💻GitHub реструктурирует свою программу выплаты вознаграждений за найденные уязвимости ... — 24 июля 2026 г. в 08:25:12.857
💻GitHub реструктурирует свою программу выплаты вознаграждений за найденные уязвимости (bug bounty) на платформе HackerOne С 27 июля 2026 года размер базовых выплат в публичной программе GitHub сократится как минимум вдвое, а максимальные вознаграждения будут доступны только участникам нового закрытого VIP-уровня. Разработчики сервиса отказываются от гибких диапазонов выплат и переходят к фиксированным ставкам за каждый уровень критичности: ▪️Низкий уровень (Low): $250 (ранее от $617 до $2 000). ▪️Средний уровень (Medium): $2 000 (ранее от $4 000 до $10 000). ▪️Высокий уровень (High): $5 000 (ранее от $10 000 до $20 000). ▪️Критический уровень (Critical): $10 000 (ранее от $20 000 до $30 000 и выше). Журналист The Hacker News Свати Кханделвал отмечает, что для уязвимостей среднего, высокого и критического уровней выплаты снизились на 50%, а для уязвимостей с низким уровнем критичности падение составило около 59% по сравнению с нижней границей прошлых ставок. Для всех отчётов, отправленных до 27 июля 2026 года, сохранятся прежние условия выплат. Для авторов качественных отчётов официально вводится постоянная закрытая программа по приглашениям. ИБ-инженер GitHub Катрин Касселл пояснила, что VIP-участники получат более высокие вознаграждения, приоритетную обработку заявок и прямое взаимодействие с командой ИБ-инженеров компании. Ставки для VIP-программы составляют: ▪️Низкий уровень: $1 000. ▪️Средний уровень: $7 500. ▪️Высокий уровень: $20 000. ▪️Критический уровень: $30 000 и выше. Чтобы претендовать на приглашение в VIP-программу, ИБ-исследователь должен сообщить как минимум об одной критической уязвимости, двух уязвимостях высокого уровня, четырёх — среднего, или семи — низкого уровня. 👆Компания смещает фокус финансирования с массового автоматизированного поиска на ручной экспертный анализ. Главная цель состоит в том, чтобы стимулировать ИБ-исследователей сосредоточиться на задачах, с которыми ИИ пока не справляется. К ним относятся поиск сложных архитектурных изъянов, выявление уязвимостей бизнес-логики и выстраивание многокомпонентных цепочек атак. ✋ @Russian_OSINT

