Die Microsoft-eigene Code-Hosting-Plattform GitHub hat beschlossen, große Änderungen an ihrem Bug-Bounty-Programm vorzunehmen, da die Beliebtheit von KI-Chatbots eine „Flut“ minderwertiger und KI-generierter Berichte ausgelöst hat. Ab dem 27. Juli wird GitHub offiziell einen neuen „zweigleisigen“ Belohnungsmechanismus implementieren: Die der Öffentlichkeit vorgelegte Fehlerprämie wird deutlich reduziert, während die höchste Belohnung einem Eliteteam von Sicherheitsforschern mit herausragenden Leistungen überlassen wird, die über ein Einladungssystem ausgewählt werden.
Darüber hinaus wird die Plattform für neue Forscher auch die Anzahl der Berichtseinreichungen begrenzen, bis sie ihre Fähigkeit zur Einreichung qualitativ hochwertiger Berichte nachweisen können.

Gemäß den angepassten Regeln wurde im öffentlichen Kopfgeldprogramm die Belohnung für Schwachstellen mit geringem Risiko von ursprünglich 500 US-Dollar auf 1.000 US-Dollar auf 250 US-Dollar gesenkt; die Obergrenze für Schwachstellen mit mittlerem Risiko wurde von 5.000 $ auf 2.000 $ gesenkt; Die Belohnung für Schwachstellen mit hohem Risiko wurde von maximal 20.000 US-Dollar auf 5.000 US-Dollar gesenkt. und die maximale Belohnung für schwerwiegende Schwachstellen wurde deutlich von 30.000 US-Dollar auf 10.000 US-Dollar gesenkt.
Das Gegenteil ist der neue VIP-Einladungsplan. Im Rahmen des Programms können Forscher 1.000 US-Dollar für die Suche nach Schwachstellen mit geringem Schweregrad verdienen, 7.500 US-Dollar für Schwachstellen mit mittlerem Schweregrad, 20.000 US-Dollar für Schwachstellen mit hohem Schweregrad und Kopfgelder für kritische Schwachstellen beginnen bei mindestens 30.000 US-Dollar. Die Zugangsvoraussetzungen sind äußerst streng und Forscher müssen über eine gute Historie gültiger Meldungen verfügen – beispielsweise die Bestätigung einer kritischen Schwachstelle oder von bis zu sieben Schwachstellen mit geringem Schweregrad.
Gleichzeitig hat GitHub auch den „Semaphore Limit“-Mechanismus von HackerOne aktiviert. Für neue Forscher ist die Anzahl der Einreichungen begrenzt, bevor sie eine gute und effektive Berichterstattung vorweisen können (Anfänger haben bis zu vier Möglichkeiten, sich zu beweisen). Der Produktsicherheitsingenieur von GitHub sagte, dass der Hauptzweck dieser Änderung darin besteht, „Rauschen zu reduzieren, sich auf effektive Signale zu konzentrieren“ und wirklich herausragenden Forschern wertvollere Erträge zu bieten. Bisher im Rückstand befindliche Meldungen werden weiterhin nach den ursprünglichen Zahlungskriterien ausgewertet.