image

GitHub verlaagt beloningen voor het melden van kwetsbaarheden

donderdag 23 juli 2026, 10:25 door Redactie, 2 reacties
Laatst bijgewerkt: Vandaag, 10:58

GitHub verlaagt de beloningen die het uitkeert aan onderzoekers voor het melden van kwetsbaarheden via het openbare bugbountyprogramma. Daarnaast komt er een apart 'VIP-programma' voor onderzoekers met een bewezen trackrecord. Dat heeft het platform voor softwareontwikkelaars in een blogposting aangekondigd. Eén van de redenen voor het aanpassen van het programma zijn 'ontwikkelingen in de industrie', waarbij GitHub lijkt te wijzen naar het gebruik van AI voor het vinden van beveiligingsproblemen.

Net als veel andere websites en bedrijven heeft GitHub een bugbountyprogramma. Onderzoekers die problemen op GitHub vinden kunnen een beloning krijgen als ze die melden. Daarbij is de hoogte van de beloning afhankelijk van de impact van de kwetsbaarheid. Voor het bugbountyprogramma maakt GitHub gebruik van HackerOne, dat de coordinatie tussen de bugmelder en GitHub afhandelt. GitHub kent vier soorten kwetsbaarheden, namelijk low, medium, high en critical.

Elke categorie had wat betreft beloning een bandbreedte. Zo kon een 'low' kwetsbaarheid tussen 617 en 2.000 dollar opleveren, maar volgens HackerOne werd er gemiddeld 719 dollar uitgekeerd. Een 'high' kwetsbaarheid kon tussen de 10.000 en 20.000 dollar opleveren, maar het gemiddelde beloningsbedrag in deze categorie bedraagt zo'n 11.000 dollar. Voor kritieke kwetsbaarheden loofde GitHub 30.000 dollar of meer uit, waarbij het maximale bedrag 100.000 dollar bedroeg.

GitHub heeft nu verschillende aanpassingen aangekondigd. Als eerste wordt er niet meer met bandbreedtes gewerkt en gaan de beloningen van het publieke bugbountyprogramma omlaag. De nieuwe bedragen voor low, medium, high en critical kwetsbaarheden worden respectievelijk 250, 2.000, 5.000 en 10.000 dollar. Voorheen konden dergelijke problemen nog maximaal 2.000, 10.000, 20.000 en 100.000 dollar opleveren. Dit zou het aantal door AI-gegenereerde bugmeldingen moeten tegengaan. Iets waar de afgelopen maanden meerdere softwareprojecten over klaagden.

Een tweede aanpassing is de introductie van een VIP-programma voor onderzoekers met een bewezen trackrecord. Onderzoekers die eerder problemen in het GitHub-platform vonden kunnen aan dit programma deelnemen. Voor deze groep worden andere beloningsbedragen gehanteerd. VIP-onderzoekers kunnen voor low, medium, high en critical kwetsbaarheden bedragen van respectievelijk 1.000, 7.500, 20.000 en 30.000 dollar of meer ontvangen. De nieuwe bedragen gaan vanaf 27 juli gelden. Voor meldingen die voor deze datum worden gedaan zal GitHub de oudere bedragen hanteren.

Reacties (2)
Vandaag, 10:51 door Anoniem
Oh daar komen ze heel gauw op terug durf ik te wedden.

Die onderzoekers kunnen die informatie voor meer doorverkopen aan derden dan en ik doel niet op criminele derden maar andere security bedrijven. En gekeken naar potentiele schade waren de bedragen al peanuts maar nu why waste your time? 10K voor een kritiek probleem wat mogelijk miljoenen schade opleverd waar soms dagen tijd in zit met testen weken omtrent communicatie.

Ik voorzie meer inzet van AI slop audits de echte onderzoekers gaan bedanken voor de de VIP aanbod er zijn genoeg andere high targets om geld aan te verdienen.

Als ze ook maar een beetje sense in there head hadden dan hadden ze iedergeval de VIP beloning gelijk gehouden aan de oude regeling. Dan was er voor loyaliteit nog een incentive. Dit gaat straks weer eens spectaculair mis.
Vandaag, 11:43 door Anoniem
Ahja, daar gaan ze natuurlijk die $ 140.000.000.000,00 mee terugverdienen die ze over de balk hebben gesmeten aan CoPilot. Whahahaha!

Verder is alles al gezegd door mijn voorganger van 10:51

De zoveelste move van dat bedrijf dat verkeerd gaat uitpakken. Daar heb je geen cursus Einstein voor nodig.

Tel daarbij op dat het ze niets lijkt te interesseren als je gegevens op straat komen te liggen door hun gatenkaasvibecoded$lop. Hoe moet je iets anders concluderen? Anders betaalde ze de whitehats wel in plaats van dat de blackhats nu betaald krijgen.


Succes, micro$lop.

Op naar de volgende nagel in jullie kist!
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.