AI News HubLIVE
站内改写2 分钟阅读

GitHub大幅削减公开漏洞赏金:AI报告泛滥压垮安全团队

GitHub宣布自7月27日起改革其漏洞赏金计划,引入双层体系:公开提交的赏金大幅降低,而邀请制VIP研究员的赏金更高。同时,新研究员将被限制提交数量,以减少AI生成的低质量报告。此举旨在应对AI辅助提交泛滥的问题,将资源集中在有经验的真正安全研究员身上。

来源Hacker News AI作者: beardyw

GitHub宣布,自2026年7月27日起,将对其公开漏洞赏金计划进行重大改革,以应对AI生成报告泛滥带来的挑战。这一调整旨在减少安全团队的噪音,同时为经验丰富的研究员提供更丰厚的回报。新政策引入了一个双层体系:一个是对所有公众开放的公开计划,其赏金大幅削减;另一个是仅限邀请的VIP计划,提供更高的奖励。

在公开计划中,低严重性漏洞的赏金从原来的500至1000美元降至250美元,中等严重性漏洞从最高5000美元降至2000美元,高严重性漏洞从最高2万美元降至5000美元,关键性漏洞从最高3万美元降至1万美元。而VIP计划则提供更优厚的待遇:低严重性1000美元,中等7500美元,高严重性2万美元,关键性至少3万美元。要进入VIP计划并非易事。GitHub表示,邀请将基于研究员提交有效报告的记录,例如至少提交1个关键性漏洞或7个低严重性漏洞。此外,GitHub还采用了HackerOne的"信号要求",限制新研究员的提交数量,直到他们证明自己有发现真实漏洞的能力。新研究员最多有四次机会证明自己,而已经提交的报告将按旧标准评估。

GitHub产品安全工程师Cathering Cassell表示:"这些变化有两个目标:减少噪音,让我们专注于信号;同时建立一套能让严肃研究员觉得有回报的计划。"这次改革紧随GitHub今年早些时候的措施,当时已收紧了报告质量要求,并警告不要用AI辅助提交淹没平台。GitHub相信,来自有经验研究员的少量高质量报告,比不断增长的AI生成报告堆更能提升安全性。

同时,GitHub表示,这一改革也是对过去几个月来AI辅助提交激增的直接回应。随着大型语言模型的普及,任何人都能轻松生成看似专业的漏洞报告,但其中大部分缺乏实际价值。这导致安全团队疲于应对,真正的漏洞却被淹没。为此,GitHub不仅削减了公开赏金,还对初次提交者设置了上限,以确保资源集中在少数经过验证的研究员身上。此外,GitHub还在考虑对拉请求引入"终止开关"功能,以阻止AI生成的垃圾代码。业界对此反应不一,有人认为这是必要的调整,也有人担心会阻碍新人的参与。