2 min de lectura

GitHub recorta los pagos públicos de su programa de recompensas por errores

GitHub reducirá los pagos públicos de su programa de recompensas por errores el 27 de julio mientras ofrece recompensas mayores a investigadores acreditados en un nuevo programa por invitación.

Imagen: The Register

GitHub reformará su programa de recompensas por errores el 27 de julio, reduciendo los pagos por envíos públicos mientras reserva sus mayores recompensas para un grupo por invitación de investigadores de seguridad probados.

La plataforma de alojamiento de código propiedad de Microsoft dice que los cambios responden a un creciente volumen de informes de bajo esfuerzo y generados por IA. La nueva estructura pretende reducir el ruido y destinar más dinero a los investigadores que consistentemente descubren vulnerabilidades válidas.

“Estos cambios tienen dos objetivos: reducir el ruido para que podamos centrarnos en la señal, y construir un programa que los investigadores serios encuentren gratificante para participar.”

Cathering Cassell, ingeniera de seguridad de producto en GitHub

Nuevos pagos de recompensas de GitHub

Para los investigadores que permanezcan en el programa público, las recompensas cambiarán sustancialmente:

Recomendado

Investigadores encuentran una brecha en Gatekeeper de macOS

  • Baja gravedad: $250, frente a $500–$1,000
  • Gravedad media: hasta $2,000, frente a $5,000
  • Alta gravedad: hasta $5,000, frente a $20,000
  • Gravedad crítica: hasta $10,000, frente a $30,000

El nuevo programa VIP por invitación de GitHub ofrecerá recompensas más altas: $1,000 por hallazgos de baja gravedad, $7,500 por errores de gravedad media, $20,000 por problemas de alta gravedad y al menos $30,000 por vulnerabilidades críticas.

La entrada dependerá de un historial comprobado de informes válidos. Los investigadores podrán calificar con cualquier cosa, desde una vulnerabilidad crítica aceptada hasta siete hallazgos de baja gravedad aceptados.

Límites para nuevos investigadores

GitHub también está activando el «signal requirement» de HackerOne, que limita el número de informes que los recién llegados pueden enviar hasta que establezcan un historial de hallazgos legítimos. Los recién llegados genuinos aún tendrán hasta cuatro oportunidades para demostrar su valía.

Los informes ya en la cartera de pendientes de GitHub seguirán siendo evaluados según la estructura de pagos anterior. Los cambios siguen a requisitos más estrictos de calidad de informes introducidos a principios de este año, incluidas advertencias contra inundar la plataforma con envíos asistidos por IA.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía The Register

/ Sigue leyendo