發表文章

目前顯示的是有「漏洞獎金」標籤的文章

GitHub Bug Bounty砍半:AI假漏洞報告淹沒資安團隊 | GitHub Bug Bounty Payouts Slashed Amid AI Report Flood

By Kit 小克 | AI Tool Observer | 2026-08-03 🇹🇼 GitHub Bug Bounty砍半:AI假漏洞報告淹沒資安團隊 GitHub Bug Bounty 獎金從2026年7月27日起大砍至少一半,公開通道的極重大漏洞獎勵從3萬美元砍到只剩1萬美元。這不是預算緊縮,而是 AI生成的假漏洞報告 把資安團隊活活淹沒的直接結果——這是2026年最赤裸的AI副作用案例之一:生成一份看起來煞有其事的漏洞報告幾乎零成本,但人工複核、駁回每一份報告的成本完全沒有下降,逼得平台不得不改變遊戲規則。 GitHub Bug Bounty為什麼突然砍半? 簡單說:AI讓垃圾報告的產出速度遠超過人工審核速度。GitHub把公開通道獎金大砍——中危漏洞從5000美元砍到2000美元、高危從2萬砍到5000、極重大漏洞從3萬砍到1萬——同時開了一個 邀請制VIP通道 ,只給有實績的研究員,獎金反而更高(極重大漏洞至少3萬美元起跳)。這等於用經濟誘因,把認真找漏洞的人和丟AI垃圾報告的人分流開來。 AI假漏洞報告問題有多嚴重? 嚴重到curl專案維護者Daniel Stenberg乾脆關掉整個bug bounty計畫——2025年收到的報告裡有效的不到5%。Linux核心創辦人Linus Torvalds也抱怨資安信箱幾乎癱瘓,大量重複報告都是不同人用同樣的AI工具找到同樣(通常是錯的)東西。Google更早在2026年3月就直接不再受理AI生成的漏洞報告,HackerOne則要求所有申請獎金的研究員先做身分驗證才能提交。 對開發者與資安研究員代表什麼? 如果你是靠 bug bounty 吃飯的資安研究員,這波改革代表:想拿到好獎金,得先靠真本事累積實績才能進VIP通道,光靠丟AI產的報告去碰運氣的路已經被堵死。如果你是專案維護者,這是個訊號——是時候在收件流程加上更嚴格的驗證機制,而不是被動等AI垃圾淹沒信箱。有趣的是,幾個關掉公開通道的專案回報:雜訊消失後,真正有品質的AI輔助報告反而讓有效率回到AI爆發前的水準,甚至更高。 好不好用,試了才知道。 🇺🇸 GitHub Bug Bounty Payouts Slashed Amid AI Report Flood GitHub Bug Bo...