GitHub 重构漏洞赏金计划
Restructuring GitHub's bug bounty program

GitHub 正在对其漏洞赏金计划进行重大调整,旨在为安全研究人员提供更好的协作体验。十余年来,全球研究人员帮助我们在漏洞被利用前发现并修复了无数问题。此次变革源于我们持续优化项目流程的决心,希望让参与者的时间投入更有价值。通过改进沟通机制和奖励结构,GitHub 希望进一步巩固与社区的安全合作,共同构建更可靠的开发者平台。
安全研究社区让 GitHub 对所有人都更加安全,这正是我们漏洞赏金计划背后的核心理念。
HN 评论区
34- wxw
> 我们正在为那些持续提供高质量、高影响力成果的合格研究人员,正式建立一个永久性的私有/邀请制 VIP 计划。
> VIP 计划赏金表:
严重等级 奖金
-------- --------
低 $1,000
中 $7,500
高 $20,000
严重 $30,000+
> 我们正在调整公开计划的奖金标准,以适应这一转变:从追求报告数量转向注重关系质量和发现成果的质量。同时,我们将更新为固定奖金模式——每个严重等级对应一个清晰明确的单一金额,而非宽泛的区间。
> 我们新的公开计划赏金表:
严重等级 奖金
-------- -------
低 $250
中 $2,000
高 $5,000
严重 $10,000
> 为了减少低质量报告和 AI 生成报告的数量,我们将在公开计划中实施 HackerOne 信号要求。
- dinkelberg
所以,如果“错误”的人发现了 GitHub 的一个严重漏洞,奖金上限仅为 $10,000。这可能会降低其提交到漏洞赏金计划的可能性。
- everfrustrated
在我看来,这里的博弈论是:没有资质的报告者需要通过有资质的人员提交报告,这些人会进行审核并从中抽成。
何必直接提交而接受较低的报价呢?
这对所有相关方来说似乎都是一笔双赢。
- saagarjha
我好奇这是否会激励人们组建团队,进行自我审核以确保提交质量,从而提升他们的声誉。
- Klaster_1