OC

Knowledge OS
GitHub 重做漏洞赏金:AI 报告太多以后,平台开始奖励“少而准”
科技 · 2026-07-24 · 开发者安全 · 阅读 0

GitHub 重做漏洞赏金:AI 报告太多以后,平台开始奖励“少而准”

作者:韩启明|OC 政策与安全编辑

作者:韩启明|OC 政策与安全编辑

GitHub 公告,其漏洞赏金计划将在 2026 年 7 月 27 日启用新结构:建立永久邀请制 VIP 计划、固定公开项目奖金,并用 HackerOne 的信号门槛限制低质量和 AI 批量生成报告。

一句话结论:AI 降低了生成漏洞报告的成本,却没有同步提高报告质量;GitHub 的解决方案是把更多奖金和响应资源集中给已经证明自己的人。

新的 VIP 计划面向持续提交高质量漏洞的研究员。进入条件包括至少发现一个严重漏洞、两个高危漏洞、四个中危漏洞或七个低危漏洞。VIP 奖金为低危 1000 美元、中危 7500 美元、高危 2 万美元,严重漏洞至少 3 万美元。

公开计划则采用固定金额:低危 250 美元、中危 2000 美元、高危 5000 美元、严重漏洞 1 万美元。GitHub 表示,固定金额比奖金区间更容易预期,也保留对特别成果追加奖励的权利。

公开计划与VIP研究员通道分层

变化背后的直接原因是报告队列增长。AI 可以快速扫描公开接口、生成复现步骤和看起来完整的安全报告,但很多提交缺少真实影响、无法复现,或者只是同一个问题的轻微变体。处理一份错误报告仍然需要安全工程师阅读、验证和回复,平台节省不了审核成本。

GitHub 因此给公开计划增加 HackerOne 信号要求。尚未达到门槛的新研究员最多可以先提交四份报告,用真实发现建立记录。公司强调这不是完全关闭新人入口,但实际效果是,新人试错空间会比过去更小。

两层制度有合理性,也会制造新的问题。成熟研究员得到更高奖金和更快响应,可以投入更深的研究;可漏洞研究本来就存在偶然性,一个真正的新人可能在前几次提交中表达不够专业,却发现了重要问题。如果信号分依赖历史平台记录,来自新地区或没有公开履历的人会更难进入。

奖励结构也改变研究方向。公开计划严重漏洞 1 万美元,VIP 至少 3 万美元,同一个发现因为研究员身份不同可能得到显著不同回报。GitHub 需要公开清楚的晋级、申诉和降级规则,避免 VIP 变成永久封闭圈层。

新规则只适用于 7 月 27 日及以后提交的报告,现有积压仍按旧规则处理。GitHub 的法律安全港政策继续存在,但研究员仍应注意,它无法约束受影响的第三方,也不授权超出项目范围的测试。

韩启明认为,这次调整是 AI 时代安全审核成本上升的一个缩影。平台不能再按“报告数量”理解研究活跃度,研究员也不能把模型生成的长文当成漏洞证据。真正有价值的提交仍然需要可复现路径、影响分析和最小化伤害。

关键事实

  • 来源:GitHub
  • 涉及平台:GitHub、HackerOne
  • 核心机制:VIP 邀请计划、固定奖金、信号门槛
  • 关键数字:VIP 严重漏洞至少 3 万美元;公开计划严重漏洞 1 万美元;新人最多四次初始提交;7 月 27 日启用

OC 判断

GitHub 正用研究员分层解决 AI 低质量报告造成的审核拥堵。方向可以理解,但平台必须保证新人仍有明确进入路径,并让身份差异带来的奖金差距可以解释和申诉。

为什么重要

  • 对开发者:AI 能辅助整理证据,却不能替代复现、影响判断和负责任披露。
  • 对安全研究员:历史信号和报告质量将直接影响提交机会、响应速度与奖金。
  • 对平台用户:减少无效报告可以让真实漏洞更快处理,但过高门槛也可能漏掉新研究者的发现。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论