GitHub 近期宣布对其运行已久的漏洞赏金计划进行了结构性重构,这一举措旨在优化资源分配,但随即引发了安全社区的广泛讨论。根据官方披露的信息及社区解读,此次调整的核心变化在于引入了更精细的奖励分级机制。争议焦点主要集中在针对关键漏洞的赔付策略上:新规则暗示,若关键漏洞并非由 GitHub 特定的“顶级”或“受邀”研究员发现,普通研究者的奖金上限可能被限制在 1 万美元,远低于此类漏洞通常的市场价值。Hacker News 上的评论尖锐地指出,这种“看人下菜碟”的赔付方式,可能会大幅降低普通白帽子提交高危漏洞的意愿。如果“错误”的人发现了致命漏洞却只能获得封顶的低额回报,他们极有可能选择放弃官方提交渠道,甚至将漏洞转售于黑市。作为全球最大的代码托管平台和开源基础设施,GitHub 的这一策略调整被视作在降低审核成本与维持平台高安全性之间的博弈,其后续效应值得业界持续关注。
事件分析
💡 核心观点:漏洞赏金分级策略虽能优化管理成本,但以身份设限或将把高危漏洞推向黑市,损害平台整体安全性。
原文链接:Hacker News





