- Advertisement -spot_img

GitHub reduce los pagos públicos de recompensas por errores y traslada las recompensas principales al nivel VIP

A partir del 27 de julio de 2026, GitHub reducirá los pagos públicos de recompensas por errores al menos a la mitad en cada nivel de gravedad. Los hallazgos críticos bajarán de $20,000-$30,000+ a $10,000 fijos, mientras que su nivel VIP permanente solo por invitación pagará $30,000 o más.

Los informes presentados antes de esa fecha, incluidos aquellos que ya se encuentran en la creciente cola de clasificación de GitHub, conservarán los términos de pago anteriores.

GitHub dijo que los cambios tienen como objetivo reducir el ruido y al mismo tiempo brindar a los investigadores establecidos respuestas más rápidas, mayores recompensas y un acceso más cercano a su equipo de ingeniería de seguridad.

“No se gana más enviando más”, dijo la empresa. “Ganas más enviando mejor.”

El programa público pasa de rangos flexibles a pagos fijos:

  • Mínimo: $250, en comparación con $617-$2000
  • Mediano: $2000, en comparación con $4000-$10 000
  • Alto: $5,000, en comparación con $10,000-$20,000
  • Crítico: $10,000, en comparación con $20,000-$30,000+

The Hacker News calculó que las nuevas tarifas públicas son un 50% más bajas para hallazgos medios, altos y críticos y alrededor de un 59% más bajas para informes de baja gravedad cuando se comparan con el fondo de los rangos anteriores de GitHub.

GitHub dijo que los pagos fijos deberían eliminar la incertidumbre y los gastos generales de clasificación, aunque aún puede otorgar bonificaciones discrecionales por trabajos excepcionales.

El programa VIP establece pagos en 1.000 dólares para hallazgos de baja gravedad, 7.500 dólares para vulnerabilidades medias, 20.000 dólares para vulnerabilidades altas y 30.000 dólares o más para vulnerabilidades críticas.

Los investigadores pueden calificar para el programa privado informando al menos una vulnerabilidad crítica, dos alta, cuatro media o siete vulnerabilidades de gravedad baja. El anuncio no especifica un período de tiempo para alcanzar esos umbrales ni dice si la calificación garantiza una invitación. GitHub dijo que aparecerán criterios más completos en su página pública del programa HackerOne.

GitHub no ha revelado el umbral de HackerOne Signal que aplicará. La compañía dice que los investigadores que se encuentran debajo recibirán hasta cuatro presentaciones iniciales.

LEER  The Gentlemen RaaS utiliza el marco GentleKiller EDR dirigido a 400 procesos de seguridad

Por otra parte, las reglas generales de HackerOne brindan a los nuevos investigadores cuatro informes de prueba por programa dentro de un período continuo de 30 días.

Cuando tu propia IA encuentra el error primero

Los controles de informes de GitHub llegan a medida que la IA hace que generar los hallazgos de los candidatos sea más barato y que la revisión del código sea más barata de repetir. Más investigadores pueden producir hallazgos potenciales, mientras que los equipos internos pueden escanear códigos, validar problemas e introducir correcciones en los procesos de lanzamiento y confirmación antes de que llegue un informe externo.

Un día antes del anuncio de GitHub, Google presentó Gemini 3.5 Flash Cyber, un modelo liviano optimizado para encontrar, validar y parchear vulnerabilidades de software. Google dijo que el modelo inicialmente estará disponible exclusivamente para gobiernos y socios confiables a través de CodeMender, su agente de seguridad de códigos, como parte de un piloto limitado.

Google dijo que el modelo se puede invocar repetidamente para examinar más rutas de código sin utilizar un modelo de frontera más grande para cada intento. La compañía lo posiciona para escaneos frecuentes de repositorios, revisiones de lanzamiento urgentes y procesos de escaneo de confirmaciones.

En las pruebas realizadas por Google, Gemini 3.5 Flash Cyber ​​encontró 55 problemas únicos confirmados con V8, en comparación con 47 para el Gemini 3.5 Flash principal y 36 para Claude Opus 4.6.

Google dijo por separado que su equipo de Investigación de Vulnerabilidad en la Nube utilizó el modelo para encontrar fallas de ejecución remota de código en API públicas y una falla de corrupción de memoria en un servicio de producción sensible en dos horas. Luego, el modelo generó lo que Google describió como un exploit RCE 100% confiable que pasó por alto ASLR y W^X. Las cifras de referencia y el resultado del exploit de producción son informes de Google y no han sido verificados de forma independiente.

LEER  Una falla crítica de Splunk Enterprise permite a los atacantes ejecutar código sin autenticación

Un equipo de seguridad interno puede brindar un contexto de repositorio de agentes, un modelo de amenaza específico para el proyecto y un entorno de validación adaptado al sistema en ejecución. Los sistemas como Codex Security de OpenAI pueden luego probar los hallazgos, generar pruebas de concepto funcionales y proponer soluciones que tengan en cuenta la intención del sistema y el comportamiento circundante.

El trabajo puede realizarse durante el desarrollo y en cada compromiso relevante, en lugar de esperar una evaluación programada o un informe externo. La IA no reemplaza una prueba de penetración, pero la revisión del código fuente, la generación de pruebas y la validación de primer paso son cada vez más fáciles de automatizar.

Los evaluadores humanos conservan más valor cuando el trabajo requiere encadenar debilidades a través de límites de confianza, reconocer fallas en la lógica empresarial, modelar rutas de ataque realistas y demostrar el impacto material.

El mantenedor de Curl, Daniel Stenberg, puso fin a la recompensa en efectivo por errores del proyecto a finales de enero de 2026 después de que su tasa de vulnerabilidad confirmada cayera por debajo del 5% en medio de un aumento en los informes basura generados por IA.

En abril, después de que curl terminara las recompensas en efectivo y regresara a HackerOne, los informes llegaban aproximadamente al doble de la tasa de 2025 y se confirmó que entre el 15% y el 16% eran vulnerabilidades. Stenberg dijo que casi todos los informes parecían asistidos por IA y que la mayoría ahora eran de alta calidad.

En conjunto, los controles de informes de GitHub, las repetidas llamadas a modelos de Google y el creciente volumen de envíos de curl apuntan al mismo cambio. La IA puede inundar a los mantenedores con basura, pero también puede hacer que los investigadores capaces sean más rápidos y permitir que los equipos internos examinen más código, con más frecuencia.

Cada vez abunda más un hallazgo que parece plausible. La clasificación, la prueba de explotación, el contexto del producto, la divulgación y la remediación siguen estando limitados. Siguen siendo escasos un exploit confiable, una cadena de ataque específica de un producto o un hallazgo que cruce un límite que el proveedor no entendió correctamente.

LEER  Gold Melody IAB Exploits Expuesto ASP.NET Machine Keys para acceso no autorizado a objetivos

Los requisitos de señal y las menores recompensas públicas pueden suprimir el ruido automatizado, pero también pueden dificultar la entrada de investigadores capaces sin un historial establecido en HackerOne. Para un nuevo investigador de HackerOne, un límite de programa de cuatro informes deja poco espacio para errores, falta de familiaridad con el modelo de seguridad de GitHub o un hallazgo legítimo que inicialmente recibe una puntuación inferior a las expectativas.

La estructura de solo invitación también concentra las relaciones más cercanas de investigadores de GitHub entre las personas que ya han tenido éxito dentro del programa. Eso puede mejorar la velocidad y la calidad de los informes. También puede reducir el número de personas que examinan la plataforma, una de las principales ventajas de un programa de recompensas públicas.

La reestructuración sigue a un cambio de política de mayo de 2026 que exigió pruebas de concepto funcionales, impacto demostrado, validación antes del envío y una mayor atención al alcance de GitHub y a los hallazgos no elegibles.

GitHub dijo que da la bienvenida a la investigación de seguridad asistida por IA y que ya utiliza IA en sus programas de seguridad internos. Los investigadores siguen siendo responsables de reproducir y verificar todo lo que produzcan sus herramientas.

“Las herramientas no importan”, dijo GitHub. “La calidad del trabajo sí lo hace”.

A partir del 22 de julio, una revisión realizada por The Hacker News encontró que la página de recompensas de GitHub todavía enumeraba entre $20,000 y $30,000+ para informes críticos, mientras que sus preguntas frecuentes conservaban la prueba de elegibilidad VIP anterior de al menos $20,000 ganados y dos informes enviados durante los dos años anteriores. Las preguntas frecuentes también decían que cumplir con esos criterios no garantizaba una invitación y que GitHub revisaba a los candidatos trimestralmente.

- Advertisement -spot_img

LEAVE A REPLY

Please enter your comment!
Please enter your name here

Últimos artículos

Noticias relacionadas

- Advertisement -spot_img