GitHub重整漏洞獎金:品質優先

2026/07/23(四) 00:00・精選・原始出處

GitHub 要解決的不是漏洞變少,而是回報佇列被低品質、甚至 AI 大量生成的報告塞滿。這次重整 Bug Bounty,核心做法是導入永久邀請制 VIP 計畫、HackerOne Signal 門檻與固定獎金表,讓團隊把時間留給真正可重現、有影響力的漏洞。研究員仍可從公開計畫進場,但高品質成果會換到更高獎金、更快回覆,以及直接與 GitHub Security Engineering 合作的機會。

現實應用

獨立資安研究員、滲透測試人員與想累積實績的新手都用得上。公開計畫仍是入口,未達 Signal 門檻者最多有四次初始投稿機會;持續交出有效結果後,才有機會進入 VIP。企業資安團隊也值得觀察:這是一套把群眾測試從「比件數」改成「比分流與品質」的營運範本,特別適合已被大量低訊號報告拖慢的計畫。

期望評估

我認為低標期望,是 GitHub 能先降低 triage 壓力,讓研究員更快得到明確回覆;固定獎金也減少金額區間帶來的猜測。高標來看,我猜 VIP 制度若能搭配透明的嚴重度判定與穩定溝通,可能養出一批長期熟悉 GitHub 架構的研究夥伴,找到一般掃描器與一次性測試碰不到的深層問題。

商業策略分析

公開計畫的新獎金為 Low 250、Medium 2,000、High 5,000、Critical 10,000 美元;VIP 則提高至 1,000、7,500、20,000、30,000 美元以上。這會直接影響靠大量提交維生的研究員,但對能穩定產出高影響漏洞的人更有利。我認為 GitHub 實際上是在做供應商分級:公開池負責探索與篩選,VIP 池承接高價值合作。其他大型平台值得跟進分層機制,但不該只照抄降價;如果回覆速度與判定透明度沒改善,只會讓研究人才流失。

實作細節

新制度自 2026 年 7 月 27 日起套用,先前提交的案件沿用舊獎金。VIP 資格至少要達成一項:1 個 Critical、2 個 High、4 個 Medium 或 7 個 Low;最終規則以 HackerOne 頁面為準。研究員提交前仍應先確認測試範圍、排除項目與揭露規則。已知風險是新手只有四次建立 Signal 的機會,誤判範圍或交付不完整 PoC,成本會比以前更高。

延伸連結