GitHub пересмотрел политику выплат в рамках программы Bug Bounty, существенно снизив вознаграждения за сообщения об уязвимостях. Причиной стал лавинообразный рост количества отчетов, созданных с помощью ИИ-инструментов. Автоматизированная генерация заявок привела к перегрузке службы безопасности, вынуждая компанию менять подход к фильтрации и оценке качества поступающих данных от исследователей.
Массовое использование генеративного ИИ для поиска багов привело к тому, что специалисты компании тратят непропорционально много времени на разбор низкокачественных или ложных уведомлений. Подобная практика «шумового» поиска уязвимостей затрудняет работу экспертов, которые занимаются реальными угрозами. В результате GitHub решил сместить фокус выплат на более значимые и верифицированные находки, чтобы оптимизировать внутренние процессы.
Это решение отражает общую тенденцию в индустрии кибербезопасности, где автоматизация поиска ошибок стала доступна широкому кругу лиц. Компании вынуждены адаптировать свои платформы вознаграждений, чтобы защититься от спама, генерируемого алгоритмами, и сохранить эффективность взаимодействия с профессиональным сообществом исследователей безопасности.
Ключевые факты
- GitHub официально объявил о снижении выплат за публичные отчеты об уязвимостях.
- Основным фактором решения стал резкий рост объема заявок, созданных с помощью ИИ-инструментов.
- Команда безопасности столкнулась с перегрузкой из-за необходимости ручной обработки большого количества нерелевантных или дублирующихся отчетов.
- Новая политика направлена на фильтрацию автоматизированного «шума» и приоритизацию качественных находок от экспертов.