GitHub изменил программу вознаграждений за обнаружение ошибок

от автора

Инструменты искусственного интеллекта значительно упростили поиск ошибок в программном обеспечении и создание патчей, в результате чего такие проекты, как ядро ​​Linux, получают гораздо больше обратной связи от общественности. GitHub также наблюдает рост числа участников своей программы Bug Bounty и вносит в неё некоторые изменения. Компания решила формализовать постоянную закрытую/эксклюзивную VIP-программу для квалифицированных исследователей, которые предоставляют высококачественные отчёты. 

Для участия в VIP-программе необходимо обнаружить одну критическую уязвимость, две высококритические, четыре среднекритические или семь низкокритических. Компания надеется, что это побудит исследователей находить более важные баги.

После вступления в программу исследователь получит $1000 за уязвимости низкой степени опасности, $7500 — за баги средней степени, $20 000 — за баги высокой степени опасности и более $30 000 — за обнаружения критической уязвимости. Участники, не входящие в VIP-программу, получают гораздо меньшие выплаты ($250, $2000, $5000 и $10 000 долларов соответственно).

Кроме того, GitHub внедряет требование HackerOne для публичной программы, чтобы ограничить количество разрешённых отчётов, пока исследователи формируют свою репутацию. HackerOne даёт право на четыре первоначальных заявки, чего, по утверждению GitHub, достаточно для того, чтобы новичок с реальным опытом мог продемонстрировать свои навыки. 

В GitHub заявили, что отчёты, поданные до этих изменений, будут учитываться в рамках предыдущей структуры вознаграждений. Для участия в программе необходимо было подать отчёт не позднее 26 июля 2026 года.

В начале марта GitHub устранил критическую уязвимость удалённого выполнения кода, которая могла позволить злоумышленникам получить доступ к миллионам частных репозиториев. Для успешной её эксплуатации достаточно было одной специально созданной вредоносной команды ‘git push’, которая предоставляла злоумышленникам с правами на отправку данных полный доступ на чтение/запись к частным репозиториям на GitHub.com или уязвимым серверам GitHub Enterprise.

ссылка на оригинал статьи https://habr.com/ru/articles/1062862/