GitHub перестраивает программу вознаграждений за найденные уязвимости. Для отчётов, отправленных с 27 июля 2026 года, публичные выплаты становятся фиксированными и заметно снижаются. Повышенные награды переходят в закрытую VIP-программу для исследователей с подтверждённой историей качественных находок.
Критическая уязвимость в публичной программе теперь оценивается в 10 тысяч долларов. Прежняя шкала предусматривала от 20 тысяч до 30 тысяч долларов и выше. VIP-участники смогут получать от 30 тысяч долларов за критическую проблему, ускоренное рассмотрение отчётов и более тесное взаимодействие с командой безопасности.
Одновременно вводится минимальное требование к показателю Signal на платформе HackerOne. Исследователи, которые не достигли установленного порога, сохранят ограниченное число пробных отправок.
GitHub объясняет изменения ростом очереди и увеличением числа непроверенных материалов, включая автоматически созданные ИИ-отчёты без воспроизводимого подтверждения. Использование искусственного интеллекта для поиска уязвимостей не запрещается.
Как изменились выплаты GitHub
Прежняя публичная программа использовала диапазоны. Окончательная награда зависела от сложности эксплуатации, масштаба воздействия, числа затронутых пользователей и качества доказательств.
Новая схема устанавливает фиксированную базовую выплату для каждого уровня. GitHub сохраняет возможность назначать дополнительные премии за особенно ценные исследования, но размер и условия таких доплат не раскрывает.
|
Уровень |
Прежняя публичная выплата |
Новая публичная выплата |
VIP-выплата |
|
Низкий |
617–2000 долларов |
250 долларов |
1000 долларов |
|
Средний |
4000–10 000 долларов |
2000 долларов |
7500 долларов |
|
Высокий |
10 000–20 000 долларов |
5000 долларов |
20 000 долларов |
|
Критический |
20 000–30 000 долларов и выше |
10 000 долларов |
от 30 000 долларов |
Базовая публичная награда за среднюю, высокую или критическую уязвимость стала как минимум в два раза ниже прежней минимальной границы. Выплата за находку низкого уровня сократилась с минимальных 617 до 250 долларов.
VIP-шкала сохраняет суммы, сопоставимые с верхней частью прежних диапазонов. За высокую уязвимость участнику закрытой программы предусмотрено 20 тысяч долларов, за критическую — 30 тысяч долларов или больше.
Новые ставки опубликованы 22 июля. Их применяют к отчётам, поданным 27 июля 2026 года или позднее. Материалы из старой очереди обещано оценивать по прежним условиям.
VIP-программа существовала раньше
GitHub не создаёт закрытую программу с нуля. Приватный формат работает уже несколько лет. В 2023 году компания сообщала, что к тому моменту программа существовала уже пять лет.
Ранее кандидату требовалось заработать не менее 20 тысяч долларов и отправить минимум два отчёта за последние два года. Выполнение условий не гарантировало приглашение: решения принимались ежеквартально и оставались на усмотрение организаторов.
Теперь VIP-программа становится постоянным и более заметным уровнем системы. Публичный контур будет использоваться для первичного отбора, а исследователи с устойчивыми результатами смогут претендовать на повышенные выплаты.
Для квалификации достаточно выполнить одно из условий:
-
найти одну критическую уязвимость;
-
найти две уязвимости высокого уровня;
-
найти четыре уязвимости среднего уровня;
-
найти семь уязвимостей низкого уровня.
Период, за который учитываются эти находки, в анонсе не указан. GitHub также не уточняет, приводит ли достижение порога к автоматическому приглашению либо лишь делает исследователя подходящим кандидатом.
Компания обещает разместить полные критерии на странице HackerOne. На момент проверки раздел вопросов и ответов GitHub всё ещё содержал прежнее условие: 20 тысяч долларов выплат и два отчёта за последние два года. Там же указано, что соответствие критериям не гарантирует приглашение.
Документация обновлена не полностью. На момент подготовки материала официальная страница вознаграждений продолжала показывать прежние диапазоны: от 617 долларов за низкую, от 4000 за среднюю, от 10 тысяч за высокую и от 20 тысяч за критическую уязвимость.
Анонс устанавливает другой порядок для отчётов с датой подачи от 27 июля. Исследователям стоит сверять условия непосредственно в форме HackerOne перед отправкой материала.
Как рассчитывается Signal
Signal показывает, насколько регулярно исследователь отправляет действительные и полезные отчёты. HackerOne рассчитывает Signal как среднее изменение репутации на один отчёт. Используется шкала от −10 до 7. Показатель появляется после закрытия более трёх материалов.
Отчёт, переведённый в состояние Triaged или Resolved, обычно добавляет семь баллов репутации. Статус Not Applicable отнимает пять баллов, Spam — десять. Информационные материалы, самостоятельное закрытие и часть дубликатов на Signal не влияют.
Для ограничений на отправку используется активность за скользящий период в 365 дней. Старые результаты постепенно перестают учитываться. Точная формула приведена в справке HackerOne.
GitHub не раскрыла выбранный минимальный порог. HackerOne позволяет организаторам задавать несколько режимов, включая строгий уровень с Signal не ниже 1,0, но нет подтверждения, что GitHub выбрала именно его.
Сколько пробных отчётов оставят новичкам
Анонс GitHub говорит о возможности отправить до четырёх первоначальных материалов при недостаточном Signal. Это соответствует общему лимиту HackerOne для новых исследователей, у которых меньше пяти закрытых как Resolved отчётов.
Лимит действует в пределах скользящего 30-дневного периода. Новый участник может отправить до четырёх пробных отчётов в одну программу и до шести таких материалов по всей платформе.
Опытным исследователям с более чем пятью закрытыми как Resolved отчётами HackerOne в общем случае предоставляет до восьми пробных отправок в одну программу и до 12 по платформе за тот же период. Конкретные ограничения могут зависеть от настроек программы.
Пробный лимит не означает четыре попытки за всё время существования учётной записи. Возможность отправки восстанавливается внутри скользящего периода, а улучшение Signal снимает ограничение.
Почему GitHub меняет программу
Компания фиксирует рост очереди. Доступность сканеров, статического анализа и языковых моделей упростила поиск возможных проблем, но увеличила число материалов без доказанного влияния.
GitHub приводит несколько типичных причин отказа: отсутствие работающего способа воспроизведения, теоретический сценарий без подтверждённой эксплуатации, нарушение области программы и повторная отправка заранее исключённой категории.
В мае 2026 года компания уже ужесточила требования. Теперь отчёт должен показывать конкретную границу безопасности, которую способен преодолеть злоумышленник. Одного описания потенциальной опасности недостаточно.
Качественный материал должен содержать краткое объяснение проблемы, точные действия для воспроизведения, подтверждающие запросы или снимки экрана и описание практического результата атаки.
ИИ-помощники, автоматические сканеры и средства статического анализа разрешены. Значение имеет проверка результата.
Исследователь обязан воспроизвести найденную проблему, исключить ложное срабатывание и продемонстрировать влияние на безопасность. Ответственность за точность отчёта остаётся у его отправителя.
Проверенная ИИ-находка рассматривается на общих основаниях. Автоматически созданный текст без доказательств может получить статус Not Applicable или Spam, что снизит репутацию и Signal.
GitHub отдельно просит избегать длинных теоретических описаний и шаблонного текста, который скрывает саму уязвимость. Компания ожидает компактные и технически проверяемые отчёты.
Какие находки считаются критическими
Критический уровень включает проблемы, создающие непосредственный риск для платформы или большого числа пользователей. Среди примеров указаны выполнение произвольного кода в производственной сети, запросы к рабочей базе данных, полный обход входа или двухфакторной аутентификации, доступ к конфиденциальным данным и внутренним системам.
Высокий уровень охватывает более узкие атаки со значительным влиянием: обход авторизации, изменение чужого репозитория или пакета, доступ к чувствительным данным, выполнение кода без ожидаемого действия пользователя и межсайтовое выполнение сценариев с обходом политики безопасности содержимого.
Средние находки затрагивают ограниченные объёмы данных или действия с меньшим риском. Низкий уровень относится к минимальному раскрытию информации и нарушениям ожидаемого поведения почти без расширения возможностей злоумышленника.
GitHub использует собственную шкалу, а не автоматически переносит оценку CVSS — системы численного измерения опасности уязвимостей. Как минимум два инженера безопасности должны согласовать уровень и выплату.
Что относится к ответственности пользователя
GitHub считает, что пользователь самостоятельно выбирает репозитории, программы и содержимое, которым доверяет.
Сценарий, где человек клонирует заведомо вредоносный репозиторий и запускает находящийся внутри код, обычно не считается обходом защиты платформы. Такой же подход применяется к внедрению вредоносных инструкций через содержимое, которое пользователь сам передал ИИ-помощнику.
Отчёт может претендовать на награду, если исследователь показал обход реального защитного механизма и воздействие без предварительного доверия к объекту злоумышленника.
Находки без существенного риска, которые приводят лишь к укреплению защиты или изменению документации, могут получить сувенирную награду вместо денег.
Анонс не меняет перечень исследуемых объектов. В него входят основной домен GitHub, службы статических ресурсов и хранения пользовательских данных, npm, GitHub CLI, Desktop, Mobile, Enterprise Server и Enterprise Cloud.
Некоторые внутренние службы в доменах github.net, githubapp.com и githubwebhooks.net тоже входят в область программы. Отдельные сторонние поддомены исключены.
Исследовать разрешается лишь перечисленные активы. Проверки должны проводиться на собственных учётных записях, организациях и репозиториях.
Запрещены социальная инженерия, фишинг, спам, объёмные атаки на отказ в обслуживании и автоматическое сканирование, создающее чрезмерную нагрузку. При поиске обхода разграничения доступа нельзя обращаться к чужим данным.
Правила программы сохраняют правовую защиту для добросовестного исследования в установленных границах. Она не распространяется на сторонние системы и нарушения условий программы.
Старые отчёты сохранят прежние выплаты
Материалы, поданные до вступления изменений в силу, рассматриваются по старой шкале. Это относится и к отчётам, которые уже находятся в очереди.
Для разграничения GitHub использует дату отправки отчёта. Анонс не связывает размер выплаты с датой обнаружения уязвимости.
Новая схема применяется к материалам, поступившим 27 июля 2026 года или позднее. Дополнительные премии остаются возможными, но их размер заранее не устанавливается.
GitHub запустила публичную программу в 2014 году. За первый год исследователям выплатили немногим больше 50 тысяч долларов.
К концу 2023 года совокупные выплаты превысили 4 млн долларов. За один только 2023 год компания перечислила 855 265 долларов, а крупнейшая отдельная награда достигла 75 тысяч долларов. Эти данные опубликованы к десятилетию программы.
Вопросы и ответы
GitHub закрывает публичную программу?
Нет. Открытая программа продолжает работать и служит способом подтвердить квалификацию для приглашения в VIP.
Сколько заплатят за критическую уязвимость?
Базовая публичная выплата составляет 10 тысяч долларов. VIP-участнику предусмотрено 30 тысяч долларов или больше. Возможны дополнительные премии.
Когда действуют новые суммы?
Для отчётов, отправленных 27 июля 2026 года или позднее. Более ранние материалы должны оцениваться по прежней шкале.
Запрещает ли GitHub использовать ИИ?
Нет. Исследователь должен самостоятельно воспроизвести находку, подтвердить её влияние и убрать ложные срабатывания.
Как рассчитывается Signal?
Это среднее изменение репутации на отчёт за последние 365 дней. В расчёт не входят самостоятельное закрытие, информационные отчёты и часть дубликатов.
Сколько отчётов сможет отправить новичок?
При недостаточном Signal новый исследователь сможет отправить до четырёх пробных отчётов в программу в течение скользящего 30-дневного периода. Общий платформенный лимит составляет шесть.
Как попасть в VIP-программу?
Нужно найти одну критическую, две высокие, четыре средние или семь низких уязвимостей. GitHub ещё должна уточнить период учёта и порядок выдачи приглашений.
VIP-программа действительно новая?
Нет. Закрытый формат существовал раньше. Теперь он становится постоянным уровнем программы с отдельной таблицей выплат.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.