
A partir del 27 de julio de 2026, GitHub reducirá los pagos públicos de recompensas por errores al menos a la mitad en todos los niveles de gravedad. Los hallazgos clave caen de $20,000 a $30,000+ a un monto fijo de $10,000, mientras que el nivel VIP de Invitación Permanente paga $30,000+.
Los informes enviados antes de esa fecha (incluidos aquellos que ya se encuentran en la creciente cola de clasificación de GitHub) mantendrán sus condiciones de pago anteriores.
GitHub dijo que los cambios tienen como objetivo reducir el ruido y al mismo tiempo permitir que investigadores destacados respondan más rápido, reciban una mejor compensación y tengan un acceso más cercano a los equipos de ingeniería de seguridad.
La empresa afirmó: «Aumentar el número de envíos no necesariamente aumenta los ingresos». «Cuanto mejor envíes, más ganarás».
Los programas públicos están pasando de rangos flexibles a pagos fijos.
Bajo: $250, menos de $617 – $2,000 Medio: $2,000, menos de $4,000 – $10,000 Alto: $5,000, menos de $10,000 – $20,000 Crítico: $10,000, menos de $20,000 – $30,000+
Hacker News calcula que, en comparación con el extremo inferior del rango anterior de GitHub, la nueva tasa de publicación es un 50 % más baja para hallazgos medios, altos y graves, y aproximadamente un 59 % más baja para informes de gravedad baja.
GitHub dijo que los pagos fijos deberían eliminar la incertidumbre y priorizar los gastos generales, pero se pueden otorgar bonificaciones discrecionales por trabajos excepcionales.
El programa VIP ofrece pagos de 1.000 dólares por hallazgos de baja gravedad, 7.500 dólares por consecuencias moderadas, 20.000 dólares por vulnerabilidades de alto nivel y 30.000 dólares o más por vulnerabilidades críticas.
Los investigadores pueden calificar para el programa privado informando al menos una vulnerabilidad de gravedad, dos de gravedad alta, cuatro de gravedad media o siete vulnerabilidades de gravedad baja. El anuncio no especificó cuánto tiempo las personas tendrían que cumplir con estos criterios, ni dijo si calificar garantizaría una invitación. GitHub dijo que se mostrarán criterios más detallados en la página pública del programa HackerOne.
GitHub no ha revelado los umbrales de HackerOne Signal que aplica. Los siguientes investigadores recibirán hasta cuatro presentaciones iniciales, dijo la compañía.
Aparte de esto, la regla general de HackerOne es que los nuevos investigadores reciben cuatro informes de exámenes por programa dentro de un período de 30 días.
Cuando nuestra IA patentada encuentra un error por primera vez
Los controles de informes de GitHub están aquí porque la IA abarata la generación de resultados de candidatos y las revisiones iterativas de código. Más investigadores pueden generar descubrimientos potenciales, mientras que los equipos internos pueden escanear códigos, validar problemas e introducir correcciones en el proceso de lanzamiento y confirmación antes de que lleguen los informes externos.
El día antes del anuncio de GitHub, Google anunció Gemini 3.5 Flash Cyber, un modelo liviano optimizado para encontrar, verificar y parchar vulnerabilidades de software. Google dijo que el modelo inicialmente estará disponible exclusivamente para gobiernos y socios confiables a través de su agente de seguridad de código, CodeMender, como parte de un piloto limitado.
Google dice que se puede llamar al modelo repetidamente para explorar más rutas de código sin tener que usar un modelo de frontera más grande para cada prueba. La empresa lo posiciona para escaneos frecuentes del repositorio, revisiones de lanzamiento programadas y procesos de escaneo confirmados.
En las pruebas realizadas por Google, Gemini 3.5 Flash Cyber encontró 55 problemas confirmados en V8, en comparación con 47 en Gemini 3.5 Flash principal y 36 en Claude Opus 4.6.
Google dijo por separado que su equipo de investigación de vulnerabilidades en la nube utilizó el modelo para descubrir fallas de ejecución remota de código en API públicas y fallas de corrupción de memoria en servicios de producción sensibles en dos horas. Luego, este modelo produjo un exploit RCE 100% confiable que evita ASLR y W^X como lo describe Google. Google informa las cifras de referencia y los resultados de los exploits de producción y no han sido verificados de forma independiente.
Los equipos de seguridad internos pueden proporcionar contexto del repositorio de agentes, modelos de amenazas específicos del proyecto y entornos de validación adaptados a los sistemas en ejecución. Sistemas como Codex Security de OpenAI pueden probar resultados, generar pruebas de concepto procesables y sugerir soluciones que tengan en cuenta la intención del sistema y el comportamiento circundante.
El trabajo se puede realizar durante el desarrollo y en todos los compromisos relevantes, en lugar de esperar evaluaciones programadas o informes externos. Si bien la IA no reemplazará las pruebas de penetración, la revisión del código fuente, la generación de pruebas y la validación de primer paso son cada vez más fáciles de automatizar.
Los evaluadores humanos tienen más valor para tareas que requieren debilidades en cascada a través de límites de confianza, reconociendo fallas en la lógica empresarial, modelando rutas de ataque realistas y demostrando un impacto significativo.
El mantenedor de Curl, Daniel Stenberg, puso fin a la recompensa por errores del proyecto a finales de enero de 2026 después de que la tasa de confirmación de vulnerabilidad cayera por debajo del 5% debido a un aumento en los informes basura generados por IA.
En abril, después de que Karl terminara la recompensa en efectivo y regresara a HackerOne, los informes llegaban a aproximadamente el doble de la tasa en 2025, con un 15-16% confirmado como vulnerabilidades. Stenberg dijo que casi todos los informes parecen estar impulsados por IA y que la mayoría ahora son de alta calidad.
En conjunto, los controles de informes de GitHub, las llamadas al modelo iterativo de Google y el mayor volumen de envío de Curl representan los mismos cambios. La IA puede inundar a los mantenedores con basura, pero también puede liberar a investigadores talentosos para que trabajen más rápido y a los equipos internos para inspeccionar más código con más frecuencia.
El descubrimiento de candidatos plausibles es cada vez más abundante. La clasificación, la evidencia de explotación, el contexto del producto, la divulgación y la remediación siguen estando limitados. Los exploits creíbles, las cadenas de ataques específicos de productos o los descubrimientos que cruzan conceptos erróneos de los proveedores siguen siendo raros.
Los requisitos de señalización más bajos y las recompensas públicas pueden amortiguar el ruido automatizado, pero también pueden dificultar la entrada de investigadores talentosos sin un historial establecido con HackerOne. Para los nuevos investigadores de HackerOne, el límite de cuatro informes del programa deja poco espacio para errores, falta de familiaridad con el modelo de seguridad de GitHub o descubrimientos legítimos que inicialmente obtienen una puntuación inferior a la esperada.
La estructura de solo invitación también concentra las relaciones más cercanas con los investigadores de GitHub entre aquellos que ya han tenido éxito dentro del programa. Esto puede potencialmente mejorar la velocidad y la calidad de los informes. También podría reducir el alcance de las personas que investigan la plataforma, que es uno de los principales beneficios de los programas de recompensas públicas.
Esta reorganización sigue a los cambios de política en mayo de 2026 que requieren una prueba práctica de concepto, impacto demostrado, validación previa al envío y mucha atención al alcance de GitHub y a los hallazgos descalificantes.
GitHub da la bienvenida a la investigación de seguridad basada en IA y dijo que ya utiliza IA en sus programas de seguridad internos. Los investigadores siguen siendo responsables de reproducir y validar todo lo que produzca la herramienta.
«Las herramientas no importan», dijo GitHub. «La calidad del trabajo ciertamente lo es».
El 22 de julio, una revisión realizada por The Hacker News encontró que, si bien la página de recompensas de GitHub todavía enumera entre $20,000 y $30,000 o más para un informe crítico, sus preguntas frecuentes mantienen la prueba de elegibilidad VIP anterior de ganar al menos $20,000 y dos informes presentados en los últimos dos años. Las preguntas frecuentes también señalan que cumplir con estos criterios no garantiza una invitación y que GitHub revisa a los candidatos trimestralmente.
Source link
