Код, интерфейсы и трафик без воды
lawebbox

GitHub вдвое сокращает выплаты за найденные уязвимости

GitHub с 27 июля 2026 года режет выплаты в публичной bug bounty как минимум вдвое — по данным Techora.ru. За критическую уязвимость теперь фиксированные $10K вместо прежних $20–30K.

Максим Воронцов, Хардкорный бэкендер и девопс · обновлено 29 июля 2026 г.

GitHub вдвое сокращает выплаты за найденные уязвимости

Это не апдейт правил — это даунгрейд всей экономики программы.

Что подкрутили в гайках

Цифры из новых правил простые:

  • Критическая — $10,000 фиксированно. Было $20K–$30K.
  • Максимальные суммы — только VIP-программа. Всё остальное — потолок ниже.

VIP-статус GitHub формализовал для тех, кто предоставляет отчёты высокого качества. Вход: одна критическая находка, две высокой степени опасности, четыре средней или семь низкой. В истории был случай выплаты $100K за критическую RCE — теперь такие деньги получают только после ручного отбора. Не костыль — это фильтрация на входе.

Новичкам на HackerOne GitHub даёт четыре первоначальные заявки. Якобы этого хватит, чтобы показать себя. Если не показал — репутация не растёт, потолок выплат не поднимается.

Причина — не жадность, а ИИ-спам

GitHub открыто признал: наплыв автоматизированных отчётов. Нейросети генерируют заявки с минимальным усилием, фильтровать руками уже не успевают. Квалифицированным спецам ИИ помогает находить баги быстрее — но отличить ручной анализ от автогенерации в потоке почти невозможно.

Решение: требование репутации на HackerOne. Это ограничивает число разрешённых отчётов и режет поток мусорных заявок. HackerOne даёт новичкам четыре слота — этого хватит, чтобы отделить живых исследователей от ботов.

Что делать на практике

Старые ставки действуют для отчётов, отправленных до 26 июля 2026 года. После — новая сетка. Кто отправил заранее, тот в плюсе.

Терминал для тех, кто работает с HackerOne API:

# Проверь свою репутацию на HackerOne
curl -s -H "Authorization: Token $HACKERONE_TOKEN" \
| jq '.reputation'
# Отфильтруй отчёты по severity и репутации автора
hackerone reports list --program github --state new \
--min-severity high --author-reputation-min 100
# Сохрани старые правила, пока работают
git clone
git checkout pre-2026-07-27

Логика простая: чтобы получать нормальные деньги, придётся доказывать квалификацию через закрытые каналы. Массовое использование ИИ-инструментов без глубокого анализа продукта перестаёт быть лёгким заработком. Схожая история сейчас разворачивается в ультиматуме Meta от властей ЕС — платформы ужесточают правила, когда автоматизация ломает ручной процесс.

Мы такое проходили каждый раз, когда очередной фреймворк обещал «решить всё». Не решил. ИИ в баг-баунти тоже не решил — просто создал новый слой фильтрации на входе.

Бэкапы, MFA на всех аккаунтах, ротация API-токенов. И читайте changelog перед тем, как строите процессы на чужих правилах.