3min Security

GitHub vernieuwt bug bounty-programma en legt nadruk op kwaliteit

GitHub vernieuwt bug bounty-programma en legt nadruk op kwaliteit

GitHub voert een ingrijpende hervorming door van zijn bug bounty-programma. Het platform introduceert een besloten VIP-programma voor ervaren beveiligingsonderzoekers, verlaagt de beloningen voor het openbare programma en neemt maatregelen om de stroom AI-gegenereerde meldingen terug te dringen.

Volgens GitHub is het bestaande programma de afgelopen jaren steeds moeilijker beheersbaar geworden. Het aantal ingediende kwetsbaarheidsmeldingen is sterk gestegen, mede door de opkomst van AI-ondersteunde beveiligingsonderzoeken. Daardoor kost het steeds meer tijd om relevante meldingen te onderscheiden van rapporten met weinig of geen toegevoegde waarde.

Om die reden kiest het bedrijf ervoor meer middelen in te zetten voor onderzoekers die aantoonbaar waardevolle kwetsbaarheden melden, in plaats van een groeiend aantal meldingen van een bredere groep deelnemers te belonen.

Besloten VIP-programma

De belangrijkste wijziging is de introductie van een permanent VIP-programma op uitnodiging. Onderzoekers die herhaaldelijk kwetsbaarheden met grote impact melden, krijgen toegang tot dit besloten programma. Zij ontvangen hogere beloningen, snellere terugkoppeling en directer contact met het security engineering-team van GitHub.

De maximale beloning binnen het VIP-programma bedraagt meer dan 30.000 dollar voor kritieke kwetsbaarheden. Ook voor meldingen met een lagere ernst liggen de vergoedingen aanzienlijk hoger dan in het openbare programma.

Toelating is gebaseerd op behaalde resultaten. Onderzoekers moeten bijvoorbeeld één kritieke kwetsbaarheid, twee ernstige kwetsbaarheden of meerdere meldingen van een lager risiconiveau hebben ingediend voordat zij in aanmerking komen.

Forse verlaging van publieke beloningen

Tegelijkertijd verlaagt GitHub de beloningen binnen het openbare bug bounty-programma aanzienlijk. De maximale vergoeding voor een kritieke kwetsbaarheid daalt van 30.000 naar 10.000 dollar. Voor kwetsbaarheden met een hoge ernst wordt de maximale uitbetaling teruggebracht van 20.000 naar 5.000 dollar. Ook de vergoedingen voor meldingen met een gemiddelde of lage ernst gaan omlaag.

Daarnaast stapt GitHub af van variabele beloningsranges. Elk ernstniveau krijgt voortaan één vast uitbetalingsbedrag. Volgens het bedrijf zorgt dat voor meer duidelijkheid voor onderzoekers en minder discussie over de uiteindelijke vergoeding. Bij uitzonderlijke meldingen blijft een aanvullende bonus mogelijk.

Het openbare programma blijft volgens GitHub fungeren als toegangspoort voor onderzoekers die zich willen bewijzen en uiteindelijk willen doorstromen naar het VIP-programma.

AI-rapporten zorgen voor extra werkdruk

GitHub neemt daarnaast maatregelen om het aantal meldingen van lage kwaliteit terug te dringen. Via HackerOne wordt een zogenoemde signal requirement ingevoerd. Onderzoekers die nog geen betrouwbaar trackrecord hebben opgebouwd, mogen aanvankelijk slechts een beperkt aantal meldingen indienen.

Hoewel GitHub AI niet expliciet verbiedt, noemt het bedrijf de groei van AI-gegenereerde rapporten wel als een belangrijke reden voor de aanscherping. De maatregel moet voorkomen dat beveiligingsteams veel tijd kwijt zijn aan automatisch gegenereerde meldingen die weinig nieuwe informatie bevatten.

Nieuwe onderzoekers blijven welkom. HackerOne biedt deelnemers die nog niet aan de kwaliteitseisen voldoen ruimte voor vier eerste inzendingen, zodat zij alsnog kunnen aantonen dat hun bevindingen waardevol zijn.

Onderdeel van bredere koerswijziging

De aangepaste beloningsstructuur gaat op 27 juli in. Meldingen die daarvoor zijn ingediend, worden nog volgens de oude voorwaarden afgehandeld.

De hervorming volgt op eerdere maatregelen die GitHub dit jaar al nam om de kwaliteit van bugrapporten te verhogen. Daarbij waarschuwde het bedrijf onderzoekers om het platform niet te overspoelen met AI-ondersteunde meldingen. Volgens The Register past de nieuwe opzet in een bredere strategie waarbij GitHub het aantal meldingen wil terugbrengen en de aandacht wil richten op rapporten die daadwerkelijk bijdragen aan de beveiliging van het platform.