GitHub halveert maximale bugbountybeloningen vanwege toenemende AI-meldingen

GitHub gaat veel lagere beloningen uitdelen aan beveiligingsonderzoekers die bugs ontdekken. De bedragen in het bugbountyprogramma dalen fors, soms met de helft of meer. GitHub kan de stroom aan meldingen over bugs die onderzoekers met AI hebben gevonden al tijden niet meer aan. Het platform verlaagt daarom niet alleen de beloningen, maar voert ook andere veranderingen door.

GitHub schrijft in een blogpost dat het vaste beloningen gaat hanteren voor bepaalde bugs. Het platform baseert de hoogte van de beloning op de ernst van de gemelde kwetsbaarheid.

Voorheen hanteerde GitHub nog bandbreedtes voor beloningen, maar dat leverde volgens het bedrijf onzekerheid op voor onderzoekers en extra werk voor GitHub zelf. De beloningen dalen ook flink. Een kwetsbaarheid die als Kritiek wordt gezien, levert nu maximaal 10.000 dollar op, in plaats van 20.000 tot 30.000 dollar.

Type bug Oude beloning (in bandbreedte) Nieuwe beloning VIP-beloning
Laag 617 - 2000 dollar 250 dollar 1000 dollar
Medium 4000 - 10.000 dollar 2000 dollar 7500 dollar
Hoog 10.000 - 20.000 dollar 5000 dollar 20.000 dollar
Kritiek 20.000 - 30.000 dollar 10.000 dollar 30.000+ dollar

VIP-beloningen

Daar staat wel tegenover dat er een 'VIP-programma' komt. Daar kunnen beveiligingsonderzoekers voor worden uitgenodigd die zich al als kwalitatief hebben bewezen. Onderzoekers kunnen alleen op uitnodiging aan het programma deelnemen. Daarvoor moeten ze minimaal een bepaald aantal bugs in de verschillende categorieën hebben aangedragen.

GitHub keert onderzoekers in het VIP-programma meer geld uit dan anderen. Sterker nog, voor de meeste bugs krijgen zij voortaan het bedrag dat voorheen de bovengrens van de beloningsbandbreedte vormde.

GitHub eist daarnaast dat onderzoekers minimaal een bepaalde signal threshold behalen. Dat is het minimale aantal nuttige rapportages dat onderzoekers moeten indienen voordat ze nieuwe kwetsbaarheden bij GitHub mogen melden.

Waarom doet GitHub dit?

GitHub wordt, net zoals de meeste platforms, inmiddels bedolven onder een toenemende hoeveelheid bugbountymeldingen. Door de opkomst van AI wordt het voor beveiligingsonderzoekers makkelijker om bugs op te sporen, te verifiëren en dan ook nog eens coherente rapportages snel te schrijven. GitHub is niet het enige platform dat daar last van heeft; opensourceontwikkelaars krijgen ook veel meer AI-gegenereerde pullrequests.

GitHub waarschuwde al voor het toenemende aantal bugbountymeldingen. De opkomst van AI betekent dat platforms een tussenweg moeten vinden tussen het beter belonen van 'serieuze' meldingen en het ontmoedigen van laaghangend fruit. Met het VIP-programma hoopt GitHub het eerste te bereiken en met de lagere beloningen het tweede.

Datalek/Security/Hackers/Hack. Bron: Boonchai Eedmakawand/Moment/Getty Images
Hacker, mogelijk eentje die bugbounty's voor GitHub zoekt.
Bron: Boonchai Eedmakawand/Moment/Getty Images

Door Tijs Hofmans

Nieuwscoördinator

24-07-2026 • 19:13

13

Submitter: Anonymoussaurus

Reacties (13)

Sorteer op:

Weergave:

Zo'n VIP programma kan nog wel eens een forse stap in de goede richting zijn. Als ze enkele tredes toevoegen en starten met een laag maximaal gelijktijdig en in ieder geval één nuttige bijdrage voordat er überhaupt wordt uitgekeerd, dan loont het de tijd ook niet meer om honderden meldingen in te sturen op de gok dat er wat tussen zit.

ps Een zichzelf serieus nemend nieuwsplatform laat dergelijke afbeeldingen achterwege.
Ik volg het niet helemaal. Ze geven bounties uit om bugs te rapporteren, wat er op wijst dat ze dit willen aanmoedigen... maar tegelijkertijd staat er in het artikel dat ze er last van hebben dat het nu vaker gedaan wordt? Maar ze geven nog steeds bounties uit? Hoe dan. Het klinkt juist positief.
Het is schieten met hagel. Iemand laat ai 1000 bug reports genereren waarvan er misschien 1 valide is. Maar ieder report moet nog wel door een mens nagekeken worden, en daar heeft GitHub de capaciteit niet voor
Software ontwikkelen is vrijwel gratis geworden dankzij AI.

Bugs vinden kost bijna niks meer dankzij. Digitaal werk word steeds meer uitbesteed aan AI. Dus goedkoop geworden..

Microsoft kan niet meer de oude prijzen hanteren voor het belonen van vinden van bugs.
Zelfs als ze het halveren, als je zo snel veel bugs kunt vinden met AI dan loont het zich echt wel om snel zoveel mogelijk bugs op te sporen alvorens ze het programma helemaal schrappen.
Het is momenteel een slagveld bij hackerplatformen. De meeste hebben een flinke AI setup die volledig autonoom zoeken naar lekken, ze vinden en rapporteren. Zelfs als je dat doet ben je veel vaak te laat en heb je een duplicate. Ze noemen het niet voor niets een "dupefest" tegenwoordig. De platformen kunnen het overigens niet snel genoeg wegwerken en proberen daar oplossingen voor te vinden zoals maximaal X rapporten open hebben staan als je onder een bepaalde reputatie zit. Een select groepje verdient bakken met geld, zij hebben hun AI setup beter in orde en zijn dus sneller. Normaal zag je vooral duplicates bij events, momenteel is het dagelijks vaste prik.
Dan hebben wij over paar jaar hackproof software, nice.
Niet helemaal. Zoals in ontwikkelingslanden geld is een niet geschreven regel code het beste. Iedere regel code introduceert risico op bugs. Vaak klein soms kritiek. Dat lost AI niet op nu, sterker nog AI introduceert regelmatig bugs, zeker als het cryptografie moet maken.
Codeberg een open non profit alternatief voor GitHub weert (nog niet actief maar wel in voorwaarden) sinds een dag "AI generated content".
Zero exploit verkopen op het darkweb gaat veel meer opleveren dan deze kinderbedragen.
Interessante manier van typen.

Om te kunnen reageren moet je ingelogd zijn