Intel припинила свою програму винагород за пошук вразливостей

Intel припинила свою програму винагород за пошук вразливостей

Компанія Intel оголосила про припинення своєї багаторічної програми винагород за виявлення помилок, яка передбачала виплати до $100 тисяч. Натомість корпорація переходить на систему відповідального розкриття вразливостей через платформу Intigriti, де фінансові винагороди не передбачені. Про це пише NotebookCheck.

Програма була започаткована у 2017 році як закрите запрошення для обмеженого кола дослідників, а вже у 2018 році стала доступною для всіх охочих. Вона відіграла ключову роль у забезпеченні кібербезпеки компанії, адже лише у 2020 році майже половина усіх виправлених вразливостей у продуктах Intel була знайдена саме завдяки цьому механізму. Система передбачала 4 рівні винагород: від $250 за незначні помилки до $100 тисяч за критичні знахідки.

Оновлена програма на Intigriti дозволяє дослідникам і надалі повідомляти про проблеми у апаратному забезпеченні, прошивках, програмному забезпеченні та відкритих проєктах Intel, однак тепер без матеріальної винагороди. Це рішення стало несподіванкою для спільноти кібербезпеки, адже ще на початку 2025 року компанія заявляла про намір удосконалити критерії винагород.

Офіційних пояснень щодо причин припинення програми Intel не надала. Водночас експерти пов’язують це з новими тенденціями у галузі, зокрема з різким зростанням кількості звітів, створених за допомогою інструментів штучного інтелекту.

У відкритих проєктах, таких як Linux, кількість вразливостей (CVE) у кожному релізі зросла з приблизно 500 до майже 2000, що створило значне навантаження на команду розробників. Засновник Linux Лінус Торвальдс нещодавно зазначив, що дублікати автоматично згенерованих повідомлень ускладнюють роботу з безпековими списками.

Схожі проблеми виникли й у проєкті Curl, який був змушений закрити власну програму винагород через потік низькоякісних автоматизованих звітів. Програма Internet Bug Bounty від HackerOne раніше також призупинила прийом звітів, прямо зазначивши, що дослідження за допомогою ШІ стрімко розширюють масштаби виявлення вразливостей і перевантажують систему. Цілком ймовірно, що Intel зіткнулася з аналогічним потоком автоматизованих звітів і вирішила поставити на паузу фінансові стимули для контролю їхнього обсягу.

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *