GitHub漏洞赏金计划大改:固定赏金取代浮动机制,VIP通道赏金翻四倍
微软旗下的代码托管平台GitHub最近在其官方博客上放出一则重磅消息——整个GitHub安全计划将迎来一次彻底翻新。这次调整波及面不小,最引人关注的莫过于赏金发放模式的根本性转变,以及一条专为顶尖白帽子开辟的VIP通道。
从"浮动"到"固定",赏金规则彻底换血
过去这些年,GitHub的漏洞赏金计划一直采用浮动区间制。也就是说,同一个严重程度的漏洞,最终到手的钱可能差出好几倍,全看内部安全团队怎么评估。研究人员提交完报告后,往往要等上一阵子才能知道具体能拿多少,心里完全没底。有时候觉得自己挖到了个大洞,结果奖金远低于预期;而评估团队那边也觉得委屈,认为漏洞的实际影响并没有报告里写得那么夸张。这种双方各执一词的局面,在圈子里早就不是秘密。
这次改革直接把浮动区间砍掉了,换成按漏洞严重程度定死的固定金额。低危漏洞统一给250美元,中危2000美元,高危5000美元,严重级别封顶10000美元。和之前相比,基础赏金确实缩水不少——以前低危最高能拿到2000美元,中危上限是10000美元,高危更是能冲到20000美元,严重级别甚至摸到30000美元的天花板。
不过GitHub方面给出的解释倒也站得住脚。固定赏金最大的好处就是消除了经济层面的不确定性,研究人员在动手挖洞之前就能算清楚这笔账值不值得投入。对平台内部来说,再也不用花大量时间去扯皮到底该给多少,行政开销降了一大截。说白了,这就是把模糊地带全部砍掉,让规则变得透明、可预期。
VIP专属通道,赏金直接翻四倍
公共赏金缩水了,但GitHub并没有亏待真正有能力的人。这次同步推出的VIP漏洞赏金计划,堪称整个改革中最亮眼的一环。
这个计划不对外开放申请,完全靠邀请制。一旦被GitHub相中拉进VIP名单,所有赏金立刻翻四倍。低危漏洞能拿到1000美元,中危7500美元,高危20000美元,严重级别更是直接飙到30000美元以上,基本追平了之前浮动区间的上限水平。换句话说,VIP研究人员该拿的钱一分没少,甚至可能比以前更多。
想进这个圈子也不是光凭运气。GitHub设了一道实实在在的门槛:候选人至少得提交过一个严重漏洞,或者两个高危漏洞,又或者四个中危问题、七个低危漏洞。不过GitHub也留了个口子——达到这些基础条件只是拿到了入场券,最终能不能收到那张烫金的邀请函,还得看综合表现。至于完成这些提交有没有时间限制,目前官方还没松口。
AI浪潮下的"垃圾报告"困局
推动这次改革的最深层原因,其实和人工智能的爆发脱不了干系。
这几年大模型火遍全球,漏洞赏金这个圈子也没能幸免。大量安全研究人员开始用AI辅助挖洞、写报告,结果平台收到的提交量呈指数级增长,但质量却断崖式下跌。很多报告看起来洋洋洒洒,实际上漏洞候选信息肤浅得很,根本经不起推敲,纯粹是在浪费审核团队的时间。
GitHub对此的应对策略相当强硬。公共项目将全面执行HackerOne的信号要求,那些报告质量长期不达标的参与者,提交权限会被大幅收紧。如果反复提交无效漏洞,最坏的情况是完全丧失提交资格。HackerOne平台通常给新人每个项目四次提交机会,GitHub认为这个额度足够让真正有料的人证明自己,同时也够把那些浑水摸鱼的挡在门外。
平台特别强调,这套政策绝不是要打压新手。恰恰相反,它的目的是保护整个生态的健康运转。毕竟审核团队的时间和精力是有限的,如果被海量低质量报告淹没,真正有价值的漏洞反而可能被埋没。
对安全研究人员意味着什么
这次GitHub漏洞赏金改革,对整个社区的影响是深远的。
对于刚入行的白帽子来说,门槛显然变高了。公共赏金的基础金额下调,意味着靠低危漏洞"刷量"换钱的模式基本走不通了。再加上HackerOne信号机制的严格执行,每一次提交都得格外谨慎,否则很容易就被限流甚至封号。
但对于技术过硬的老手而言,这反而是个好消息。VIP通道的设立相当于给顶尖人才开了一扇后门,赏金不仅没降,反而更有保障。固定金额制也减少了和平台扯皮的内耗,把精力集中在挖洞本身上。
从更宏观的视角来看,GitHub这次调整其实反映了一个行业趋势:漏洞赏金市场正在从"广撒网"转向"精耕细作"。AI带来的低质量报告洪水,迫使各大平台不得不重新思考筛选机制。未来我们可能会看到更多平台效仿GitHub的做法,用更严格的准入门槛和更清晰的赏金结构,来确保每一分钱都花在刀刃上。
对安全研究人员而言,适应这种变化的关键在于提升报告质量而非数量。在AI能批量生成漏洞候选的今天,真正值钱的永远是那些需要深度技术功底才能发现的"硬骨头"。GitHub用VIP计划和固定赏金传递了一个明确的信号:这个时代,质量才是通行证。
