• 2 min de lectura
GitHub reestructura su programa de recompensas por vulnerabilidades
GitHub lanza un nivel VIP permanente en su programa de recompensas, reduce los pagos pĂşblicos y limita los envĂos para disminuir los informes de bajo esfuerzo y los generados por IA.

Imagen: Hacker News
GitHub está reformando su programa de recompensas por vulnerabilidades para priorizar la investigaciĂłn de alta calidad y alto impacto por encima del volumen de informes. Los cambios, anunciados el 22 de julio de 2026, siguen a meses de análisis y comentarios sobre una creciente cola de envĂos y la experiencia de los investigadores.
Programa VIP permanente de recompensas por vulnerabilidades de GitHub
GitHub está formalizando un programa VIP privado permanente, solo por invitación, para investigadores que de forma consistente producen hallazgos sólidos. Los participantes calificados recibirán:
- Pagos más altos
- Tiempos de respuesta más rápidos
- Una relaciĂłn de trabajo más estrecha con el equipo de ingenierĂa de seguridad de GitHub
La tabla de recompensas VIP es:
- Baja: $1,000
- Media: $7,500
- Alta: $20,000
- CrĂtica: $30,000+
GitHub dice que publicará los criterios de calificaciĂłn en su página pĂşblica de HackerOne. Los investigadores deberán demostrar calidad constante logrando al menos uno de los siguientes: un hallazgo crĂtico, dos hallazgos altos, cuatro hallazgos medios o siete hallazgos bajos.

Recomendado
Los PC con Windows 10 afrontan un riesgo de seguridad tres veces mayor
El objetivo declarado de la compañĂa es recompensar la mejor investigaciĂłn en lugar de más envĂos. Como dice GitHub: «no ganas más por enviar más. Ganas más por enviar mejor.»
Nuevas tarifas pĂşblicas de recompensas y lĂmites de envĂos
GitHub tambiĂ©n está reemplazando sus rangos de recompensas pĂşblicas por pagos fijos, lo que, segĂşn la compañĂa, reducirá la incertidumbre para los investigadores y la carga administrativa para su equipo. Las nuevas tarifas pĂşblicas son:
- Baja: $250
- Media: $2,000
- Alta: $5,000
- CrĂtica: $10,000
El programa pĂşblico permanecerá abierto a la comunidad de seguridad en general y funcionará como una vĂa potencial para ingresar al programa VIP. GitHub conservará la capacidad de otorgar bonificaciones discrecionales por trabajo excepcional.
Para reducir los informes de bajo esfuerzo y los generados por IA, el programa pĂşblico introducirá un requisito de señal de HackerOne. Los investigadores que no hayan alcanzado el umbral tendrán un nĂşmero limitado de envĂos mientras construyen un historial. HackerOne permite a esos investigadores hasta cuatro envĂos iniciales.
Los informes enviados antes de que los cambios entren en vigor se gestionarán bajo la estructura de recompensas anterior. El nuevo sistema se aplica a los informes enviados a partir del 27 de julio de 2026.
GitHub también dice que está trabajando en tiempos de respuesta más rápidos, decisiones de severidad más claras y una mayor participación de la comunidad, incluido el contacto directo con investigadores en conferencias como DEFCON.
Escrito por
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vĂa Hacker News


