AI News HubLIVE
站內改寫2 分鐘閱讀

GitHub大幅削減公開漏洞賞金:AI報告氾濫壓垮安全團隊

GitHub宣佈自7月27日起改革其漏洞賞金計劃,引入雙層體系:公開提交的賞金大幅降低,而邀請制VIP研究員的賞金更高。同時,新研究員將被限制提交數量,以減少AI生成的低質量報告。此舉旨在應對AI輔助提交氾濫的問題,將資源集中在有經驗的真正安全研究員身上。

來源Hacker News AI作者: beardyw

GitHub宣佈,自2026年7月27日起,將對其公開漏洞賞金計劃進行重大改革,以應對AI生成報告氾濫帶來的挑戰。這一調整旨在減少安全團隊的噪音,同時為經驗豐富的研究員提供更豐厚的回報。新政策引入了一個雙層體系:一個是對所有公眾開放的公開計劃,其賞金大幅削減;另一個是僅限邀請的VIP計劃,提供更高的獎勵。

在公開計劃中,低嚴重性漏洞的賞金從原來的500至1000美元降至250美元,中等嚴重性漏洞從最高5000美元降至2000美元,高嚴重性漏洞從最高2萬美元降至5000美元,關鍵性漏洞從最高3萬美元降至1萬美元。而VIP計劃則提供更優厚的待遇:低嚴重性1000美元,中等7500美元,高嚴重性2萬美元,關鍵性至少3萬美元。要進入VIP計劃並非易事。GitHub表示,邀請將基於研究員提交有效報告的記錄,例如至少提交1個關鍵性漏洞或7個低嚴重性漏洞。此外,GitHub還採用了HackerOne的"信號要求",限制新研究員的提交數量,直到他們證明自己有發現真實漏洞的能力。新研究員最多有四次機會證明自己,而已經提交的報告將按舊標準評估。

GitHub產品安全工程師Cathering Cassell表示:"這些變化有兩個目標:減少噪音,讓我們專注於信號;同時建立一套能讓嚴肅研究員覺得有回報的計劃。"這次改革緊隨GitHub今年早些時候的措施,當時已收緊了報告質量要求,並警告不要用AI輔助提交淹沒平台。GitHub相信,來自有經驗研究員的少量高質量報告,比不斷增長的AI生成報告堆更能提升安全性。

同時,GitHub表示,這一改革也是對過去幾個月來AI輔助提交激增的直接回應。隨着大型語言模型的普及,任何人都能輕鬆生成看似專業的漏洞報告,但其中大部分缺乏實際價值。這導致安全團隊疲於應對,真正的漏洞卻被淹沒。為此,GitHub不僅削減了公開賞金,還對初次提交者設置了上限,以確保資源集中在少數經過驗證的研究員身上。此外,GitHub還在考慮對拉請求引入"終止開關"功能,以阻止AI生成的垃圾代碼。業界對此反應不一,有人認為這是必要的調整,也有人擔心會阻礙新人的參與。