• 2 min de lectura

GitHub reestructura su programa de recompensas por vulnerabilidades

GitHub lanza un nivel VIP permanente en su programa de recompensas, reduce los pagos pĂşblicos y limita los envĂ­os para disminuir los informes de bajo esfuerzo y los generados por IA.

Imagen: Hacker News

GitHub está reformando su programa de recompensas por vulnerabilidades para priorizar la investigación de alta calidad y alto impacto por encima del volumen de informes. Los cambios, anunciados el 22 de julio de 2026, siguen a meses de análisis y comentarios sobre una creciente cola de envíos y la experiencia de los investigadores.

Programa VIP permanente de recompensas por vulnerabilidades de GitHub

GitHub está formalizando un programa VIP privado permanente, solo por invitación, para investigadores que de forma consistente producen hallazgos sólidos. Los participantes calificados recibirán:

  • Pagos más altos
  • Tiempos de respuesta más rápidos
  • Una relaciĂłn de trabajo más estrecha con el equipo de ingenierĂ­a de seguridad de GitHub

La tabla de recompensas VIP es:

  • Baja: $1,000
  • Media: $7,500
  • Alta: $20,000
  • CrĂ­tica: $30,000+

GitHub dice que publicará los criterios de calificación en su página pública de HackerOne. Los investigadores deberán demostrar calidad constante logrando al menos uno de los siguientes: un hallazgo crítico, dos hallazgos altos, cuatro hallazgos medios o siete hallazgos bajos.

Recomendado

Los PC con Windows 10 afrontan un riesgo de seguridad tres veces mayor

El objetivo declarado de la compañía es recompensar la mejor investigación en lugar de más envíos. Como dice GitHub: «no ganas más por enviar más. Ganas más por enviar mejor.»

Nuevas tarifas pĂşblicas de recompensas y lĂ­mites de envĂ­os

GitHub también está reemplazando sus rangos de recompensas públicas por pagos fijos, lo que, según la compañía, reducirá la incertidumbre para los investigadores y la carga administrativa para su equipo. Las nuevas tarifas públicas son:

  • Baja: $250
  • Media: $2,000
  • Alta: $5,000
  • CrĂ­tica: $10,000

El programa público permanecerá abierto a la comunidad de seguridad en general y funcionará como una vía potencial para ingresar al programa VIP. GitHub conservará la capacidad de otorgar bonificaciones discrecionales por trabajo excepcional.

Para reducir los informes de bajo esfuerzo y los generados por IA, el programa público introducirá un requisito de señal de HackerOne. Los investigadores que no hayan alcanzado el umbral tendrán un número limitado de envíos mientras construyen un historial. HackerOne permite a esos investigadores hasta cuatro envíos iniciales.

Los informes enviados antes de que los cambios entren en vigor se gestionarán bajo la estructura de recompensas anterior. El nuevo sistema se aplica a los informes enviados a partir del 27 de julio de 2026.

GitHub también dice que está trabajando en tiempos de respuesta más rápidos, decisiones de severidad más claras y una mayor participación de la comunidad, incluido el contacto directo con investigadores en conferencias como DEFCON.

Escrito por

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vĂ­a Hacker News

/ Sigue leyendo