详细内容或原文请订阅后点击阅览
如果你发现了一个漏洞,你将得到一半的好处。 GitHub 7 月 27 日更改游戏规则
每个 bug 30,000 美元仍然是可能的。但不再适合所有人了。
来源:安全实验室新闻频道如果你发现了一个漏洞,你将得到一半的好处。 GitHub 7 月 27 日更改游戏规则
每个 bug 30,000 美元仍然是可能的。但不再适合所有人了。
自动发现代码中的错误越容易,开发人员就越看重经过验证的结果。从今年 7 月 27 日起,GitHub 将至少将其公共漏洞扫描计划参与者的付款减少一半。公司将把最高奖励转入永久VIP计划,仅限受邀者参与。
对于公共程序中的严重漏洞,GitHub 将支付固定的 10,000 美元,而不是之前的 20,000-30,000 美元或更多。高风险问题的付款将减少至 5,000 美元,中风险问题的付款将减少至 2,000 美元,低风险问题的付款将减少至 250 美元。 7 月 27 日之前提交的申请将继续遵守相同的条件,包括已经等待审核的报告。
在封闭式项目中,金额明显更高。一个关键发现将带来 30,000 美元或更多的收入,一个高风险漏洞将带来 20,000 美元,一个中风险漏洞将带来 7,500 美元,一个低风险漏洞将带来 1,000 美元。报告了至少一个严重漏洞、两个高风险漏洞、四个中风险漏洞或七个低风险漏洞的专家将能够申请邀请。 GitHub 尚未指定实现这一结果的截止日期,并且不保证一旦满足条件即可自动访问。
该公司希望减少弱报告和自动生成报告的流量,加快质量应用程序的验证速度,并与经过验证的作者更密切地合作。其他限制将影响 HackerOne 信号评级较低的会员。他们最多只能提交前四份报告,但 GitHub 尚未公布确切的评级门槛。
GitHub 并不禁止在搜索漏洞时使用 AI,但要求您独立重现结果,确认问题的影响并检查是否符合程序规则。要获得付款,仅提供合理的描述是不够的:报告必须包含工作证据,考虑产品的设计并显示真正的风险。
