GitHub halveert maximale bugbountybeloningen vanwege toenemende AI-meldingen
In dit artikel:
GitHub verlaagt de bugbountybeloningen voor beveiligingsonderzoekers fors, omdat het platform de grote stroom meldingen niet meer aankan. Een kritisch lek levert voortaan maximaal 10.000 dollar op, waar dat eerder 20.000 tot 30.000 dollar kon zijn. Tegelijk vervangt GitHub de oude beloningsbandbreedtes door vaste bedragen per ernstniveau, om meer duidelijkheid te geven en intern minder werk te hebben.
Om goede onderzoekers te blijven belonen, komt er een uitnodigings-only VIP-programma. Daarin krijgen geselecteerde onderzoekers hogere vergoedingen en in veel gevallen het oude maximumbedrag. Wie wil blijven deelnemen aan het programma, moet bovendien genoeg nuttige meldingen indienen via een zogeheten signal threshold.
De maatregel is een reactie op de explosie aan bugbountymeldingen, die mede is veroorzaakt door AI-tools waarmee onderzoekers kwetsbaarheden sneller kunnen vinden, verifiëren en rapporteren. GitHub hoopt met de nieuwe regels vooral serieuze meldingen te belonen en minder waardevolle reports te ontmoedigen.
Vandaag Inside: Albert Verlinde weet meer over reddingsactie Carrie op Vrijdag: 'Wordt voor de helft betaald door...'