GitHub thay đổi cơ chế thưởng bug bounty để kiểm soát báo cáo chất lượng thấp
Bắt đầu từ ngày 27/7, GitHub, nền tảng mã nguồn do Microsoft sở hữu, sẽ chính thức áp dụng một hệ thống thưởng bug bounty mới với hai cấp độ. Theo đó, mức thưởng cho các báo cáo lỗi bảo mật được gửi công khai sẽ bị giảm đáng kể, trong khi nhóm chuyên gia được chọn lọc sẽ nhận được phần thưởng lớn hơn rất nhiều. Đồng thời, các nhà nghiên cứu mới cũng sẽ bị giới hạn số lượng báo cáo được phép gửi cho đến khi họ chứng minh được giá trị thực sự của các phát hiện.
Lý do thay đổi: Làn sóng báo cáo chất lượng thấp và AI tạo báo cáo
Động thái này được đưa ra nhằm ứng phó với làn sóng các báo cáo bug bounty có chất lượng thấp hoặc do AI tạo ra ngày càng gia tăng và gây áp lực cho nhóm bảo mật của GitHub. Cathering Cassell, kỹ sư bảo mật sản phẩm của GitHub, cho biết mục tiêu chính là giảm nhiễu dữ liệu để tập trung xử lý những vấn đề thật sự quan trọng và xây dựng chương trình thưởng hấp dẫn đối với các nhà nghiên cứu nghiêm túc.
Mức thưởng mới cho chương trình công khai và nhóm riêng VIP
Đối với những nhà nghiên cứu tiếp tục tham gia chương trình bug bounty công khai, phần thưởng cho lỗi mức thấp sẽ giảm từ khoảng 500-1.000 USD xuống còn 250 USD. Mức thưởng cho lỗ hổng trung bình giảm từ tối đa 5.000 USD xuống còn 2.000 USD. Lỗi mức cao có thể nhận được tới 5.000 USD thay vì tối đa 20.000 USD trước đây, còn mức tối đa dành cho lỗi nghiêm trọng nhất giảm từ 30.000 USD xuống 10.000 USD.
Trong khi đó, nhóm VIP được mời riêng sẽ nhận được mức thưởng cao hơn đáng kể: 1.000 USD cho các lỗi mức thấp, 7.500 USD cho lỗi trung bình, 20.000 USD cho lỗi cao và ít nhất 30.000 USD cho các lỗ hổng nghiêm trọng nhất. Tuy nhiên, quyền tham gia nhóm VIP không mở rộng cho tất cả, mà dựa trên thành tích báo cáo hợp lệ trước đó, từ một lỗ hổng nghiêm trọng được chấp nhận cho tới bảy báo cáo lỗi mức thấp.
Giới hạn số lượng báo cáo dành cho nhà nghiên cứu mới
GitHub cũng áp dụng yêu cầu "tín hiệu chất lượng" từ HackerOne, hạn chế số lượng báo cáo do các nhà nghiên cứu mới gửi cho đến khi họ chứng minh được lịch sử phát hiện lỗi tin cậy. Người mới có tối đa bốn cơ hội để thể hiện giá trị của mình, và các báo cáo đang tồn đọng trước đó tiếp tục được xét theo quy định cũ.
Những thay đổi này nối tiếp các điều chỉnh đầu năm nay của GitHub về chất lượng báo cáo và cảnh báo không nên gửi hàng loạt báo cáo hỗ trợ bởi AI. GitHub kỳ vọng chiến lược mới sẽ giúp giảm lượng báo cáo ồ ạt do AI tạo ra, đồng thời tập trung nguồn lực và ghi nhận xứng đáng đóng góp của những chuyên gia bảo mật đã được chứng minh năng lực.
Đây được xem là một bước đi nhằm tối ưu hóa hiệu quả chương trình bug bounty, góp phần nâng cao an ninh bảo mật cho nền tảng mã nguồn lớn nhất thế giới hiện nay.
Những điều bổ ích từ bài viết
- GitHub giảm mức thưởng cho báo cáo bug bounty công khai để hạn chế yếu tố AI tạo chất lượng thấp.
- Các phần thưởng cao hơn được dành riêng cho nhóm các nhà nghiên cứu được mời có thành tích đã được chứng minh.
- Nhà nghiên cứu mới bị giới hạn số lượng báo cáo được gửi để đảm bảo chất lượng.
- Chương trình mới tập trung giảm nhiễu, nâng cao giá trị của các báo cáo bảo mật thực sự quan trọng.
- GitHub tiếp tục điều chỉnh nhằm quản lý lượng báo cáo bug bounty gia tăng do AI gây ra.
Đăng ký bản tin QMVN
Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.
Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.






