A plataforma de hospedagem de código de propriedade da Microsoft, GitHub, decidiu fazer grandes mudanças em seu programa de recompensas de bugs, já que a popularidade dos chatbots de IA desencadeou uma “inundação” de relatórios de baixa qualidade gerados por IA. A partir de 27 de julho, o GitHub implementará oficialmente um novo mecanismo de recompensa de “faixa dupla”: reduzindo significativamente a recompensa por bugs enviada ao público, ao mesmo tempo em que deixará a recompensa mais alta para uma equipe de elite de pesquisadores de segurança com registros excelentes selecionados por meio de um sistema de convite.

Além disso, para novos investigadores, a plataforma também limitará o número de submissões de relatórios até que possam comprovar a sua capacidade de submeter relatórios de alta qualidade.

De acordo com as regras ajustadas, no programa de recompensas públicas, a recompensa por vulnerabilidades de baixo risco foi reduzida dos US$ 500 originais para US$ 1.000 para US$ 250; o limite superior para vulnerabilidades de risco médio foi reduzido de US$ 5.000 para US$ 2.000; a recompensa por vulnerabilidades de alto risco foi reduzida de um máximo de US$ 20.000 para US$ 5.000; e a recompensa máxima para vulnerabilidades graves foi significativamente reduzida de US$ 30.000 para US$ 10.000.

O oposto é o novo plano VIP somente para convidados. No programa, os pesquisadores podem ganhar US$ 1.000 para encontrar vulnerabilidades de baixa gravidade, US$ 7.500 para vulnerabilidades de gravidade média, US$ 20.000 para vulnerabilidades de alta gravidade e recompensas para vulnerabilidades críticas a partir de pelo menos US$ 30.000. Os requisitos de entrada são extremamente rigorosos e os pesquisadores precisam ter um bom histórico de relatórios válidos – por exemplo, ter confirmado 1 vulnerabilidade crítica ou até 7 vulnerabilidades de baixa gravidade.

Ao mesmo tempo, o GitHub também habilitou o mecanismo de “limite de semáforo” do HackerOne. Novos pesquisadores terão um número limitado de submissões antes que possam estabelecer um registro de relatórios bom e eficaz (os iniciantes têm até 4 oportunidades para provar seu valor). O engenheiro de segurança de produto do GitHub disse que o objetivo principal dessa mudança é “reduzir o ruído, focar em sinais eficazes” e fornecer retornos mais valiosos para pesquisadores verdadeiramente notáveis. Os relatórios anteriormente no backlog continuarão a ser avaliados de acordo com os critérios de pagamento originais.