GitHub изменил программу вознаграждений за обнаружение ошибок. bug bounty.. bug bounty. github.. bug bounty. github. баг-репорты.. bug bounty. github. баг-репорты. вознаграждения.. bug bounty. github. баг-репорты. вознаграждения. Информационная безопасность.. bug bounty. github. баг-репорты. вознаграждения. Информационная безопасность. искусственный интеллект.. bug bounty. github. баг-репорты. вознаграждения. Информационная безопасность. искусственный интеллект. исследователи.. bug bounty. github. баг-репорты. вознаграждения. Информационная безопасность. искусственный интеллект. исследователи. Управление проектами.. bug bounty. github. баг-репорты. вознаграждения. Информационная безопасность. искусственный интеллект. исследователи. Управление проектами. уязвимости.. bug bounty. github. баг-репорты. вознаграждения. Информационная безопасность. искусственный интеллект. исследователи. Управление проектами. уязвимости. Финансы в IT.

Инструменты искусственного интеллекта значительно упростили поиск ошибок в программном обеспечении и создание патчей, в результате чего такие проекты, как ядро ​​Linux, получают гораздо больше обратной связи от общественности. GitHub также наблюдает рост числа участников своей программы Bug Bounty и вносит в неё некоторые изменения. Компания решила формализовать постоянную закрытую/эксклюзивную VIP-программу для квалифицированных исследователей, которые предоставляют высококачественные отчёты. 

GitHub изменил программу вознаграждений за обнаружение ошибок - 1

Для участия в VIP-программе необходимо обнаружить одну критическую уязвимость, две высококритические, четыре среднекритические или семь низкокритических. Компания надеется, что это побудит исследователей находить более важные баги.

После вступления в программу исследователь получит $1000 за уязвимости низкой степени опасности, $7500 — за баги средней степени, $20 000 — за баги высокой степени опасности и более $30 000 — за обнаружения критической уязвимости. Участники, не входящие в VIP-программу, получают гораздо меньшие выплаты ($250, $2000, $5000 и $10 000 долларов соответственно).

Кроме того, GitHub внедряет требование HackerOne для публичной программы, чтобы ограничить количество разрешённых отчётов, пока исследователи формируют свою репутацию. HackerOne даёт право на четыре первоначальных заявки, чего, по утверждению GitHub, достаточно для того, чтобы новичок с реальным опытом мог продемонстрировать свои навыки. 

В GitHub заявили, что отчёты, поданные до этих изменений, будут учитываться в рамках предыдущей структуры вознаграждений. Для участия в программе необходимо было подать отчёт не позднее 26 июля 2026 года.

В начале марта GitHub устранил критическую уязвимость удалённого выполнения кода, которая могла позволить злоумышленникам получить доступ к миллионам частных репозиториев. Для успешной её эксплуатации достаточно было одной специально созданной вредоносной команды ‘git push’, которая предоставляла злоумышленникам с правами на отправку данных полный доступ на чтение/запись к частным репозиториям на GitHub.com или уязвимым серверам GitHub Enterprise.

Автор: maybe_elf

Источник