GitHub изменил программу вознаграждений за обнаружение ошибок

2 мин
GitHub изменил программу вознаграждений за обнаружение ошибок

Инструменты искусственного интеллекта значительно упростили поиск ошибок в программном обеспечении и создание патчей, в результате чего такие проекты, как ядро ​​Linux, зарабатывают гораздо больше обратной связи от общественности. GitHub равным образом наблюдает рост числа участников своей программы Bug Bounty и вносит в неё некоторые изменения. Компания решила формализовать постоянную закрытую/эксклюзивную VIP-программу для квалифицированных исследователей, которые предоставляют высококачественные отчёты. 

Для участия в VIP-программе необходимо обнаружить одну критическую уязвимость, две высококритические, четыре среднекритические или семь низкокритических. Компания надеется, что это побудит исследователей находить более важные баги.

После вступления в программу исследователь получит $1000 за уязвимости низкой степени опасности, $7500 — за баги средней степени, $20 000 — за баги высокой степени опасности и более $30 000 — за обнаружения критической уязвимости. Участники, не входящие в VIP-программу, получают гораздо меньшие выплаты ($250, $2000, $5000 и $10 000 долларов соответственно).

Кроме того, GitHub внедряет требование HackerOne для публичной программы, чтобы ограничить количество разрешённых отчётов, пока исследователи формируют свою репутацию. HackerOne даёт право на четыре первоначальных заявки, чего, по утверждению GitHub, достаточно для того, чтобы новичок с реальным опытом мог продемонстрировать свои навыки. 

В GitHub заявили, что отчёты, поданные до этих изменений, будут учитываться в рамках предыдущей структуры вознаграждений. Для участия в программе необходимо было подать отчёт не позднее 26 июля 2026 года.

В начале марта GitHub устранил критическую уязвимость удалённого выполнения кода, которая могла позволить злоумышленникам получить доступ к миллионам частных репозиториев. Для успешной её эксплуатации достаточно было одной специально созданной вредоносной команды 'git push', которая предоставляла злоумышленникам с правами на отправку данных цельный доступ на чтение/запись к частным репозиториям на GitHub.com или уязвимым серверам GitHub Enterprise.

Читают сейчас

Представлен публике публичный инициатива whatbroke для сравнения поведения ИИ-агента между двумя запусками

10 часов назад

Представлен публике публичный инициатива whatbroke для сравнения поведения ИИ-агента между двумя запусками

Состоялся выпуск открытого проекта whatbroke. Это инструмент командной строки для сравнения поведения ИИ‑агента между двумя запусками. Исходный исходник решения написан на языке TypeScript и опубликов

SpaceX планирует отказаться от запуска спутников на ракете Falcon 9 после 2028 года и перейти на Starship

17 часов назад

SpaceX планирует отказаться от запуска спутников на ракете Falcon 9 после 2028 года и перейти на Starship

Космическая организация SpaceX начала отказывать операторам в заказах на запуск спутников на ракете Falcon 9 после 2028 года, пишет Bloomberg со ссылкой на источники. По их словам, организация Илона М

Waymo рассматривает функция разрыва отношений с Uber

18 часов назад

Waymo рассматривает функция разрыва отношений с Uber

Waymo ищет метод расторгнуть сделку с Uber, в контексте которой роботакси первой компании стали доступны в американских городах Остин и Атланта, пишет Financial Times. Uber уже предупреждена о том, чт

Instagram** начала блокировать видео с пранками, снятыми на умные очки Meta*

19 часов назад

Instagram** начала блокировать видео с пранками, снятыми на умные очки Meta*

Социальная сеть Instagram** начала блокировать снятые с помощью смарт-очков Meta* видео, на которых запечатлены преследования незнакомцев в общественных местах. Речь идёт о пранках, домогательствах и

В HashiCorp подвели итоги сделанного за квартал — «Корзина» для воркспейсов, дружба с монорепозиториями, политики

19 часов назад

В HashiCorp подвели итоги сделанного за квартал — «Корзина» для воркспейсов, дружба с монорепозиториями, политики

HashiCorp выкатила новый пакет обновлений для HCP Terraform и Terraform Enterprise. Основной фокус релиза — защита от человеческого фактора, падение стоимости вычислений и приведение прав доступа к ст