GitHub重构漏洞赏金计划 向AI批量报告说不
2026/7/25 6:06:14 网站建设 项目流程

AI 生成垃圾报告这件事,已经不局限于论文和社交媒体了。GitHub 的漏洞赏金计划最近被 AI 批量生成的报告搞得头疼——低质量、无实际价值的漏洞描述大量涌入,安全团队需要花费大量时间筛选。

结果呢?GitHub 直接把赏金计划重构了。

VIP 通道和固定奖金模式

这次调整的核心是两个变化。第一,设立永久性私密 VIP 通道,专门给持续交付高质量漏洞报告的研究者。这个通道的回报更高、响应更快。说白了就是把"优秀选手"和"碰运气选手"分开对待。

第二,公开赏金计划改为固定奖金制度。过去是按漏洞严重程度浮动定价,现在是固定金额。对社区来说,透明了。对 GitHub 来说,也更容易控制预算——毕竟过去一年被 AI 报告淹没,筛选成本激增。

有人可能会问:为什么不是完全取消公开计划?GitHub 的说法是保留新研究者试水的空间。这个判断我认为是合理的——如果完全取消公开入口,新人安全研究者就没有进入这个领域的途径了。

AI 报告为什么是个问题

我之前在一个安全社区群里看到有人讨论过这个话题。一个安全团队的管理者说,他们收到的高危漏洞报告中,有将近一半是 AI 生成的。不是 AI 发现了漏洞,而是有人用 AI 生成了一段看似专业的安全分析,然后碰运气提交。

说实话,这事儿挺麻烦。安全团队的筛选成本转移到了审核端。一个 AI 花 10 秒生成的"漏洞报告",安全工程师可能要花 30 分钟验证它是假的。攻击者不需要攻破系统,只需要让安全团队忙不过来就行——这种"注意力消耗型攻击",在 AI 的帮助下成本低得吓人。

新机制下谁受益谁吃亏

从实际使用来看,这次调整的受益方很清晰:

长期做安全研究的人——VIP 通道意味着更快的反馈、更高的报酬。如果一年能稳定出 5-10 个有效报告,VIP 通道带来的收益增长会很明显。

GitHub 自己——减少无效报告筛选成本,让稀缺的安全工程师资源用在刀刃上。

谁吃亏?那些靠 AI 批量生成报告碰运气的"研究者"。其实吧,他们本来也不应该靠这个赚钱。这更像是把过去已经失衡的激励机制纠正一下。

一个工程问题留到最后

新机制从 7 月 27 日起生效。但有一个细节值得关注:所有提交前政策的漏洞报告,仍然按照旧结构处理。

这里容易被忽略的是——新旧机制的过渡期管理。在切换期间,如果出现一个足够严重的 0-day,研究者和平台对"应该在哪个规则下处理"可能会有争议。GitHub 在公告里没有详细说明过渡期的争议解决机制。

对普通开发者而言,这件事跟他们关系不大——毕竟大部分人不靠挖漏洞吃饭。但它反映出一个更大的趋势:AI 让安全领域的某些"低成本骚扰"变得可行后,平台方不得不重新设计防御机制。Dependabot 的冷却期、GitHub 的赏金重构,本质上都是在应对同一类问题——AI 降低了攻击和扰乱的边际成本,防御方必须跟着升级。

但问题来了——如果攻击者也用 AI,防御方也在用 AI,这场不对称战争里,谁在真正受益?安全研究者的经验是否会被新的工具链贬值?我觉得这比赏金计划本身更值得持续观察。


关于维基框架

维基框架关注企业应用开发中的长期维护问题。在实际项目中,业务系统往往同时涉及权限、微服务、接口协议、部署环境等复杂因素,因此我们希望提供一套更容易扩展和维护的基础框架。

官网:framewiki.com

Gitee:gitee.com/wiki-framework

GitHub:github.com/wiki-framework

示例项目:gitee.com/cdkjframework/framewiki-example

📄 许可证:MulanPSL-2.0(木兰宽松许可证,第2版)

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询