La plataforma de alojamiento de código propiedad de Microsoft, GitHub, ha decidido realizar cambios importantes en su programa de recompensas por errores, ya que la popularidad de los chatbots de IA ha provocado una "inundación" de informes de baja calidad generados por IA. A partir del 27 de julio, GitHub implementará oficialmente un nuevo mecanismo de recompensa de "doble vía": reducirá significativamente la recompensa por errores enviada al público y dejará la recompensa más alta para un equipo de élite de investigadores de seguridad con registros sobresalientes seleccionados a través de un sistema de invitación.

Además, para los nuevos investigadores, la plataforma también limitará el número de envíos de informes hasta que puedan demostrar su capacidad para presentar informes de alta calidad.

De acuerdo con las reglas ajustadas, en el programa de recompensas públicas, la recompensa por vulnerabilidades de bajo riesgo se ha reducido de los 500 dólares originales a 1.000 dólares o 250 dólares; el límite superior para vulnerabilidades de riesgo medio se ha reducido de 5.000 dólares a 2.000 dólares; la recompensa por vulnerabilidades de alto riesgo se ha reducido de un máximo de 20.000 dólares a 5.000 dólares; y la recompensa máxima por vulnerabilidades graves se ha reducido significativamente de 30.000 dólares a 10.000 dólares.

Lo contrario es el nuevo plan VIP sólo por invitación. Según el programa, los investigadores pueden ganar 1.000 dólares por encontrar vulnerabilidades de baja gravedad, 7.500 dólares por vulnerabilidades de gravedad media, 20.000 dólares por vulnerabilidades de gravedad alta y las recompensas por vulnerabilidades críticas comienzan en al menos 30.000 dólares. Los requisitos de ingreso son extremadamente estrictos y los investigadores deben tener un buen historial de informes válidos; por ejemplo, haber confirmado 1 vulnerabilidad crítica o hasta 7 vulnerabilidades de baja gravedad.

Al mismo tiempo, GitHub también ha habilitado el mecanismo de "límite de semáforo" de HackerOne. Los nuevos investigadores tendrán un número limitado de presentaciones antes de que puedan establecer un historial de informes bueno y efectivo (los principiantes tienen hasta 4 oportunidades para demostrar su valía). El ingeniero de seguridad de productos de GitHub dijo que el propósito principal de este cambio es "reducir el ruido, centrarse en señales efectivas" y proporcionar retornos más valiosos a investigadores verdaderamente destacados. Los informes que anteriormente estaban en cartera seguirán siendo evaluados de acuerdo con los criterios de pago originales.