• 2 min de lectura
GitHub recorta los pagos públicos de su programa de recompensas por errores
GitHub reducirá los pagos públicos de su programa de recompensas por errores el 27 de julio mientras ofrece recompensas mayores a investigadores acreditados en un nuevo programa por invitación.

Imagen: The Register
GitHub reformará su programa de recompensas por errores el 27 de julio, reduciendo los pagos por envíos públicos mientras reserva sus mayores recompensas para un grupo por invitación de investigadores de seguridad probados.
La plataforma de alojamiento de código propiedad de Microsoft dice que los cambios responden a un creciente volumen de informes de bajo esfuerzo y generados por IA. La nueva estructura pretende reducir el ruido y destinar más dinero a los investigadores que consistentemente descubren vulnerabilidades válidas.
“Estos cambios tienen dos objetivos: reducir el ruido para que podamos centrarnos en la señal, y construir un programa que los investigadores serios encuentren gratificante para participar.”
Nuevos pagos de recompensas de GitHub
Para los investigadores que permanezcan en el programa público, las recompensas cambiarán sustancialmente:

Recomendado
Investigadores encuentran una brecha en Gatekeeper de macOS
- Baja gravedad: $250, frente a $500–$1,000
- Gravedad media: hasta $2,000, frente a $5,000
- Alta gravedad: hasta $5,000, frente a $20,000
- Gravedad crítica: hasta $10,000, frente a $30,000
El nuevo programa VIP por invitación de GitHub ofrecerá recompensas más altas: $1,000 por hallazgos de baja gravedad, $7,500 por errores de gravedad media, $20,000 por problemas de alta gravedad y al menos $30,000 por vulnerabilidades críticas.
La entrada dependerá de un historial comprobado de informes válidos. Los investigadores podrán calificar con cualquier cosa, desde una vulnerabilidad crítica aceptada hasta siete hallazgos de baja gravedad aceptados.
Límites para nuevos investigadores
GitHub también está activando el «signal requirement» de HackerOne, que limita el número de informes que los recién llegados pueden enviar hasta que establezcan un historial de hallazgos legítimos. Los recién llegados genuinos aún tendrán hasta cuatro oportunidades para demostrar su valía.
Los informes ya en la cartera de pendientes de GitHub seguirán siendo evaluados según la estructura de pagos anterior. Los cambios siguen a requisitos más estrictos de calidad de informes introducidos a principios de este año, incluidas advertencias contra inundar la plataforma con envíos asistidos por IA.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía The Register


