GitHub вдвое сокращает выплаты за найденные уязвимости
GitHub с 27 июля 2026 года режет выплаты в публичной bug bounty как минимум вдвое — по данным Techora.ru. За критическую уязвимость теперь фиксированные $10K вместо прежних $20–30K.

Это не апдейт правил — это даунгрейд всей экономики программы.
Что подкрутили в гайках
Цифры из новых правил простые:
- Критическая — $10,000 фиксированно. Было $20K–$30K.
- Максимальные суммы — только VIP-программа. Всё остальное — потолок ниже.
VIP-статус GitHub формализовал для тех, кто предоставляет отчёты высокого качества. Вход: одна критическая находка, две высокой степени опасности, четыре средней или семь низкой. В истории был случай выплаты $100K за критическую RCE — теперь такие деньги получают только после ручного отбора. Не костыль — это фильтрация на входе.
Новичкам на HackerOne GitHub даёт четыре первоначальные заявки. Якобы этого хватит, чтобы показать себя. Если не показал — репутация не растёт, потолок выплат не поднимается.
Причина — не жадность, а ИИ-спам
GitHub открыто признал: наплыв автоматизированных отчётов. Нейросети генерируют заявки с минимальным усилием, фильтровать руками уже не успевают. Квалифицированным спецам ИИ помогает находить баги быстрее — но отличить ручной анализ от автогенерации в потоке почти невозможно.
Решение: требование репутации на HackerOne. Это ограничивает число разрешённых отчётов и режет поток мусорных заявок. HackerOne даёт новичкам четыре слота — этого хватит, чтобы отделить живых исследователей от ботов.
Что делать на практике
Старые ставки действуют для отчётов, отправленных до 26 июля 2026 года. После — новая сетка. Кто отправил заранее, тот в плюсе.
Терминал для тех, кто работает с HackerOne API:
# Проверь свою репутацию на HackerOne
curl -s -H "Authorization: Token $HACKERONE_TOKEN" \
| jq '.reputation'
# Отфильтруй отчёты по severity и репутации автора
hackerone reports list --program github --state new \
--min-severity high --author-reputation-min 100
# Сохрани старые правила, пока работают
git clone
git checkout pre-2026-07-27Логика простая: чтобы получать нормальные деньги, придётся доказывать квалификацию через закрытые каналы. Массовое использование ИИ-инструментов без глубокого анализа продукта перестаёт быть лёгким заработком. Схожая история сейчас разворачивается в ультиматуме Meta от властей ЕС — платформы ужесточают правила, когда автоматизация ломает ручной процесс.
Мы такое проходили каждый раз, когда очередной фреймворк обещал «решить всё». Не решил. ИИ в баг-баунти тоже не решил — просто создал новый слой фильтрации на входе.
Бэкапы, MFA на всех аккаунтах, ротация API-токенов. И читайте changelog перед тем, как строите процессы на чужих правилах.