“你不是靠提交更多来赚更多钱,而是靠提交更好的。”GitHub在宣布新一轮漏洞赏金调整时,用这句话为核心逻辑定调。从2026年7月27日起,公开漏洞赏金计划的所有严重级别奖励将至少砍掉一半,而真正的重头奖励被挪到了一个不公开的邀请制VIP层级。

按照新方案,公开计划中原本悬赏20000至30000美元以上的关键漏洞,将固定为10000美元。高风险、中风险、低风险漏洞的奖励同样大幅缩水。据Hacker News核算,以旧版奖励区间的下限为基准,中风险、高风险和关键漏洞的新公开奖励降低了50%,低风险漏洞降幅更高,约59%。GitHub表示,固定金额是为了消除不确定性和减少分诊工作量,但保留对特别出色的提交给予酌情奖金的空间。

打开网易新闻 查看精彩图片

在7月27日之前提交的报告,包括那些已经进入GitHub分诊队列的漏洞,仍沿用旧版奖励标准。这意味着短期内可能还有一批研究者赶在截止线前递交积压的发现。

被重新定价的不仅是金额,还有通道。公开计划的奖励从弹性区间转为固定支付后,VIP层级的奖励则高出许多:低风险1000美元,中风险7500美元,高风险20000美元,关键漏洞30000美元起步。进入这个私有计划的资格,是至少报告1个关键漏洞、2个高风险漏洞、4个中风险漏洞或7个低风险漏洞。不过,GitHub并未说明统计这些资格的时间窗口,也没有承诺达标就自动获得邀请,更完整的标准将后续写入其在HackerOne上的公开页面。

控制报告流量的另一项手段,是GitHub将启用HackerOne Signal阈值。未达到阈值的白帽子会被限制在首轮4次提交之内。这一做法并非孤例,HackerOne本身的通用规则也允许每个项目在滚动30天内给予新研究者4次试提交。

调整背景绕不开AI带来的风暴。生成式模型让产出候选漏洞报告的成本大幅降低,同时内部代码扫描和校验流水线也能更快处理、修复甚至提前封堵问题。就在GitHub宣布规则变动的前一天,谷歌发布了Gemini 3.5 Flash Cyber,一个专门微调用于发现、校验和修补软件漏洞的轻量模型。谷歌称该模型初期将仅通过其代码安全代理CodeMender以有限试点方式提供给政府和可信伙伴,但重复调用小模型审查更多代码路径而不需次次动用大前沿模型的思路,已经指向一种新的攻防节奏。

谷歌公开的测试数据显示,Gemini 3.5 Flash Cyber发现了55个已验证的唯一V8漏洞,主流版Gemini 3.5 Flash发现了47个,Claude Opus 4.6则为36个。甚至其云漏洞研究团队还利用该模型继续挖掘,虽然没有透露更进一步的细节,但趋势已经足够清晰:无论是众测平台,还是安全团队,都在重新计算报告的价值公式。