ИИ уничтожил Bug Bounty. Даже Intel перестала платить за найденные уязвимости

leer en español

5440
ИИ уничтожил Bug Bounty. Даже Intel перестала платить за найденные уязвимости

Ещё недавно одна критическая находка могла принести $100 000, теперь правила игры резко поменялись.

image

Охота за дорогими багами у Intel внезапно перестала быть оплачиваемой. В середине сентября компания заменила платную программу Bug Bounty на канал ответственного раскрытия и перевела приём отчётов в Intel Vulnerability Disclosure Program на Intigriti. Для аппаратных, программных и прошивочных ошибок денежное вознаграждение теперь не предусмотрено.

Прежняя программа работала с 2017 года, а с 2018 года стала публичной. Intel платила от $500 до $100 000 за подтверждённые уязвимости. Максимум полагался за критические ошибки в аппаратной части, для прошивок потолок составлял $30 000, для программного обеспечения $10 000, для облачных сервисов $5 000. Сумма зависела от серьёзности, качества отчёта и демонстрационного кода.

Новая схема сохранила строгие требования к качеству находок. Уязвимость должна быть оригинальной, ранее не раскрытой и воспроизводиться на поддерживаемой версии продукта. Intel просит указать затронутую версию, влияние на конфиденциальность, целостность или доступность, приложить инструкции для воспроизведения, PoC, категорию CWE и оценку по CVSS 4.0. Денежных наград и бонусов программа не обещает.

Приём сообщений при этом не остановился. На странице Intigriti к 29 сентября отображались 25 отправленных отчётов, а последние заявки появлялись 27–29 сентября. Среднее время первого ответа составляло меньше 16 часов, решения и первичной проверки — меньше двух дней. Вместо денег Intel предлагает безопасный режим раскрытия и именное упоминание авторов принятых находок.

Intel публично не объяснила, почему отказалась от выплат, поэтому связывать решение компании напрямую с ИИ пока нельзя. Однако смена модели произошла на фоне резкого удешевления автоматического поиска ошибок и подготовки отчётов. Генеративные модели уже умеют массово анализировать код, строить гипотезы и оформлять заявки, а ручная проверка каждой находки остаётся дорогой и медленной.

Масштаб сдвига показывает статистика HackerOne. За 12 месяцев до марта 2026 года платформа зафиксировала рост потока на 76%. Доля полезных сигналов при этом оставалась примерно стабильной, поэтому проблема не сводится к ИИ-мусору. Накопленный объём подтверждённых, но не исправленных уязвимостей вырос более чем в 21 раз, критических — примерно в 25 раз.

Экономика Bug Bounty уже начала подстраиваться под новый поток. Весной HackerOne приостановила Internet Bug Bounty, а затем урезала выплаты: за критическую уязвимость сумма снизилась с $9 250 до $2 257, за проблему среднего уровня — с $1 843 до $297. Компания не назвала ИИ единственной причиной, но поиск уязвимостей ускорился сильнее, чем проверка и исправление.

Похожая нагрузка ударила по открытым проектам. Команда cURL столкнулась с резким ростом числа сообщений после распространения генеративных инструментов, а автоматические агенты начали находить не только ложные срабатывания, но и реальные ошибки. К апрелю 2026 года проект получил 87 обращений, а ожидаемый годовой темп достигал примерно 325 отчётов. Ранее поток отчётов уже заставил разработчиков говорить о перегрузке.

Шаг Intel показывает не исчезновение поиска уязвимостей, а перенос стоимости в другое место. Найти потенциальный дефект стало дешевле и быстрее, тогда как подтвердить влияние, исключить дубликаты, подготовить исправление и провести координированное раскрытие по-прежнему должны люди. Intel продолжает принимать находки, но денежный стимул для независимого глубокого анализа аппаратуры и прошивок из новой программы исчез.