GitHub 重構漏洞賞金計畫:推出永久 VIP 程式、改為靜態賞金額度,並實施「訊號門檻」
為何重要
這項變革標誌著大型平臺安全策略從「量變」轉向「質變」,尤其是在 AI 生成內容可能導致報告充斥低品質輸出的背景下。對於資安產業而言,這強化了深度專家與高階研究者的價值,政府與企業若需補強內部資安實力,將更傾向於引進具備此類深度 GitHub 生態系理解的人才。雖然屬於平臺內部運營變動,但反映了雲端基礎工程(Infra)維護成本的變化。
- GitHub 宣佈重組 HackerOne Bug Bounty 程式,策略重心從接收大量的漏洞報告轉向「降噪」並鼓勵提供高品質、高深度的研究發現。
- 永久性的 Invite-only VIP 程式正式上路,針對績效優異的研究員提供更高額的賞金、更快的回應時間,並建立與工程團隊的直接合作關係。
- 公開的 Bounty 表格改以「靜態支付」(點數固定)取代原有的「範圍支付」(彈性薪資),以提供清晰的預期並減少行政工作的不確定性。
- 新的漏洞賞金結構將自 2026 年 7 月 27 日起生效,在此日期之前已提交的報告仍依舊制處理。