Aún se pueden ganar 30.000 dólares por un fallo, pero ya no para todos.

Cuanto más fácil se vuelve la búsqueda automática de errores en el código, más valoran los desarrolladores el resultado demostrado. GitHub, a partir del 27 de julio de este año, reducirá al menos a la mitad las remuneraciones a los participantes del programa público de búsqueda de vulnerabilidades. La empresa trasladará las recompensas máximas a un programa VIP permanente con acceso solo por invitación.
Por una vulnerabilidad crítica en el programa público, GitHub pagará una cantidad fija de $10 000 en lugar de los anteriores $20 000–30 000 y más. El pago por un problema de alto riesgo se reducirá a $5000, el de riesgo medio a $2000 y el de bajo riesgo a $250. Las solicitudes enviadas antes del 27 de julio conservarán las condiciones anteriores, incluidos los informes que ya están pendientes de revisión.
En el programa cerrado las cantidades son notablemente más altas. Un hallazgo crítico pagará desde $30 000, una vulnerabilidad de alto riesgo — $20 000, de riesgo medio — $7500, y de bajo riesgo — $1000. Podrán aspirar a la invitación los especialistas que hayan informado al menos de una vulnerabilidad crítica, dos de alto riesgo, cuatro de riesgo medio o siete de bajo riesgo. GitHub aún no ha especificado el período en el que hay que lograr ese resultado y no ha garantizado el acceso automático tras cumplir las condiciones.
La empresa espera reducir el flujo de informes débiles y generados automáticamente, agilizar la verificación de las solicitudes de calidad y colaborar más estrechamente con autores verificados. Restricciones adicionales afectarán a los participantes con baja puntuación en HackerOne Signal. Podrán enviar no más de cuatro primeros informes; sin embargo, GitHub aún no ha indicado el umbral exacto de puntuación.
Los cambios se introducen en un contexto de rápido crecimiento de herramientas de IA que analizan el código y generan numerosas posibles detecciones. Tales sistemas ayudan a los especialistas y a los equipos internos a revisar los repositorios con más frecuencia, pero al mismo tiempo aumentan el número de solicitudes erróneas o mal fundamentadas. Anteriormente el proyecto curl canceló los pagos monetarios después de la avalancha de informes de baja calidad creados con ayuda de IA.
GitHub no prohíbe el uso de la IA en la búsqueda de vulnerabilidades, pero exige reproducir los resultados por cuenta propia, confirmar el impacto del problema y comprobar el cumplimiento de las normas del programa. Para recibir el pago, una descripción plausible no es suficiente: el informe debe contener una prueba de concepto funcional, tener en cuenta la arquitectura del producto y mostrar el riesgo real.