Охота за дорогими багами у Intel внезапно перестала быть оплачиваемой. В середине сентября компания заменила платную программу Bug Bounty на канал ответственного раскрытия и перевела приём отчётов в Intel Vulnerability Disclosure Program на Intigriti. Для аппаратных, программных и прошивочных ошибок денежное вознаграждение теперь не предусмотрено.
Прежняя программа работала с 2017 года, а с 2018 года стала публичной. Intel платила от $500 до $100 000 за подтверждённые уязвимости. Максимум полагался за критические ошибки в аппаратной части, для прошивок потолок составлял $30 000, для программного обеспечения $10 000, для облачных сервисов $5 000. Сумма зависела от серьёзности, качества отчёта и демонстрационного кода.
Новая схема сохранила строгие требования к качеству находок. Уязвимость должна быть оригинальной, ранее не раскрытой и воспроизводиться на поддерживаемой версии продукта. Intel просит указать затронутую версию, влияние на конфиденциальность, целостность или доступность, приложить инструкции для воспроизведения, PoC, категорию CWE и оценку по CVSS 4.0. Денежных наград и бонусов программа не обещает.
Приём сообщений при этом не остановился. На странице Intigriti к 29 сентября отображались 25 отправленных отчётов, а последние заявки появлялись 27–29 сентября. Среднее время первого ответа составляло меньше 16 часов, решения и первичной проверки — меньше двух дней. Вместо денег Intel предлагает безопасный режим раскрытия и именное упоминание авторов принятых находок.
Intel публично не объяснила, почему отказалась от выплат, поэтому связывать решение компании напрямую с ИИ пока нельзя. Однако смена модели произошла на фоне резкого удешевления автоматического поиска ошибок и подготовки отчётов. Генеративные модели уже умеют массово анализировать код, строить гипотезы и оформлять заявки, а ручная проверка каждой находки остаётся дорогой и медленной.
Масштаб сдвига показывает статистика HackerOne. За 12 месяцев до марта 2026 года платформа зафиксировала рост потока на 76%. Доля полезных сигналов при этом оставалась примерно стабильной, поэтому проблема не сводится к ИИ-мусору. Накопленный объём подтверждённых, но не исправленных уязвимостей вырос более чем в 21 раз, критических — примерно в 25 раз.
Экономика Bug Bounty уже начала подстраиваться под новый поток. Весной HackerOne приостановила Internet Bug Bounty, а затем урезала выплаты: за критическую уязвимость сумма снизилась с $9 250 до $2 257, за проблему среднего уровня — с $1 843 до $297. Компания не назвала ИИ единственной причиной, но поиск уязвимостей ускорился сильнее, чем проверка и исправление.
Похожая нагрузка ударила по открытым проектам. Команда cURL столкнулась с резким ростом числа сообщений после распространения генеративных инструментов, а автоматические агенты начали находить не только ложные срабатывания, но и реальные ошибки. К апрелю 2026 года проект получил 87 обращений, а ожидаемый годовой темп достигал примерно 325 отчётов. Ранее поток отчётов уже заставил разработчиков говорить о перегрузке.
Шаг Intel показывает не исчезновение поиска уязвимостей, а перенос стоимости в другое место. Найти потенциальный дефект стало дешевле и быстрее, тогда как подтвердить влияние, исключить дубликаты, подготовить исправление и провести координированное раскрытие по-прежнему должны люди. Intel продолжает принимать находки, но денежный стимул для независимого глубокого анализа аппаратуры и прошивок из новой программы исчез.
