GitHub ha ridimensionato la struttura dei compensi destinati alla ricerca di vulnerabilit� e ha introdotto un programma VIP per contenere l'impatto dei report generati in automatico tramite strumenti di intelligenza artificiale. L'esplosione di segnalazioni a basso valore, create da utenti mediante modelli linguistici e senza alcuna verifica tecnica, ha finito per sommergere il team di sicurezza interno. Una situazione insostenibile che ha costretto l'azienda a riorganizzare le priorit� operative e a rivedere le ricompense destinate al circuito pubblico.
La decisione nasce dalla necessit� di porre un argine al volume spropositato di file ricevuti negli ultimi mesi. L'ampia disponibilit� di sistemi di IA ha moltiplicato il numero di tentativi di segnalazione per presunte falle prive di reale consistenza. Il carico di lavoro necessario per esaminare ciascun invio e separare le vulnerabilit� autentiche dai falsi positivi ha paralizzato l'attivit� degli specialisti di sicurezza, compromettendo la gestione tempestiva dei problemi pi� gravi.
Canale VIP e compensi ridotti per la comunit� pubblica: cosa cambia su GitHub
Per limitare il fenomeno, la dirigenza ha applicato un taglio ai pagamenti del programma di bug bounty pubblico. L'obiettivo consiste nel ridurre l'attrattivit� economica per chi tenta di monetizzare invii massivi condotti senza criterio. Parallelamente, l'azienda ha istituito un canale d'�lite riservato a ricercatori accreditati, all'interno del quale i compensi per la scoperta di bug critici possono raggiungere una cifra massima di 30.000 dollari.









