenberg表示,几乎每份报告都看起来有AI辅助,而且大多数质量较高。


综合来看,GitHub的报告控制措施、谷歌的重复模型调用以及curl不断增长的提交量都指向同一趋势。AI既可能让维护者被垃圾报告淹没,也可能让有实力的研究人员更快工作,并让内部团队更频繁地检查更多代码。


一个看似合理的候选发现变得丰富。但分诊、漏洞利用证据、产品上下文、披露和修复仍然是瓶颈。可靠的利用代码、产品特定的攻击链或跨越供应商未理解边界的发现仍然稀缺。


Part03

漏洞赏金未来趋势

Signal要求和更低的公开奖励可能会抑制自动噪音,但也可能让没有HackerOne历史记录的有能力研究人员更难入门。对于HackerOne的新研究人员来说,每计划四份报告的限制几乎没有留下犯错空间、不了解GitHub安全模型的空间,或是一份最初评分低于预期的合理发现的空间。


仅受邀结构还使GitHub最密切的研究人员关系集中在已经在该计划内取得成功的人身上。这可能会提高速度和报告质量,但也可能缩小检查该平台的人员范围——而这是公开赏金计划的主要优势之一。


此次结构调整是在2026年5月政策变更之后进行的,该变更要求提供可行的PoC、展示影响、在提交前进行验证,并更加关注GitHub的范围和不合格发现。


GitHub表示欢迎AI辅助安全研究,并已在其内部安全计划中使用AI。研究人员仍然负责重现和验证其工具产生的任何内容。


GitHub称:“工具不重要,工作质量才重要。”


截至7月22日,The Hacker News审查发现,GitHub的奖励页面仍列出严重报告的2万至3万美元以上,而其FAQ保留了之前的VIP资格测试(至少赚取2万美元并在过去两年内提交两份报告)。FAQ还表示,满足这些标准并不保证获得邀请,并且GitHub每季度审查候选人。


GitHub的新表格直接标明了这一转变:严重公开发现1万美元,严重VIP发现3万美元或更高。首次发现正变得越来越便宜。经过验证、产品特定影响的发现才是溢价所在。


参考来源:

GitHub Cuts Public Bug Bounty Payouts, Moves Top Rewards to VIP Tier

https://thehackernews.com/2026/07/github-cuts-public-bug-bounty-payouts.html


推荐阅读


电报讨论


扫码加入AI安全交流群

下载FreeBuf知识大陆APP

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/199138