- Регистрация
- 12.08.25
- Сообщения
- 218
- Реакции
- 90
С 27 июля 2026 года GitHub как минимум вдвое Для просмотра ссылки Войди или Зарегистрируйся участникам публичной программы bug bounty. К примеру, за критическую уязвимость исследователи будут получать фиксированные 10 000 долларов США вместо прежних 20 000–30 000 долларов. Максимальные выплаты будут доступны только участникам закрытой VIP-программы.
Отмечается, что изменения не затронут отчеты, отправленные до 27 июля 2026 года. Также прежние условия сохранятся для заявок, которые уже находятся в очереди на рассмотрение.
Заявление компании гласит, что GitHub откажется от диапазонов вознаграждений и перейдет на фиксированные суммы:
Таким образом, минимальные выплаты за проблемы средней, высокой и критической степени опасности сократятся вдвое, а за баги низкой степени — примерно на 59%. В компании считают, что фиксированные суммы сделают bug bounty прозрачнее и упростят рассмотрение отчетов. Причем за особенно ценные находки компания по-прежнему сможет начислять исследователям дополнительные бонусы.
Вместе с этим постоянной станет закрытая VIP-программа bug bounty с повышенными вознаграждениями. Ее участникам будут платить 1000 долларов США за баги низкой степени опасности, 7500 долларов за проблемы среднего уровня, 20 000 долларов за уязвимости высокой серьезности и не менее 30 000 долларов за критические баги.
Претендовать на приглашение в VIP-программу смогут исследователи, которые сообщили как минимум об одной критической, двух высоких, четырех средних или семи незначительных уязвимостях. Однако в анонсе не указано, за какой срок нужно добиться таких результатов, и гарантирует ли выполнение условий получение приглашения. Более подробные критерии обещают позже опубликовать на Для просмотра ссылки Войдиили Зарегистрируйся.
Также пока в GitHub не раскрывают, какого минимального значения нужно добиться в HackerOne Signal, но известно, что исследователи, которые не достигнут установленного порога, смогут отправить не более четырех пробных отчетов. Это может усложнить вход в программу для новичков, у которых практически не останется права на ошибку и неверную первоначальную оценку серьезности бага.
Эти нововведения продолжают ужесточение правил, Для просмотра ссылки Войдиили Зарегистрируйся в мае 2026 года. Тогда представители GitHub объявили, что будут требовать от исследователей рабочий proof-of-concept, информацию о подтвержденном влиянии уязвимости, самостоятельную проверку результатов, а также строгого соблюдения условий программы bug bounty, включая перечень допустимых целей и типов багов.
При этом в GitHub не возражают против использования ИИ для поиска уязвимостей. Однако автор отчета обязан самостоятельно воспроизвести и проверить все, что сгенерировали его инструменты.
Для просмотра ссылки Войдиили Зарегистрируйся
Отмечается, что изменения не затронут отчеты, отправленные до 27 июля 2026 года. Также прежние условия сохранятся для заявок, которые уже находятся в очереди на рассмотрение.
Заявление компании гласит, что GitHub откажется от диапазонов вознаграждений и перейдет на фиксированные суммы:
- уязвимости низкой степени опасности — 250 долларов США вместо 617–2000 долларов;
- средней — 2000 долларов вместо 4000–10 000 долларов;
- высокой — 5000 долларов вместо 10 000–20 000 долларов;
- критической — 10 000 долларов вместо 20 000–30 000 долларов и более.
Таким образом, минимальные выплаты за проблемы средней, высокой и критической степени опасности сократятся вдвое, а за баги низкой степени — примерно на 59%. В компании считают, что фиксированные суммы сделают bug bounty прозрачнее и упростят рассмотрение отчетов. Причем за особенно ценные находки компания по-прежнему сможет начислять исследователям дополнительные бонусы.
«Больше отчетов не означает больше денег. Больше денег приносит более качественная работа», — говорят представители GitHub.
Вместе с этим постоянной станет закрытая VIP-программа bug bounty с повышенными вознаграждениями. Ее участникам будут платить 1000 долларов США за баги низкой степени опасности, 7500 долларов за проблемы среднего уровня, 20 000 долларов за уязвимости высокой серьезности и не менее 30 000 долларов за критические баги.
Претендовать на приглашение в VIP-программу смогут исследователи, которые сообщили как минимум об одной критической, двух высоких, четырех средних или семи незначительных уязвимостях. Однако в анонсе не указано, за какой срок нужно добиться таких результатов, и гарантирует ли выполнение условий получение приглашения. Более подробные критерии обещают позже опубликовать на Для просмотра ссылки Войди
Также пока в GitHub не раскрывают, какого минимального значения нужно добиться в HackerOne Signal, но известно, что исследователи, которые не достигнут установленного порога, смогут отправить не более четырех пробных отчетов. Это может усложнить вход в программу для новичков, у которых практически не останется права на ошибку и неверную первоначальную оценку серьезности бага.
Эти нововведения продолжают ужесточение правил, Для просмотра ссылки Войди
При этом в GitHub не возражают против использования ИИ для поиска уязвимостей. Однако автор отчета обязан самостоятельно воспроизвести и проверить все, что сгенерировали его инструменты.
Для просмотра ссылки Войди