Компания Intel, судя по всему, приостановила свою программу bug bounty, которая в лучшие времена платила исследователям до 100 000 долларов за уязвимость. Пришедшая ей на смену программа на платформе Intigriti вознаграждений не предполагает вовсе, причём никаких объяснений по поводу изменений не приводится. Первым на это обратил внимание ресурс Phoronix.

Фирменная графика IntelИсточник изображения — tomshardware.com

На странице Intigriti прямо сказано, что это «программа ответственного раскрытия без вознаграждений», что подтверждает сообщение. При этом прежняя доска с расценками по-прежнему доступна, но сама программа помечена как приостановленная. На сайте Intel также всё ещё можно найти описание bug bounty с выплатами от 500 до 100 000 долларов «в зависимости от качества отчёта» и ряда других факторов.

реклама кормит Уточку 🦆

Программа была запущена в 2017 году по приглашениям, а в 2018-м стала открытой для всех исследователей, охватив программное обеспечение, аппаратную часть, прошивки и open-source-проекты. Её эффективность подтверждается цифрами: по данным самой Intel, почти половина устранённых компанией в 2020 году уязвимостей — 105 из 231 — поступила именно через bug bounty.

Прежняя система делила уязвимости на четыре уровня с соответствующими расценками: Tier 1 — от 2000 до 100 000 долларов, Tier 2 — от 1000 до 30 000, Tier 3 — от 500 до 10 000 и Tier 4 — от 250 до 5000. С середины 2025 года и до октября Intel расширяла охват программы, добавив веб-сервисы, а в обновлении от 6 января сообщала, что прорабатывает «улучшенные критерии вознаграждений и бонусов». Примерно за восемь месяцев дело прошло путь от проработки до приостановки.

реклама кормит Уточку 🦆

Одной из вероятных причин Phoronix называет вал автоматических отчётов. Ядро Linux и другие открытые проекты буквально завалены сообщениями об уязвимостях, и роль поиска багов с помощью ИИ здесь была бы неудивительна. Число CVE на один релиз ядра Linux приблизилось к 2000 — примерно четырёхкратный рост против прежних 500, — а сопровождающие оказались полностью перегружены. Линус Торвальдс, создатель ядра Linux, признавал, что дублирующиеся ИИ-отчёты в списке рассылки по безопасности «почти не поддаются обработке». Проект Curl, к примеру, и вовсе закрыл свою программу вознаграждений из-за потока сгенерированного ИИ «мусора».

Схожую картину показывает и программа Internet Bug Bounty (IBB) от HackerOne, которая приостановила приём заявок с 27 марта. «ИИ-ассистированные исследования расширяют обнаружение уязвимостей по всей экосистеме, увеличивая и охват, и скорость», — пояснили в HackerOne. Накопленные заявки там продолжают оплачивать, с вознаграждениями от 68 до 2257 долларов в зависимости от серьёзности. Всё это указывает, что ИИ сильнее повлиял на программы для ПО, тогда как для «железа» и прошивок эффект может быть не столь заметным.

реклама кормит Уточку 🦆

Дальнейшие шаги Intel стоит держать в поле зрения: станет ли приостановка постоянной в столь быстро меняющейся среде. Исследователи по-прежнему могут сообщать об уязвимостях через новую программу — просто без вознаграждений. Любопытно, что на странице Intigriti у AMD программа сегодня тоже значится приостановленной, хотя у платформы есть механизм автоматической приостановки; этому предшествовал июньский спор о выплатах и охвате с одним из исследователей.

Даже если ИИ-инструменты и вызывают настороженность и отчасти виноваты в происходящем, польза от них уже доказана. Так, компания OpenAI выплатила исследователям Hacktron вознаграждение в 6500 долларов за найденную цепочку эксплойтов, обнаруженную с помощью модели конкурента — Anthropic. А сам Торвальдс, прежде считавший ИИ в основном маркетингом, назвал его «явно полезным» инструментом — и признание технологии в отрасли, вероятно, будет только расти.