GitHub снижает выплаты по программе bug bounty - «Новости»

  • 14:30, 25-июл-2026
  • Новости / Заработок / Отступы и поля / Добавления стилей / Преимущества стилей / Типы носителей / Линии и рамки
  • Longman
  • 0

С 27 июля 2026 года GitHub как минимум вдвое снизит выплаты участникам публичной программы bug bounty. К примеру, за критическую уязвимость исследователи будут получать фиксированные 10 000 долларов США вместо прежних 20 000–30 000 долларов. Максимальные выплаты будут доступны только участникам закрытой VIP-программы.


Отмечается, что изменения не затронут отчеты, отправленные до 27 июля 2026 года. Также прежние условия сохранятся для заявок, которые уже находятся в очереди на рассмотрение.


Заявление компании гласит, что GitHub откажется от диапазонов вознаграждений и перейдет на фиксированные суммы:



  • уязвимости низкой степени опасности — 250 долларов США вместо 617–2000 долларов;

  • средней — 2000 долларов вместо 4000–10 000 долларов;

  • высокой — 5000 долларов вместо 10 000–20 000 долларов;

  • критической — 10 000 долларов вместо 20 000–30 000 долларов и более.


Таким образом, минимальные выплаты за проблемы средней, высокой и критической степени опасности сократятся вдвое, а за баги низкой степени — примерно на 59%. В компании считают, что фиксированные суммы сделают bug bounty прозрачнее и упростят рассмотрение отчетов. Причем за особенно ценные находки компания по-прежнему сможет начислять исследователям дополнительные бонусы.


«Больше отчетов не означает больше денег. Больше денег приносит более качественная работа», — говорят представители GitHub.


Вместе с этим постоянной станет закрытая VIP-программа bug bounty с повышенными вознаграждениями. Ее участникам будут платить 1000 долларов США за баги низкой степени опасности, 7500 долларов за проблемы среднего уровня, 20 000 долларов за уязвимости высокой серьезности и не менее 30 000 долларов за критические баги.


Претендовать на приглашение в VIP-программу смогут исследователи, которые сообщили как минимум об одной критической, двух высоких, четырех средних или семи незначительных уязвимостях. Однако в анонсе не указано, за какой срок нужно добиться таких результатов, и гарантирует ли выполнение условий получение приглашения. Более подробные критерии обещают позже опубликовать на странице программы в HackerOne.


Также пока в GitHub не раскрывают, какого минимального значения нужно добиться в HackerOne Signal, но известно, что исследователи, которые не достигнут установленного порога, смогут отправить не более четырех пробных отчетов. Это может усложнить вход в программу для новичков, у которых практически не останется права на ошибку и неверную первоначальную оценку серьезности бага.


Эти нововведения продолжают ужесточение правил, начавшееся в мае 2026 года. Тогда представители GitHub объявили, что будут требовать от исследователей рабочий proof-of-concept, информацию о подтвержденном влиянии уязвимости, самостоятельную проверку результатов, а также строгого соблюдения условий программы bug bounty, включая перечень допустимых целей и типов багов.


При этом в GitHub не возражают против использования ИИ для поиска уязвимостей. Однако автор отчета обязан самостоятельно воспроизвести и проверить все, что сгенерировали его инструменты.


«Инструменты не имеют значения, — подчеркивают в компании. — Важно качество работы».


С 27 июля 2026 года GitHub как минимум вдвое снизит выплаты участникам публичной программы bug bounty. К примеру, за критическую уязвимость исследователи будут получать фиксированные 10 000 долларов США вместо прежних 20 000–30 000 долларов. Максимальные выплаты будут доступны только участникам закрытой VIP-программы. Отмечается, что изменения не затронут отчеты, отправленные до 27 июля 2026 года. Также прежние условия сохранятся для заявок, которые уже находятся в очереди на рассмотрение. Заявление компании гласит, что GitHub откажется от диапазонов вознаграждений и перейдет на фиксированные суммы: уязвимости низкой степени опасности — 250 долларов США вместо 617–2000 долларов; средней — 2000 долларов вместо 4000–10 000 долларов; высокой — 5000 долларов вместо 10 000–20 000 долларов; критической — 10 000 долларов вместо 20 000–30 000 долларов и более. Таким образом, минимальные выплаты за проблемы средней, высокой и критической степени опасности сократятся вдвое, а за баги низкой степени — примерно на 59%. В компании считают, что фиксированные суммы сделают bug bounty прозрачнее и упростят рассмотрение отчетов. Причем за особенно ценные находки компания по-прежнему сможет начислять исследователям дополнительные бонусы. «Больше отчетов не означает больше денег. Больше денег приносит более качественная работа», — говорят представители GitHub. Вместе с этим постоянной станет закрытая VIP-программа bug bounty с повышенными вознаграждениями. Ее участникам будут платить 1000 долларов США за баги низкой степени опасности, 7500 долларов за проблемы среднего уровня, 20 000 долларов за уязвимости высокой серьезности и не менее 30 000 долларов за критические баги. Претендовать на приглашение в VIP-программу смогут исследователи, которые сообщили как минимум об одной критической, двух высоких, четырех средних или семи незначительных уязвимостях. Однако в анонсе не указано, за какой срок нужно добиться таких результатов, и гарантирует ли выполнение условий получение приглашения. Более подробные критерии обещают позже опубликовать на странице программы в HackerOne. Также пока в GitHub не раскрывают, какого минимального значения нужно добиться в HackerOne Signal, но известно, что исследователи, которые не достигнут установленного порога, смогут отправить не более четырех пробных отчетов. Это может усложнить вход в программу для новичков, у которых практически не останется права на ошибку и неверную первоначальную оценку серьезности бага. Эти нововведения продолжают ужесточение правил, начавшееся в мае 2026 года. Тогда представители GitHub объявили, что будут требовать от исследователей рабочий proof-of-concept, информацию о подтвержденном влиянии уязвимости, самостоятельную проверку результатов, а также строгого соблюдения условий программы bug bounty, включая перечень допустимых целей и типов багов. При этом в GitHub не возражают против использования ИИ для поиска уязвимостей. Однако автор отчета обязан самостоятельно воспроизвести и проверить все, что сгенерировали его инструменты. «Инструменты не имеют значения, — подчеркивают в компании. — Важно качество работы».
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!