返回上一页  首页 | cnbeta报时: 09:10:03
因AI垃圾漏洞报告激增 GitHub削减公开奖金并推行双轨制
发布日期:2026-07-24 08:22:27  稿源:cnBeta.COM

由于 AI 聊天机器人的普及引发了低质量和 AI 生成报告的“洪水”,微软旗下的代码托管平台 GitHub 决定对其漏洞赏金计划进行重大调整。自 7 月 27 日起,GitHub 将正式实施全新的“双轨”奖励机制:大幅降低面向公众提交的漏洞赏金,同时将最高额度的奖励留给经由邀请制入选、具备优秀战绩的精英安全研究员团队。

此外,针对新加入的研究人员,平台也将限制其报告提交数量,直到他们能证明自己具备提交高质量报告的能力。

根据调整后的规则,在公开赏金计划中,低危漏洞的奖励从原本的 500 至 1000 美元降至 250 美元;中危漏洞上限从 5000 美元降至 2000 美元;高危漏洞奖励从最高 20,000 美元缩减至 5000 美元;而严重漏洞的最高奖金则从 30000 美元大幅下调至 10000 美元。

与之相对的是全新的 VIP 邀请制计划。在该计划中,研究人员发现低危漏洞可获 1,000 美元,中危漏洞 7500 美元,高危漏洞 20000 美元,而严重漏洞的奖励则至少从 30000 美元起跳。入门条件极为严格,研究人员需要有良好的历史有效报告记录——例如曾被确认过 1 个严重漏洞或多达 7 个低危漏洞。

同时,GitHub 还启用了 HackerOne 的“信号量限制”机制,新研究员在建立良好的有效报告记录前,提交数量将受到限制(初学者拥有最多 4 次证明自己的机会)。GitHub 方面的产品安全工程师对此表示,此次改动的核心目的在于“减少噪音,专注于有效信号”,并为真正优秀的研究者提供更有价值的回报。此前在积压队列中的报告将继续按照原有的支付标准进行评估。

查看网友评论   返回完整版观看

返回上一页  首页 | cnbeta报时: 09:10:03

文字版  标准版  电脑端

© 2003-2026