GitHub 重构漏洞赏金计划

Restructuring GitHub's bug bounty program

GitHub 重构漏洞赏金计划

GitHub 正在对其漏洞赏金计划进行重大调整,旨在为安全研究人员提供更好的协作体验。十余年来,全球研究人员帮助我们在漏洞被利用前发现并修复了无数问题。此次变革源于我们持续优化项目流程的决心,希望让参与者的时间投入更有价值。通过改进沟通机制和奖励结构,GitHub 希望进一步巩固与社区的安全合作,共同构建更可靠的开发者平台。

安全研究社区让 GitHub 对所有人都更加安全,这正是我们漏洞赏金计划背后的核心理念。
  1. wxw

    > 我们正在为那些持续提供高质量、高影响力成果的合格研究人员,正式建立一个永久性的私有/邀请制 VIP 计划。

    > VIP 计划赏金表:

    严重等级 奖金

    -------- --------

    低 $1,000

    中 $7,500

    高 $20,000

    严重 $30,000+

    > 我们正在调整公开计划的奖金标准,以适应这一转变:从追求报告数量转向注重关系质量和发现成果的质量。同时,我们将更新为固定奖金模式——每个严重等级对应一个清晰明确的单一金额,而非宽泛的区间。

    > 我们新的公开计划赏金表:

    严重等级 奖金

    -------- -------

    低 $250

    中 $2,000

    高 $5,000

    严重 $10,000

    > 为了减少低质量报告和 AI 生成报告的数量,我们将在公开计划中实施 HackerOne 信号要求。

  2. dinkelberg

    所以,如果“错误”的人发现了 GitHub 的一个严重漏洞,奖金上限仅为 $10,000。这可能会降低其提交到漏洞赏金计划的可能性。

  3. everfrustrated

    在我看来,这里的博弈论是:没有资质的报告者需要通过有资质的人员提交报告,这些人会进行审核并从中抽成。

    何必直接提交而接受较低的报价呢?

    这对所有相关方来说似乎都是一笔双赢。

  4. saagarjha

    我好奇这是否会激励人们组建团队,进行自我审核以确保提交质量,从而提升他们的声誉。

  5. Klaster_1

    重复:https://news.ycombinator.com/item?id=49010107

同日更多故事

2026-07-23