The GitHub Blog

提高标准:质量、共享责任与 GitHub 漏洞赏金计划的未来

6.0内容质量
提高标准:质量、共享责任与 GitHub 漏洞赏金计划的未来

TL;DR · AI 摘要

GitHub 博客宣布将提高其漏洞赏金计划的质量标准,并强调安全责任的共享,但文章内容主要为宣传性质,缺乏技术深度。

核心要点

  • GitHub 将提高其漏洞赏金计划的质量标准。
  • 文章未提供具体的技术细节或实施方法。
  • 文章偏向宣传,信息密度较低。

结构提纲

按章节快速跳转。

  1. GitHub 博客宣布将提高其漏洞赏金计划的质量标准。

  2. GitHub 计划通过更严格的标准来提高漏洞报告的质量。

  3. GitHub 强调安全责任应由社区和公司共同承担。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • GitHub 漏洞赏金计划的未来
    • 质量提升
      • 更严格的标准
    • 共享责任
      • 社区与公司协作

金句 / Highlights

值得收藏与分享的关键句。

#GitHub#安全#漏洞赏金
打开原文

提高标准:质量、共同责任与 GitHub 漏洞赏金计划的未来 - GitHub 博客

跳至内容跳至侧边栏

[](https://github.com/)/博客

试用 GitHub Copilot CLI查看最新动态

了解 GitHub 生态系统及更广泛行业中的人工智能和机器学习。

学习如何利用生成式 AI 进行构建。

了解 GitHub Copilot 如何改变您的工作方式。

开发者需要了解的关于大语言模型的一切。

机器学习的技巧、窍门和最佳实践。

探索 AI 代码生成的能力和优势,以及它如何改善您的开发体验。

了解更多

为开发者提升技能和职业发展提供的资源。

构建应用程序的见解和最佳实践。

作为专业开发者成长的技巧与窍门。

改进您在工作中使用 GitHub 的方式。

学习如何迈入您的第一个专业角色。

紧跟最新(或再次流行)的技术动态。

学习如何开始使用 GitHub 构建、交付和维护软件。

了解更多

深入了解我们如何构建所有开发者的家园。

了解我们如何在 GitHub 平台上提供高性能和高可用的体验。

探索以远程团队为主力进行大规模软件构建的最佳实践。

窥探世界领先的 AI 驱动开发者平台背后的技术。

了解我们如何在开发者生命周期的各个环节中构建安全性。

了解是什么让 GitHub 成为所有开发者的家园。

我们的工程和安全团队完成了一些令人难以置信的工作。让我们来看看我们如何使用 GitHub 来提高生产力、进行协作构建以及将安全左移。

了解更多

探索如何大规模编写、构建和部署企业软件。

通过自动化实现更快、更安全的交付。

关于持续集成和持续交付的指南。

改善开发者协作的技巧、工具和窍门。

面向企业工程团队的 DevOps 资源。

如何将安全性集成到软件开发生命周期中。

确保您的构建保持清洁。

了解为何 Gartner 连续第二年将 GitHub 评为领导者。

了解更多

了解 GitHub 内部的最新动态和重要信息。

深入了解 GitHub 的新闻和产品更新。

关于 GitHub 平台、产品和工具的最新信息。

洞察 GitHub 上的开源现状。

软件领域最新的政策和法规变化。

围绕开发者生态系统的数据驱动洞察。

GitHub 过往的新闻和更新。

学习如何使用检索增强生成(RAG)来获取更多洞察。

了解更多

GitHub 上的一切开源内容。

最新的 Git 更新。

聚焦开源维护者。

开源如何推动积极变革。

探索 GitHub 上的开源游戏。

全球各地的组织正在将开源方法论融入其构建和交付自身软件的方式中。

了解更多

随时了解所有安全动态。

应用安全详解。

揭秘供应链安全。

来自 GitHub 安全实验室的更新。

关于保护 Web 应用程序的有用提示。

了解 DevSecOps 中的核心挑战,以及如何开始利用 AI 和自动化应对这些挑战。

了解更多

搜索

分类

了解 GitHub 生态系统及整个行业的人工智能和机器学习。

学习如何使用生成式 AI 进行构建。

用 GitHub Copilot 改变你的工作方式。

开发者需要了解的关于大语言模型的一切。

机器学习的技巧、窍门和最佳实践。

探索 AI 代码生成的能力和优势,以及它如何改善你的开发体验。

了解更多

帮助开发者在技能和职业道路上成长的资源。

构建应用的洞察和最佳实践。

成长为专业开发者的技巧与窍门。

改进你在工作中使用 GitHub 的方式。

学习如何迈入你的第一个专业角色。

了解最新(或重新流行)的技术动态。

学习如何开始使用 GitHub 构建、交付和维护软件。

了解更多

深入了解我们如何为所有开发者打造家园。

探索我们如何在整个 GitHub 平台上提供高性能和高可用的体验。

探索以远程团队为主力,大规模构建软件的最佳实践。

一窥支撑世界领先的 AI 驱动开发者平台的技术。

了解我们如何将安全性融入开发者生命周期的方方面面。

探索是什么让 GitHub 成为所有开发者的家园。

我们的工程和安全团队完成了一些令人难以置信的工作。让我们看看我们如何使用 GitHub 来提高生产力、进行协作式构建以及实现安全左移。

了解更多

探索如何大规模编写、构建和部署企业软件。

通过自动化实现更快、更安全的交付。

关于持续集成和持续交付的指南。

提升开发者协作的技巧、工具和窍门。

面向企业工程团队的 DevOps 资源。

如何将安全性集成到软件开发生命周期中。

确保您的构建保持洁净。

了解为何 Gartner 连续第二年将 GitHub 评为领导者。

了解更多

了解 GitHub 内部的最新动态和重要信息。

深入了解 GitHub 的新闻和产品更新。

关于 GitHub 平台、产品和工具的最新信息。

洞察 GitHub 上的开源现状。

软件领域最新的政策和法规变化。

围绕开发者生态系统的数据驱动洞察。

GitHub 过往的新闻和更新。

学习如何使用检索增强生成来获取更多洞察。

了解更多

GitHub 上的一切开源内容。

最新的 Git 更新。

聚焦开源维护者。

开源如何推动积极变革。

探索 GitHub 上的开源游戏。

世界各地的组织正在将开源方法论融入他们构建和交付自有软件的方式中。

了解更多

随时了解所有安全动态。

解读应用安全。

揭秘供应链安全。

来自 GitHub 安全实验室的更新。

关于保护 Web 应用程序的有用提示。

了解 DevSecOps 的核心挑战,以及如何开始利用 AI 和自动化应对这些挑战。

了解更多

了解最新动态试用 GitHub Copilot CLI

首页/安全

提高标准:质量、共同责任与 GitHub 漏洞赏金计划的未来

我们正在更新漏洞赏金计划的标准,以优先处理高质量的提交内容,明确共同责任的边界,并改进我们对低风险发现的奖励方式。

Image 8
Image 8

[Jarom Brown](https://github.blog/author/jarombrown/ "Posts by Jarom Brown")·@jarombrown

2026年5月15日

| 7 分钟阅读

  • 分享:
  • [](https://x.com/share?text=Raising%20the%20bar%3A%20Quality%2C%20shared%20responsibility%2C%20and%20the%20future%20of%20GitHub%26%238217%3Bs%20bug%20bounty%20program&url=https%3A%2F%2Fgithub.blog%2Fsecurity%2Fraising-the-bar-quality-shared-responsibility-and-the-future-of-githubs-bug-bounty-program%2F)
  • [](https://www.facebook.com/sharer/sharer.php?t=Raising%20the%20bar%3A%20Quality%2C%20shared%20responsibility%2C%20and%20the%20future%20of%20GitHub%26%238217%3Bs%20bug%20bounty%20program&u=https%3A%2F%2Fgithub.blog%2Fsecurity%2Fraising-the-bar-quality-shared-responsibility-and-the-future-of-githubs-bug-bounty-program%2F)
  • [](https://www.linkedin.com/shareArticle?title=Raising%20the%20bar%3A%20Quality%2C%20shared%20responsibility%2C%20and%20the%20future%20of%20GitHub%26%238217%3Bs%20bug%20bounty%20program&url=https%3A%2F%2Fgithub.blog%2Fsecurity%2Fraising-the-bar-quality-shared-responsibility-and-the-future-of-githubs-bug-bounty-program%2F)

安全研究社区是 GitHub 最宝贵的资产之一。每年,来自世界各地的研究人员帮助我们发现并修复漏洞,为超过 1.8 亿开发者打造更安全的平台。我们设立漏洞赏金计划,是因为我们相信与外部研究人员合作是提升安全性的最有效方法之一,并且我们对此始终坚定不移。

但与所有漏洞赏金计划一样,我们也在适应不断变化的环境。我们希望分享我们的观察、我们正在采取的措施,以及我们对 GitHub 这类平台安全边界的思考。

数量问题

过去一年,整个行业的漏洞提交量大幅增长。包括 AI 在内的新工具降低了安全研究的门槛,这在很多方面是积极的发展。更多人探索攻击面意味着有更多机会发现真正的问题。

然而,在合法报告增长的同时,我们也看到那些未能证明实际安全影响的提交数量急剧增加。这些报告包括没有概念验证的报告、经不起推敲的理论攻击场景,以及我们已公布的不符合资格列表中涵盖的发现。这并非 GitHub 独有的问题。整个行业的漏洞赏金计划都在应对同样的挑战,有些甚至已完全关闭。

我们不想朝那个方向发展。相反,我们希望投入精力,让我们的计划变得更好。

什么是高质量的提交

我们正在提高对完整提交内容的标准。今后,报告将根据以下标准进行更严格的评估:

  • 具备可工作的概念验证并证明安全影响。 向我们展示影响,而不仅仅是描述。攻击者实际上能实现什么?我们需要一个可工作的概念验证,能够展示真实的利用方式和具体的安全影响。向我们展示可以被突破的边界,而不仅仅是理论上存在。如果你的报告说“这可能导致……”,但没有展示它确实可以,那么它就是不完整的。
  • 了解范围和不合格的发现。 在提交之前,请查阅我们的范围不合格发现列表。覆盖已知不合格类别(如 DMARC/SPF/DKIM 配置、用户枚举、未展示攻击路径的缺少安全标头等)的报告将被标记为“不适用”并关闭,这可能会影响你的 HackerOne Signal 分数和声誉。
  • 提交前进行验证。 无论你使用什么工具(扫描器、静态分析、AI 助手),在提交之前都需要验证其输出。经过人工审查的误报可以在浪费任何人时间之前被捕获。未经审查的误报则只是噪音。

我们欢迎 AI 参与安全研究

我们希望明确这一点:我们欢迎研究人员使用 AI 工具。 AI 是效率倍增器,我们预计它将在安全研究中扮演越来越重要的角色。我们在自己的内部安全项目中就使用 AI,并且我们看到最优秀的外部研究人员也在这样做。我们对此表示欢迎。

我们需要的是我们一直以来期望的相同标准:验证。一个经过验证、复现并附有可工作概念验证的 AI 辅助发现,是一份出色的提交。而一个未经验证、未经复现或未证明影响的原始输出则不是。这不是新标准。这与我们应用于扫描器输出、静态分析或任何其他工具的标准相同。研究人员本人需对提交内容的准确性负责。

我们还要求研究人员保持报告的简洁和结构化。一份优秀的报告应包含三点:问题摘要清晰的重现步骤(附截图、HTTP 请求、终端输出等证据)以及影响说明(解释攻击者实际能达成什么效果)。仅此而已。冗长的报告(如多页的理论叙述、重复的背景说明或 AI 生成的填充内容)会拖慢处理速度,因为核心问题被埋没了。你的报告越清晰直接,我们就能越快采取行动。

工具不重要,工作质量才重要。

理解 GitHub 的安全模型:共同责任

我们经常看到一种情况,值得单独讨论。许多报告描述了用户与攻击者控制的内容(恶意仓库、精心构造的 Issue、不可信代码)交互并遭遇不良后果的场景。这些报告通常撰写良好,观察结果在技术上也很准确,但它们误解了安全边界所在。

我们在系统和团队上投入了大量资源,致力于在整个平台上检测和处理恶意内容,从自动扫描到人工审核。但需要明确的是,GitHub 采用共同责任模型。用户需负责:

  • 选择信任哪些仓库、Issue 和代码。 GitHub 托管着超过 6 亿个仓库,并非所有都是良性的。用户需要对自己交互的内容做出判断。
  • 在执行或交互前审查内容。 这适用于代码、脚本、工作流以及任何其他可执行内容。
  • 理解克隆仓库意味着选择信任该代码。 Git 钩子、构建脚本和其他仓库级别的自动化操作之所以会执行,是因为用户选择检出了该仓库。
  • 安全地配置自己的环境。 Token 管理、凭据存储和本地安全设置是用户的责任。

当一次“攻击”需要受害者主动寻找并与攻击者控制的内容交互时(例如克隆恶意仓库、要求 AI 工具分析不可信代码、打开精心构造的文件),安全边界就在于用户决定信任该内容。这些情况通常不代表绕过了 GitHub 的安全控制。

常见示例

为了帮助研究人员校准,以下是我们经常看到的属于共同责任范畴的模式:

| 场景 | 为何属于共同责任 | | --- | --- | | 用户选择提供给 AI 工具的内容存在提示注入 | 用户决定信任该内容 | | 在用户检出的仓库中,Git 钩子或过滤器执行了代码 | 这是 Git 的设计工作方式 | | 用户克隆的仓库中包含恶意内容 | 克隆行为本身就是一种信任 | | LLM 在处理不可信输入时产生意外输出 | 用户选择提供了该输入 |

在这些领域的研究仍然极具价值。如果你认为发现了我们防御体系中的盲点(即一种绕过实际安全控制的方法,且无需用户主动信任恶意内容),这正是我们希望听到的。这些发现是我们收到的最具影响力的提交之一。如果你发现违反我们服务条款的内容,请举报

这对研究人员意味着什么

如果你已经在提交高质量研究,感谢你。除了因减少队列噪音而获得更快的响应时间外,对你来说一切照旧。

如果你刚接触漏洞赏金计划,欢迎!花几分钟时间阅读我们的范围,查看不符合条件的列表,并在提交前投入精力制作一个可行的概念验证。来自新研究人员的优质提交总是受到重视和赞赏。

如果你一直优先追求数量,我们鼓励你转向深度。一个经过充分研究、验证的发现,无论是在赏金支付还是声誉方面,都比十个推测性的发现更有价值。从我们项目中获得最多回报的研究人员,正是那些深入挖掘的人。

我们对低风险发现奖励方式的变更

并非每个有效的提交都代表重大的安全风险。有些报告指出了可以强化的机会或文档缺口,这些虽然不可利用,但仍会促使我们进行改进。我们感谢这类工作。

今后,我们将更新处理这些情况的方式。那些未证明有重大安全影响但确实导致了代码或文档修复的提交,将获得 GitHub 周边产品 作为认可,而非赏金支付。这使我们能够肯定贡献,同时将赏金资源集中在那些对平台安全影响最大的发现上。

我们更希望看到研究人员将时间投入到更深入、高影响力的研究中,并获得相应的报酬,而不是在低风险发现上追求数量。

展望未来

我们致力于将 GitHub 的漏洞赏金计划打造为行业最佳之一,既为了研究人员,也为了平台的安全。这意味着更快的处理、更清晰的沟通,并确保有效的发现得到应有的关注和报酬。提高质量标准是这项投入的一部分。

安全研究人员让 GitHub 对每一位依赖它的开发者来说都更加安全。这项工作至关重要,我们不会将其视为理所当然。

祝你探索愉快!🚀

  • * *

标签:

作者

Image 9: Jarom Brown
Image 9: Jarom Brown

[Jarom Brown](https://github.blog/author/jarombrown/)

@jarombrown

高级产品安全工程师,漏洞赏金计划负责人

目录

更多关于 [漏洞赏金](https://github.blog/tag/bug-bounty/)

[顶尖安全研究员分享其漏洞赏金流程](https://github.blog/security/top-security-researcher-shares-their-bug-bounty-process/)

在今年的网络安全意识月,GitHub 漏洞赏金团队很高兴将聚光灯对准一位才华横溢的安全研究员——André Storfjord Kristiansen!

[Shilpa Kumari](https://github.blog/author/shilpakum/ "作者:Shilpa Kumari")

[顶尖漏洞赏金研究员如何开启安全之路](https://github.blog/security/how-a-top-bug-bounty-researcher-got-their-start-in-security/)

在今年的网络安全意识月,GitHub 漏洞赏金团队很高兴再次聚焦另一位才华横溢的安全研究员——@xiridium!

[Shilpa Kumari](https://github.blog/author/shilpakum/ "作者:Shilpa Kumari")

相关文章

图片 10:一个抽象的立方体网格,突显出一个中央立方体,其上显示着一个带有对勾标记的盾牌,代表安全。
图片 10:一个抽象的立方体网格,突显出一个中央立方体,其上显示着一个带有对勾标记的盾牌,代表安全。

安全

[保护 git push 管道:应对关键远程代码执行漏洞](https://github.blog/security/securing-the-git-push-pipeline-responding-to-a-critical-remote-code-execution-vulnerability/)

我们如何在两小时内验证、修复并调查一个关键漏洞,并确认其未被利用。

[Alexis Wales](https://github.blog/author/alexiswales/ "作者:Alexis Wales")

图片 11:Copilot 穿梭在一个装饰性的浮动立方体场中,这些立方体上标有同步和对勾图标。
图片 11:Copilot 穿梭在一个装饰性的浮动立方体场中,这些立方体上标有同步和对勾图标。

AI 与机器学习

[入侵 AI 智能体:通过 GitHub Secure Code Game 培养智能体 AI 安全技能](https://github.blog/security/hack-the-ai-agent-build-agentic-ai-security-skills-with-the-github-secure-code-game/)

通过五个渐进式挑战,在这个免费开源游戏中学习发现和利用现实世界的智能体 AI 漏洞。已有超过 10,000 名开发者使用它来磨练安全技能。

[Joseph Katsioloudes](https://github.blog/author/jkcso/ "作者:Joseph Katsioloudes")

图片 12:一个装饰性背景,上面有一个带有对勾符号的盾牌,暗示安全或验证。
图片 12:一个装饰性背景,上面有一个带有对勾符号的盾牌,暗示安全或验证。

应用安全

[您的代码暴露了多少风险?免费,几分钟内即可知晓](https://github.blog/security/application-security/how-exposed-is-your-code-find-out-in-minutes-for-free/)

全新的代码安全风险评估功能,让您一键查看整个组织的漏洞,完全免费。

[Dorothy Pearce](https://github.blog/author/dorothymitchell/ "作者:Dorothy Pearce")&[Eric Tooley](https://github.blog/author/2ley/ "作者:Eric Tooley")

探索 GitHub 的更多内容

图片 13:文档
图片 13:文档

文档

掌握 GitHub 所需的一切,尽在一处。

前往文档

图片 14:GitHub
图片 14:GitHub

GitHub

在 GitHub 上构建未来,这里是任何人、在任何地方构建任何东西的平台。

开始构建

图片 15:客户案例
图片 15:客户案例

客户案例

了解那些使用 GitHub 构建的公司和工程团队。

了解更多

图片 16:GitHub 播客
图片 16:GitHub 播客

GitHub 播客

收听 GitHub 播客,这是一档专注于 GitHub 上开源开发者社区内外的主题、趋势、故事和文化的节目。

立即收听

我们也提供新闻简报

在我们的双周开发者通讯中,发现技巧、技术指南和最佳实践。

您的电子邮件地址

*您的电子邮件地址

订阅

  • [x] 是的,我希望 GitHub 及其关联公司使用我的信息进行个性化沟通、定向广告和衡量活动效果。详情请参阅 GitHub 隐私声明

订阅

全站链接

[](https://github.com/)

产品

平台

支持

公司