Next chapter: Restructuring GitHub’s bug bounty program
TL;DR · AI 摘要
GitHub重构漏洞赏金计划,推出永久VIP项目并调整赏金结构,强调质量优先于数量。
核心要点
- VIP计划要求至少1个严重漏洞或累计7个低危漏洞才能加入
- 严重漏洞赏金最高达3万美元,低危漏洞最低2美元
- 赏金表改为固定金额制以减少不确定性
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- GitHub漏洞赏金计划调整
- VIP计划
- 资格条件
- 奖励层级
- 专属支持
- 赏金结构调整
- 固定金额制
- 严重性分级
- 取消金额范围
- 核心原则
- 质量优先
- 关系导向
- 长期承诺
金句 / Highlights
值得收藏与分享的关键句。
VIP研究者需满足至少1个严重漏洞或累计7个低危漏洞的资格条件
严重漏洞赏金从原范围制调整为固定$30,000+,低危漏洞降至$2
固定金额制减少研究者不确定性,同时保留额外奖励空间
安全研究社区让 GitHub 的环境对所有人更加安全。这正是我们漏洞赏金计划背后的核心理念。
十余年来,全球的研究人员帮助我们发现并修复了可能被利用的漏洞,我们也在努力打造一个值得他们投入时间的计划。
今天,我们想分享一些关于该计划运作方式的重要调整。这些决策是在数月反思我们的计划、分析行业动态以及思考研究人员体验后做出的。
哪些方面发生了变化以及原因
该计划正面临日益增长的提交量。我们已经采取了一些措施来适应新研究人员数量的增加以及现有合作研究人员工作节奏的加快。我们最近在这篇博客文章中分享了这些调整。
这些变化主要围绕两个方面:减少干扰以聚焦关键信息,以及打造一个让严肃研究人员觉得参与有回报的计划。
推出永久 VIP 计划
我们正在为持续产出高质量、高影响力成果的合格研究人员,正式推出一个永久性的私密/邀请制 VIP 计划。VIP 研究人员将获得更高的赏金、更快的响应速度,以及与安全工程团队更紧密的合作关系。目标是为那些深入理解 GitHub 的研究人员创造一个可以直接与我们合作的专属空间,让他们获得与投入相匹配的体验。
VIP 计划赏金表:
| 严重程度 | 赏金 | | --- | --- | | 低 | $1,000 | | 中 | $7,500 | | 高 | $20,000 | | 严重 | $30,000+ |
如何达标 _:_ 我们将在公开的 HackerOne 页面上发布明确的资格标准。准入路径围绕可证明的持续质量构建。要达标,你必须至少满足以下条件之一:
- 一个严重漏洞
- 两个高危漏洞
- 四个中危漏洞
- 七个低危漏洞
这里的核心转变在于我们激励的方向:你不是通过提交更多漏洞获得更高回报,而是通过提交更高质量的漏洞获得更高回报。
调整后的公开赏金表
为了落实上述优先级调整,我们也必须做出相应改变。我们正在调整公开计划的赏金标准,以适应这种从报告数量向关系质量和发现质量转变的聚焦方向。我们还将赏金标准更新为固定金额——每个严重程度级别对应一个明确的数字,而不是一个宽泛的范围。范围听起来灵活,但实际会造成研究人员的不确定性,并增加我们团队的负担。固定金额能为双方设定清晰预期,同时我们仍保留对超出预期工作的额外奖励权限。
我们的新公开计划赏金表:
| 严重程度 | 赏金 | | --- | --- | | 低 | $250 | | 中 | $2,000 | | 高 | $5,000 | | 严重 | $10,000 |
这一调整将使我们能够为 VIP 计划提供更个性化的关注和更高奖励,同时仍保持公开计划作为探索空间和通往 VIP 计划的入口作用。
提高信号门槛
为了减少低质量报告和AI生成报告的数量,我们将在公开计划中实施HackerOne的信号要求。尚未达到信号门槛的研究人员在建立记录之前,将被限制提交次数。
这并不是对新研究人员的障碍。HackerOne平台为尚未达到门槛的研究人员提供最多四次初始提交机会,这足以让有真实发现的新手展示他们的技能。我们希望继续对整个安全研究社区保持开放;我们只需要一个基准,让计划对所有人都可行。
保持不变的内容
我们对奖励真实安全研究的承诺没有改变。我们将继续快速支付奖金、清晰沟通,并将研究人员视为合作伙伴。
这些变更生效前提交的报告将按照之前的悬赏结构进行处理。我们对历史积压的报告采取了“祖父条款”,即只有2026年7月27日及之后提交的报告才会按照新结构进行评估。
展望未来
这只是我们正在进行的更广泛变革的一部分。除了悬赏结构调整和VIP计划外,我们还在投资更快的响应时间、更清晰的严重性评估以及更多的社区互动。伟大的合作关系建立在比薪酬表更多的基础上。您可以在DEFCON等会议上直接与我们互动,您也会通过持续的外展活动听到我们的声音。我们期待在安全会议上与研究社区建立联系,建立关系,并继续探索让我们的漏洞赏金计划奖励我们最重视的深入、有洞察力的研究的方法。
安全研究社区是GitHub最宝贵的资产之一。这些变化旨在向他们致敬。我们希望建立一个能够吸引我们重视的研究、创造一个体现我们对这项工作重视程度的体验,并维护研究人员每次提交报告时对我们的信任的计划。
我们将在那里见到您,祝您黑客愉快!
作者
产品安全工程师
相关文章
[GitHub如何为每个仓库分配持久所有者](https://github.blog/security/application-security/how-github-gave-every-repository-a-durable-owner/)
GitHub拥有超过14,000个仓库。其中不到一半有明确的所有者。这里是如何在45天内为每个活跃仓库分配验证所有者,归档其余仓库,并将所有权作为后续一切的基础。
了解更多GitHub内容
文档
您需要掌握GitHub的一切,尽在一处。
GitHub
在GitHub上构建未来,这里是任何人都可以构建任何东西的地方。
客户案例
了解使用GitHub构建的公司和工程团队。
GitHub Universe 2026
请于10月28日至29日加入我们,在旧金山或线上参与GitHub Universe——我们的旗舰开发者活动,汇聚全球开发者、代理和代码。