GitHub gaat veel lagere beloningen uitdelen aan beveiligingsonderzoekers die bugs ontdekken. De bedragen in het bugbountyprogramma dalen fors, soms met de helft of meer. GitHub kan de stroom aan meldingen over bugs die onderzoekers met AI hebben gevonden al tijden niet meer aan. Het platform verlaagt daarom niet alleen de beloningen, maar voert ook andere veranderingen door.
GitHub schrijft in een blogpost dat het vaste beloningen gaat hanteren voor bepaalde bugs. Het platform baseert de hoogte van de beloning op de ernst van de gemelde kwetsbaarheid.
Voorheen hanteerde GitHub nog bandbreedtes voor beloningen, maar dat leverde volgens het bedrijf onzekerheid op voor onderzoekers en extra werk voor GitHub zelf. De beloningen dalen ook flink. Een kwetsbaarheid die als Kritiek wordt gezien, levert nu maximaal 10.000 dollar op, in plaats van 20.000 tot 30.000 dollar.
| Type bug | Oude beloning (in bandbreedte) | Nieuwe beloning | VIP-beloning |
| Laag | 617 - 2000 dollar | 250 dollar | 1000 dollar |
| Medium | 4000 - 10.000 dollar | 2000 dollar | 7500 dollar |
| Hoog | 10.000 - 20.000 dollar | 5000 dollar | 20.000 dollar |
| Kritiek | 20.000 - 30.000 dollar | 10.000 dollar | 30.000+ dollar |
VIP-beloningen
Daar staat wel tegenover dat er een 'VIP-programma' komt. Daar kunnen beveiligingsonderzoekers voor worden uitgenodigd die zich al als kwalitatief hebben bewezen. Onderzoekers kunnen alleen op uitnodiging aan het programma deelnemen. Daarvoor moeten ze minimaal een bepaald aantal bugs in de verschillende categorieën hebben aangedragen.
GitHub keert onderzoekers in het VIP-programma meer geld uit dan anderen. Sterker nog, voor de meeste bugs krijgen zij voortaan het bedrag dat voorheen de bovengrens van de beloningsbandbreedte vormde.
GitHub eist daarnaast dat onderzoekers minimaal een bepaalde signal threshold behalen. Dat is het minimale aantal nuttige rapportages dat onderzoekers moeten indienen voordat ze nieuwe kwetsbaarheden bij GitHub mogen melden.
Waarom doet GitHub dit?
GitHub wordt, net zoals de meeste platforms, inmiddels bedolven onder een toenemende hoeveelheid bugbountymeldingen. Door de opkomst van AI wordt het voor beveiligingsonderzoekers makkelijker om bugs op te sporen, te verifiëren en dan ook nog eens coherente rapportages snel te schrijven. GitHub is niet het enige platform dat daar last van heeft; opensourceontwikkelaars krijgen ook veel meer AI-gegenereerde pullrequests.
GitHub waarschuwde al voor het toenemende aantal bugbountymeldingen. De opkomst van AI betekent dat platforms een tussenweg moeten vinden tussen het beter belonen van 'serieuze' meldingen en het ontmoedigen van laaghangend fruit. Met het VIP-programma hoopt GitHub het eerste te bereiken en met de lagere beloningen het tweede.
:strip_exif()/i/2007988816.jpeg?f=imagenormal)
/u/383195/crop5e1cb535ad912.png?f=community)
/u/763141/crop5eeaa87da4698_cropped.png?f=community)
:strip_icc():strip_exif()/u/29516/omegium.jpg?f=community)
/u/423200/crop5654dd6c439b0_cropped.png?f=community)
:strip_icc():strip_exif()/u/235816/crop596740581e453_cropped.jpeg?f=community)
/u/155722/Looneytunes.png?f=community)
/u/472627/crop5c83fe498b36e_cropped.png?f=community)