
Intel припиняє програму винагород за виявлення вразливостей
Компанія Intel оголосила про завершення своєї багаторічної програми винагород за виявлення помилок, яка передбачала виплати до $100 тисяч. Нова стратегія компанії передбачає перехід на систему відповідального розкриття вразливостей через платформу Intigriti, де фінансові винагороди більше не пропонуються.
Програма, започаткована у 2017 році, спочатку була закритою і доступною лише для обмеженого кола дослідників, але з 2018 року стала відкритою для всіх охочих. Вона відіграла важливу роль у забезпеченні кібербезпеки Intel, адже у 2020 році майже половина усіх виправлених вразливостей у продуктах компанії була виявлена завдяки цьому механізму. В рамках програми існувало чотири рівні винагород: від $250 за незначні помилки до $100 тисяч за критичні вразливості.
Оновлена програма на Intigriti дозволяє дослідникам продовжувати повідомляти про проблеми в апаратному забезпеченні, прошивках, програмному забезпеченні та відкритих проєктах Intel, проте без фінансових стимулів. Це рішення стало несподіванкою для спільноти кібербезпеки, оскільки ще на початку 2025 року компанія обіцяла вдосконалити критерії винагород.
Офіційних пояснень щодо причин припинення програми Intel не надала. Проте експерти пов’язують це з новими тенденціями у галузі, зокрема, з різким зростанням кількості звітів, створених за допомогою інструментів штучного інтелекту. Наприклад, у відкритих проєктах, таких як Linux, кількість вразливостей у кожному релізі зросла з приблизно 500 до майже 2000, що створило значне навантаження на команду розробників.
Засновник Linux Лінус Торвальдс нещодавно зазначив, що дублікати автоматично згенерованих повідомлень ускладнюють роботу з безпековими списками. Схожі проблеми виникли й у проєкті Curl, який був змушений закрити власну програму винагород через потік низькоякісних автоматизованих звітів. Програма Internet Bug Bounty від HackerOne також призупинила прийом звітів, зазначивши, що дослідження за допомогою штучного інтелекту стрімко розширюють масштаби виявлення вразливостей і перевантажують систему. Цілком ймовірно, що Intel зіткнулася з аналогічним потоком автоматизованих звітів і вирішила призупинити фінансові стимули для контролю їхнього обсягу.

