“固定金额可以减少不确定性。”GitHub在改革漏洞奖励计划的博客里,用这句话解释了一项关键变化。可对于活跃在平台上的安全研究员来说,这同时也意味着一件事——赏金大概率要变少了。
按照新规则,GitHub公开赏金项目彻底放弃了此前的浮动奖励区间。过去由安全团队逐项评估、和研究员来回拉锯商定金额的模式,被替换成按漏洞严重性等级直接支付固定报酬。低危、中危、高危、严重,每个层级对应一笔定死数额的赏金,不再有讨价还价的余地。官方给出的理由很现实:这既能减少双方在金额上的争执,也能砍掉大量评估成本。
但下调奖励的大方向无可回避。与此配套,一个被称为“VIP漏洞奖励项目”的永久性受邀机制同步上线。受邀研究员能从GitHub拿到的赏金,直接是公开项目的4倍。粗略对应一下,VIP的奖金规模大致落在旧浮动区间中位数到上限之间。也就是说,只要能挤进VIP圈子,收入可能不降反升。
想进圈子并不容易。GitHub为VIP初步划定的门槛是:最少提交过1个严重漏洞,或2个高危、4个中危、7个低危漏洞。不过官方暂时没有说清楚这些漏洞需要在多长时间内提交,也没有承诺达到门槛就一定会收到邀请,只是表示后续会公布完整的评估条件。
这场赏金大调整的背景,是漏洞赏金平台正在被低质量报告淹没,其中不少来自AI辅助生成。GitHub没有回避这一点,直接在公告里点明“AI辅助生成的候选漏洞”成了棘手问题。为了应对,公开项目同步引入了HackerOne Signal要求。不满足信誉门槛的安全研究员,只能靠有限的提交次数累积信用;连续多次提交无效报告,很可能丢掉继续提交的资格。
GitHub强调这不是要拦新人的路,而是在让项目保持可运行。按照HackerOne的常规做法,新研究员每个项目大约会得到4次提交机会,平台认为这点空间足够让真正有能力的人证明自己。可对大批靠漏洞赏金为生的研究者来说,固定金额加上更加严格的投稿限制,难免让人嘀咕:当AI拉低了信号噪声比,平台在用一套更像面试流程的机制在不自觉筛选“合规研究者”,那些偶尔捡到高价值漏洞的新面孔,怕是更难打出第一枪了。
热门跟贴