🪲 Bug Bounty умирает?
Два удара, которые могут поставить крест на охоте за багами, и это не обычные новости, а уже тенденция.
Мы привыкли воспринимать bug bounty как отличный открытый способ компаниям заявить о зрелости своего продукта, а исследователям получить пищу для творчества и деньги, все в выигрыше. Но сейчас эта модель взаимоотношений трещит по швам.
Удар первый: экономика не сходится.
Google отчитался о рекордных выплатах за 2025 год: $17,1 млн более чем 700 исследователям, рост на 40% год к году 😱. Казалось бы, вот оно, процветание. Но Google одновременно снизил стандартные награды за уязвимости в Chrome. Причина в том, что ИИ-инструменты сделали производство «подробных, но бесполезных» отчётов дешёвым и массовым. Компания теперь платит не за объём, а за реальную эксплуатируемость и глубокий анализ.
Параллельно Internet Bug Bounty (IBB) — программа, покрывавшая критический open-source софт, — приостановила приём отчётов. Curl убил свою bounty-программу на HackerOne ещё в январе 2026-го, так как доля валидных отчётов рухнула с ~15% до менее 5% 😤. Intel приостановил свою программу с максимальной наградой $100k. Apple ввёл лимиты на количество отчётов и 30-дневный cooldown — и реальные zero-day теперь стоят в очереди за AI-мусором.
Удар второй: ИИ наводнил отчётами, проверять их уже не успевают.
Вот некоторые сводки этого вала:
🔹 В Linux kernel количество CVE за версию выросло с ~500 (6.x) до почти 2000. Мейнтейнеры говорят прямо: «мы захлебнулись».
🔹 Google OSS VRP приостановлен минимум до Q1 2027. Причина — «значительный рост автоматизированных отправок, подавляющее большинство которых невалидны».
🔹 В Glasswing (CSA) за первый месяц ИИ-сканирования найдено 10 000+ высоких и критических уязвимостей, из которых 97 реально запатчены (около 6%).
Стоимость генерации отчёта упала до нуля, стоимость верификации осталась прежней. Волонтёры и небольшие команды мейнтейнеров вынуждены разгребать чужой спам.
Bug bounty как «демократичный способ подзаработать на поиске багов» переживает самый большой кризис. Выживут, скорее всего, только:
1️⃣ Крупные корпоративные программы с выделенным триажем (Google может себе позволить фильтровать, малый проект — нет).
2️⃣ Приватные приглашения и live-хакинг-события типа bugSWAT, где Google платит $1,6 млн за 130 отчётов на четырёхдневном ивенте.
3️⃣ Задачи с репутационным весом, где исследователь дорожит аккаунтом.
Для open-source это уже вызвало кризис, и если мейнтейнеры не могут позволить себе триаж, они скорее просто закроют программы. При этом уязвимости не исчезают — они уйдут к атакующим.
💬 Думаю, мы наблюдаем не смерть bug bounty, а некий отбор. Эпоха «отправил сканер — получил деньги» закончилась. Останутся те, кто умеет доказывать эксплуатируемость и решать проблемы, которые ИИ пока не щёлкает как орешки.
📖 InfoSec Context | TG | Max | Web
Два удара, которые могут поставить крест на охоте за багами, и это не обычные новости, а уже тенденция.
Мы привыкли воспринимать bug bounty как отличный открытый способ компаниям заявить о зрелости своего продукта, а исследователям получить пищу для творчества и деньги, все в выигрыше. Но сейчас эта модель взаимоотношений трещит по швам.
Удар первый: экономика не сходится.
Google отчитался о рекордных выплатах за 2025 год: $17,1 млн более чем 700 исследователям, рост на 40% год к году 😱. Казалось бы, вот оно, процветание. Но Google одновременно снизил стандартные награды за уязвимости в Chrome. Причина в том, что ИИ-инструменты сделали производство «подробных, но бесполезных» отчётов дешёвым и массовым. Компания теперь платит не за объём, а за реальную эксплуатируемость и глубокий анализ.
Параллельно Internet Bug Bounty (IBB) — программа, покрывавшая критический open-source софт, — приостановила приём отчётов. Curl убил свою bounty-программу на HackerOne ещё в январе 2026-го, так как доля валидных отчётов рухнула с ~15% до менее 5% 😤. Intel приостановил свою программу с максимальной наградой $100k. Apple ввёл лимиты на количество отчётов и 30-дневный cooldown — и реальные zero-day теперь стоят в очереди за AI-мусором.
Удар второй: ИИ наводнил отчётами, проверять их уже не успевают.
Вот некоторые сводки этого вала:
🔹 В Linux kernel количество CVE за версию выросло с ~500 (6.x) до почти 2000. Мейнтейнеры говорят прямо: «мы захлебнулись».
🔹 Google OSS VRP приостановлен минимум до Q1 2027. Причина — «значительный рост автоматизированных отправок, подавляющее большинство которых невалидны».
🔹 В Glasswing (CSA) за первый месяц ИИ-сканирования найдено 10 000+ высоких и критических уязвимостей, из которых 97 реально запатчены (около 6%).
Стоимость генерации отчёта упала до нуля, стоимость верификации осталась прежней. Волонтёры и небольшие команды мейнтейнеров вынуждены разгребать чужой спам.
Bug bounty как «демократичный способ подзаработать на поиске багов» переживает самый большой кризис. Выживут, скорее всего, только:
1️⃣ Крупные корпоративные программы с выделенным триажем (Google может себе позволить фильтровать, малый проект — нет).
2️⃣ Приватные приглашения и live-хакинг-события типа bugSWAT, где Google платит $1,6 млн за 130 отчётов на четырёхдневном ивенте.
3️⃣ Задачи с репутационным весом, где исследователь дорожит аккаунтом.
Для open-source это уже вызвало кризис, и если мейнтейнеры не могут позволить себе триаж, они скорее просто закроют программы. При этом уязвимости не исчезают — они уйдут к атакующим.
💬 Думаю, мы наблюдаем не смерть bug bounty, а некий отбор. Эпоха «отправил сканер — получил деньги» закончилась. Останутся те, кто умеет доказывать эксплуатируемость и решать проблемы, которые ИИ пока не щёлкает как орешки.
📖 InfoSec Context | TG | Max | Web