Intel suspends bug bounty program that paid up to $100,000 per flaw — new Intigriti disclosure program offers no rewards | Tom's HardwareTom's Hardware

اینتل برنامه پاداش کشف باگ خود را تعلیق کرد و پاداشی نمی‌دهد

Phoronix گزارش داد که اینتل ظاهراً برنامه پاداش یابنده باگ خود را که زمانی تا ۱۰۰,۰۰۰ دلار برای هر باگ پرداخت می‌کرد، به حالت تعلیق درآورده است. برنامه جایگزین اینتل برای Intigriti هیچ پاداشی ارائه نمی‌دهد و هیچ دلیلی برای این تغییر ذکر نشده است. سایت Intigriti اعلام می‌کند که این “یک برنامه افشای مسئولانه بدون پاداش است” که این گزارش را تأیید می‌کند. بررسی سایت نشان می‌دهد که تابلوی پاداش هنوز فعال است اما برنامه را به عنوان تعلیق شده لیست کرده است.

دستی که Ryzen 7 9850X3D را نگه داشته است.

سایت اینتل همچنان جزئیات برنامه پاداش یابنده باگ را با جوایزی که “از ۵۰۰ دلار تا ۱۰۰,۰۰۰ دلار، بر اساس کیفیت گزارش” و سایر عوامل متغیر است، لیست می‌کند. این برنامه در سال ۲۰۱۷ به صورت دعوت‌نامه ای راه‌اندازی شد و در سال ۲۰۱۸ برای همه محققان باز شد و نرم‌افزار، سخت‌افزار، فریم‌ور و پروژه‌های متن‌باز را پوشش می‌داد. اینتل اعلام کرد که تقریباً نیمی از CVEهایی که اینتل در سال ۲۰۲۰ به آنها رسیدگی کرد، ۱۰۵ مورد از ۲۳۱ مورد، از طریق برنامه پاداش به دست آمده‌اند.

تابلوی پاداش قدیمی آسیب‌پذیری‌ها را به چهار رده تقسیم می‌کرد که بر این اساس قیمت‌گذاری شده بودند: رده ۱ از ۲,۰۰۰ تا ۱۰۰,۰۰۰ دلار، رده ۲ از ۱,۰۰۰ تا ۳۰,۰۰۰ دلار، رده ۳ از ۵۰۰ تا ۱۰,۰۰۰ دلار و رده ۴ از ۲۵۰ تا ۵,۰۰۰ دلار. اینتل دامنه برنامه را برای شامل شدن خدمات وب بین اواسط ۲۰۲۵ و اکتبر ۲۰۲۵ گسترش داد، اما در به‌روزرسانی ۶ ژانویه در Intigriti اعلام کرد که در حال ارزیابی “معیارهای پاداش و جایزه بهبود یافته” است. در حدود هشت ماه، پاداش‌ها از ارزیابی به تعلیق رسیدند.

این رسانه گمانه‌زنی کرد که با “بمباران” شدن هسته لینوکس و سایر پروژه‌های متن‌باز با گزارش‌های امنیتی، تعجب‌آور نخواهد بود اگر جستجوی باگ توسط هوش مصنوعی نقشی ایفا کرده باشد. CVEهای هسته لینوکس به ۲۰۰۰ مورد در هر انتشار نزدیک شده‌اند، که چهار برابر افزایش از حدود ۵۰۰ مورد است، و نگه‌دارندگان “کاملاً تحت فشار” هستند. لینوس توروالدز، خالق هسته لینوکس، گفته است که گزارش‌های تکراری هوش مصنوعی در لیست امنیتی هسته “تقریباً کاملاً غیرقابل مدیریت” هستند. Curl، به عنوان مثال، برنامه پاداش خود را به دلیل سیل گزارش‌های بی‌کیفیت هوش مصنوعی بست.

به عنوان یک مرجع، برنامه Internet Bug Bounty (IBB) شرکت HackerOne ارسال‌ها را از ۲۷ مارس متوقف کرد. HackerOne در صفحه برنامه خود گفت: “تحقیقات با کمک هوش مصنوعی در حال گسترش کشف آسیب‌پذیری در سراسر اکوسیستم است و هم پوشش و هم سرعت را افزایش می‌دهد.” HackerOne همچنان در حال پرداخت ارسال‌های در صف است، با پاداش‌هایی از ۶۸ تا ۲,۲۵۷ دلار بر اساس شدت. این ایده را تأیید می‌کند که هوش مصنوعی بر برنامه‌های نرم‌افزاری تأثیر گذاشته است، اما ممکن است برای سخت‌افزار و فریم‌ور به این اندازه مهم نباشد.

مراحل بعدی اینتل ارزش تماشا را دارد تا ببینیم آیا این تعلیق در یک چشم‌انداز در حال تغییر سریع دائمی می‌شود یا خیر. محققان همچنان می‌توانند آسیب‌پذیری‌ها را از طریق برنامه جدید ارسال کنند؛ فقط هیچ پاداشی برای آنها ارائه نمی‌دهد. بررسی صفحه Intigriti شرکت AMD امروز نشان می‌دهد که برنامه آنجا نیز به حالت تعلیق درآمده است، اگرچه Intigriti یک مکانیزم تعلیق خودکار دارد. این پس از یک اختلاف پرداخت قبلی بر سر دامنه با یک شکارچی باگ در ماه ژوئن رخ می‌دهد.

حتی اگر ابزارهای هوش مصنوعی ننگ خاصی داشته باشند و ممکن است عاملی در این رویدادهای اخیر باشند، اما مفید بودن خود را ثابت کرده‌اند. شرکت هوش مصنوعی OpenAI ۶,۵۰۰ دلار پاداش به محققان Hacktron پرداخت کرد برای یک زنجیره بهره‌برداری کشف شده با استفاده از مدل رقیب Anthropic. توروالدز، که قبلاً هوش مصنوعی را عمدتاً بازاریابی می‌دانست، همچنین هوش مصنوعی را “به وضوح ابزاری مفید” نامیده است و پذیرش آن در این زمینه ممکن است افزایش یابد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!