GitHubが公開バグバウンティの報酬を半減、招待制VIPティアを新設

自動化時代における「価値」の再定義

自動化された脆弱性発見が容易になるにつれ、ソフトウェア開発者たちは検証済みの実証的な成果に、かつてないほど高い価値を置くようになっています。GitHubは今年7月27日をもって、公開バグバウンティプログラムの参加者への報酬を少なくとも50%引き下げます。同時に、最高額の報酬ティアを招待制の限定VIPプログラムへと移行させます。

公開ティア全体で大幅な報酬減額

新方針の下では、公開プログラムに報告された重大な脆弱性への報酬は、これまでの2万ドルから3万ドル以上という幅を持った金額から一転し、一律1万ドルとなります。高リスクの脆弱性への報酬は5,000ドルに、中リスクの問題は2,000ドルに、低リスクの不具合は250ドルにそれぞれ引き下げられます。7月27日より前に送信された報告については、正式な検証待ちのものも含め、従来の報酬条件が適用されます。

招待制VIPティアによる高額報酬

一方、招待制のVIPプログラムでは、大幅に高い報酬が提供されます。重大な脆弱性の発見には3万ドル以上、高リスクの脆弱性には2万ドル、中リスクの不具合には7,500ドル、低リスクの問題には1,000ドルが支払われます。これまでに重大な脆弱性を1件以上、高リスクを2件以上、中リスクを4件以上、または低リスクを7件以上、それぞれ successfully に報告済みのセキュリティ研究者は、招待を求める資格を得られます。ただし、これらの基準を達成するために必要な期間についてGitHubはまだ明示しておらず、また基準を満たしたからといって自動的に招待が保証されるわけでもありません。

質の低い報告の流入を食い止める

GitHubは、表面的で自動生成された報告の流入を減らし、質の高い報告のトリアージを迅速化するとともに、信頼できる研究者との連携を一層深めたい考えです。HackerOneのSignalスコアが低い投稿者に対しては、初回投稿数を最大4件に制限するなど、追加の制約も設けられます。ただし、その具体的な評価基準についてGitHubはまだ明らかにしていません。

AI生成レポートがもたらす影響

こうした制度改革の背景には、ソースコードを瞬時に解析し、大量の仮説的な発見を生成できるAIツールの急速な普及があります。こうしたシステムは研究者や社内セキュリティチームがリポジトリをより頻繁に監査できるようにする一方で、根拠の乏しい未検証の報告を大量に生み出してしまうという側面も持ち合わせています。オープンソースプロジェクトのcurlは以前、質の低いAI支援による報告が殺到したことを受け、現金報奨金の提供を全面的に停止した経緯があります。

AI利用に関する厳格な基準

GitHubはセキュリティ研究におけるAIの利用そのものを禁止してはいませんが、研究者に対しては発見内容を自ら再現し、実際の運用上の影響を裏付け、プログラムの方針を厳格に順守するよう求めています。もっともらしい説明だけでは、もはや報酬を得るには不十分です。報告には実際に動作する概念実証(PoC)を示し、システムのアーキテクチャを踏まえた上で、具体的なリスクを実証することが求められます。

翻訳元: https://meterpreter.org/github-bug-bounty-payouts/

ソース: meterpreter.org