7月22日,GitHub宣布对其运行超十年的“Bug Bounty Program”漏洞奖励计划进行重组。新规将永久推行一套邀请制VIP体系,同时对普通参与者的报告权限加以限制。此举直指一个日益严重的问题:大量低质量、特别是由AI生成的漏洞报告,正在淹没真正有价值的安全研究。

GitHub官方博客用“Next chapter”(新篇章)来描述这次调整。核心矛盾很清晰:安全团队需要审核的报告数量持续攀升,但大量机器生成的或粗制滥造的提交,使得那些真正揭示严重漏洞的报告面临被埋没的风险。GitHub方面判断,单纯追求报告数量已无意义,必须转向以质量为核心的评估机制。

打开网易新闻 查看精彩图片

为此,GitHub决定将原本试行的“VIP项目”转为永久制度。这套机制带有明确的邀请门槛——安全研究者必须通过持续提交高质量漏洞来证明自己。符合条件的人将获得实质性回馈:比普通渠道更高的赏金、更快的官方响应,以及能直接与GitHub安全团队深度协作的内部渠道。

打开网易新闻 查看精彩图片

具体来说,想拿到VIP入场券,研究者需要达到以下任一成就:提交1个重大级别漏洞、2个高危漏洞、4个中危漏洞,或7个低危漏洞。详细的评定标准将随后公布在HackerOne平台上。而一旦进入VIP通道,赏金数额将完全依据漏洞的严重程度进行划定,级别越高回报越大。

对于未进入VIP计划的普通研究者,GitHub依然保留了参与窗口,但规则变了。最显著的变化是赏金模式转为固定金额制——每种严重级别的漏洞对应明确标价。官方认为这样做有两个好处:研究者提交前能预判收益,GitHub内部的评估流程也可以减少扯皮,加速支付。

打开网易新闻 查看精彩图片

另一项关键限制来自HackerOne平台引入的“Signal Requirements”机制。系统将根据研究者在过去365天内的报告记录来评估其信号信誉,并据此设定每周可提交的报告上限。新研究者或信号分暂不达标的人,每周也至少能提交4份报告,不会被直接拒之门外。这一设计意在给新人保留通道,同时遏制用AI批量生成报告进行广撒网式的低效提交。

整套新制度将在2026年7月27日起正式执行,适用于之后提交的所有漏洞报告。GitHub在声明中重申,其目标是确保有限的安全审核资源能集中用于调查真正高价值的威胁,并让那些发现关键问题的研究者获得与之匹配的认可与回报。