GitHub переструктурирует баг-баунти: закрытая VIP-программа и заслон от AI-спама

GitHub опубликовал в корпоративном блоге о безопасности объявление о перестройке программы баг-баунти, которая существует больше десяти лет. Поводом стал растущий поток заявок: компания фиксирует увеличивающуюся очередь отчётов от исследователей и рост доли низкокачественных и, в частности, сгенерированных ИИ материалов. Цель изменений сформулирована так: снизить шум и сосредоточиться на сигнале, сделав программу привлекательной именно для серьёзных исследователей.
Первое нововведение, постоянная закрытая VIP-программа по приглашениям для исследователей, которые стабильно присылают качественные и значимые находки. Участники VIP получают более высокие выплаты, быстрее получают ответ и работают в более тесном контакте с командой безопасности GitHub. Чтобы попасть в программу, нужно набрать хотя бы один из следующих результатов: одну критическую уязвимость, две высокой серьёзности, четыре средней или семь низкой. Точные критерии отбора GitHub обещает опубликовать на своей странице на HackerOne. Смысл изменения компания формулирует прямо: больше платят не за количество отчётов, а за их качество.
Второе изменение касается публичной программы: вместо диапазона выплат за каждый уровень серьёзности вводится единая фиксированная сумма. По объяснению GitHub, диапазоны на практике создают неопределённость для исследователей и лишнюю нагрузку на команду; при этом за работу, которая выходит за рамки стандартной, сохраняется возможность дискреционных бонусов. Публичная программа при этом остаётся точкой входа и своего рода воронкой в закрытую VIP-программу.
Третье изменение, порог "сигнала" HackerOne для публичной программы, введённый, чтобы отсеять малополезные и AI-сгенерированные отчёты. Исследователи, которые ещё не набрали нужный сигнал на платформе, получают ограничение: до четырёх заявок, чтобы наработать репутацию и подтвердить квалификацию, прежде чем ограничение снимается. GitHub подчёркивает, что это не барьер против новичков как таковых, а способ сохранить работоспособность программы при растущем объёме заявок.
Изменения применяются к отчётам, поданным начиная с 27 июля 2026 года; всё, что подано раньше, будет рассмотрено по прежним правилам, компания называет это ретроактивной защитой уже накопленной очереди. Помимо самой перестройки выплат, GitHub говорит о планах ускорить реакцию на отчёты, яснее объяснять оценку серьёзности находок и активнее взаимодействовать с сообществом исследователей, в том числе на офлайн-конференциях вроде DEFCON.
Ключевые факты
- GitHub вводит постоянную закрытую VIP-программу баг-баунти по приглашениям для исследователей с историей качественных находок: более высокие выплаты, быстрый ответ, прямой контакт с командой безопасности
- Порог входа в VIP: минимум одна критическая уязвимость, либо две высокой серьёзности, либо четыре средней, либо семь низкой
- Публичная программа переходит с диапазонов выплат на единую фиксированную сумму за каждый уровень серьёзности, с возможностью дискреционных бонусов сверху
- Введён порог "сигнала" HackerOne против шаблонных и AI-сгенерированных отчётов: исследователям без достаточного сигнала доступно до 4 заявок, чтобы наработать репутацию
- Новые правила касаются отчётов с 27 июля 2026 года; ранее поданные заявки рассматриваются по прежней структуре выплат
Почему это важно
GitHub меняет структуру своей баг-баунти программы впервые за долгое время после месяцев анализа отрасли и опыта исследователей. Прямая причина, растущая очередь отчётов и увеличивающаяся доля низкокачественных, в том числе AI-сгенерированных заявок, которые размывают сигнал среди действительно ценных находок. Компания открыто формулирует смену приоритета: не количество отчётов, а их качество.
Кому это важно
В первую очередь это касается исследователей безопасности, которые ищут уязвимости в продуктах GitHub через платформу HackerOne, как опытных участников, претендующих на статус VIP, так и новичков, которым предстоит работать с новым порогом сигнала. Также это интересно другим крупным компаниям с баг-баунти программами и security-командам, которые следят за тем, как индустрия справляется с ростом низкокачественных и AI-сгенерированных заявок.
Как это применить
Исследователю, который хочет попасть в закрытую VIP-программу, нужно набрать один из порогов качества: одну критическую, две высокие, четыре средние или семь низких находок; точные критерии GitHub опубликует на странице HackerOne. В публичной программе теперь действуют фиксированные выплаты по уровню серьёзности вместо диапазонов, а исследователям без достаточного сигнала на HackerOne доступно не больше 4 заявок до наработки репутации. Все эти правила применяются к отчётам, поданным с 27 июля 2026 года; ранее поданные заявки обрабатываются по старой структуре выплат.
Можно ли доверять
Источник, официальный блог о безопасности GitHub (github.blog), материал опубликован от лица компании и описывает её собственную программу; факты в пересказе взяты из этого первичного текста без сторонних источников.
Риски и подводные камни
Новым исследователям без наработанного сигнала на HackerOne будет труднее попасть в программу: лимит в четыре заявки может оказаться тесным для тех, кто ищет более редкие и сложные уязвимости. Переход на фиксированные выплаты вместо диапазонов снижает гибкость вознаграждения за отдельные находки, хотя GitHub оставляет за собой право на дополнительные дискреционные бонусы. Закрытая VIP-программа по приглашениям формирует двухуровневую систему доступа: более высокие выплаты и быстрый отклик достаются только узкому кругу уже проверенных исследователей.
«Ключевая перемена в том, что мы поощряем: вы не зарабатываете больше, просто отправляя больше отчётов. Вы зарабатываете больше, отправляя более качественные.»
— GitHub, из блога о безопасности