27 Temmuz 2026'dan itibaren GitHub, genel hata ödülü ödemelerini her önem seviyesinde en az yarı yarıya azaltacak. Kritik bulgular 20.000-30.000$+ seviyesinden sabit 10.000$'a düşecek, kalıcı yalnızca davetli VIP katmanı ise 30.000$ veya daha fazla ödeyecek.
Halihazırda GitHub'un büyüyen önceliklendirme kuyruğunda olanlar da dahil olmak üzere, bu tarihten önce gönderilen raporlar, önceki ödeme koşullarını koruyacaktır.
GitHub,değişikliklerin, yerleşik araştırmacılara daha hızlı yanıtlar, daha yüksek ödüller ve güvenlik mühendisliği ekibine daha yakın erişim sağlarken gürültüyü azaltmayı amaçladığını söyledi.
Şirket, "Daha fazlasını göndererek daha fazla kazanamazsınız" dedi. "Daha iyi göndererek daha fazla kazanırsınız."
Kamu programı esnek aralıklardan sabit ödemelere geçiyor:
- Düşük: 250 $, 617-2.000 $'dan düşüş
- Orta: 2.000 $, 4.000-10.000 $'dan düşüş
- Yüksek: 5.000 $, 10.000-20.000 $'dan düşüş
- Kritik: 20.000-30.000$+ seviyesinden 10.000$'a düştü
GitHub, sabit ödemelerin belirsizliği ve önceliklendirme masraflarını ortadan kaldırması gerektiğini, ancak yine de istisnai durumlar için ihtiyari bonuslar verebileceğini söyledi çalışmak.
VIP programı, ödemeleri düşük önem derecesine sahip bulgular için 1.000 ABD Doları, orta şiddette bulgular için 7.500 ABD Doları, yüksek düzeydeki bulgular için 20.000 ABD Doları ve kritik güvenlik açıkları için 30.000 ABD Doları veya daha fazla olarak belirler.
Araştırmacılar en az bir kritik, iki yüksek, dört orta veya yedi düşük şiddette güvenlik açığını bildirerek özel programa hak kazanabilirler. Duyuruda, bu eşik değerlerin karşılanması için bir zaman aralığı belirtilmez veya yeterliliğin daveti garanti edip etmediği belirtilmez. GitHub, daha kapsamlı kriterlerinhalka açık HackerOne program sayfasında görüneceğini söyledi.
GitHub, uygulayacağı HackerOne Sinyal eşiğini açıklamadı. Şirket, altındaki araştırmacıların dört adede kadar ilk başvuru alacağını söyledi.
Ayrı olarak,HackerOne'ın genel kurallarıyeni araştırmacılara 30 günlük bir süre içinde program başına dört deneme raporu veriyor.
Hatayı İlk Önce Kendi Yapay Zekanız Bulduğunda
Yapay Zeka, aday bulgularının oluşturulmasını ve kod incelemesinin tekrarlanmasını daha ucuz hale getirdiğinden GitHub'un rapor kontrolleri gelir. Daha fazla araştırmacı potansiyel bulgular üretebilirken, dahili ekipler harici bir rapor gelmeden önce kodu tarayabilir, sorunları doğrulayabilir ve düzeltmeleri yayın ve yürütme işlem hatlarına besleyebilir.
GitHub'ın duyurulmasından bir gün önce Google, yazılım açıklarını bulmak, doğrulamak ve yamalamak için ince ayarlı hafif bir model olanGemini 3.5 Flash Cyber'ıtanıttı. Google, modelin başlangıçta sınırlı bir pilot programın parçası olarak kod güvenliği temsilcisiCodeMenderaracılığıyla yalnızca hükümetlere ve güvenilir ortaklara sunulacağını söyledi.
Google, her denemede daha büyük bir sınır modeli kullanmadan, daha fazla kod yolunu incelemek için modelin tekrar tekrar çağrılabileceğini söyledi. Şirket bunu sık sık depo taramaları, zamana duyarlı başlatma incelemeleri ve taahhüt tarama hatları için konumlandırıyor.
Google tarafından yürütülen testlerde Gemini 3.5 Flash Cyber, ana hat Gemini 3.5 Flash için 47 ve Claude Opus 4.6 için 36 ile karşılaştırıldığında 55 benzersiz onaylanmış V8 sorunu buldu.
Google ayrıca, Bulut Güvenlik Açığı Araştırma ekibinin bu modeli genel API'lerdeki uzaktan kod yürütme kusurlarını ve hassas bir üretim hizmetindeki bellek bozulması kusurunu iki saat içinde bulmak için kullandığını söyledi. Model daha sonra Google'ın ASLR ve W^X'i atlayan %100 güvenilir bir RCE istismarı olarak tanımladığı şeyi oluşturdu. Karşılaştırmalı rakamlar ve üretim istismarı sonucu Google tarafından raporlanmıştır ve bağımsız olarak doğrulanmamıştır.
Dahili bir güvenlik ekibi, bir aracı veri havuzu bağlamı, projeye özel bir tehdit modeli ve çalışan sisteme göre uyarlanmış bir doğrulama ortamı sağlayabilir.OpenAI'nin Codex Güvenliğigibi sistemler daha sonra bulguları test edebilir, kavramın çalışan kanıtlarını oluşturabilir ve sistemin amacını ve çevredeki davranışı hesaba katan düzeltmeler önerebilir.
Çalışma, planlanmış bir değerlendirmeyi veya harici bir raporu beklemek yerine, geliştirme sırasında ve ilgili her işlemde gerçekleştirilebilir. Yapay zeka bir sızma testinin yerini almaz ancak kaynak kodu incelemesi, test oluşturma ve ilk geçiş doğrulamanın otomatikleştirilmesi giderek daha kolay hale geliyor.
İnsan test uzmanları, işin güven sınırları boyunca zayıflıkları zincirlemeyi, iş mantığı hatalarını fark etmeyi, gerçekçi saldırı yollarını modellemeyi ve maddi etkiyi kanıtlamayı gerektirdiği durumlarda daha fazla değer korur.
Bukle koruyucusu Daniel Stenbergprojenin nakit hatası ödülünü sonlandırdıOcak 2026'nın sonunda, yapay zeka tarafından oluşturulan önemsiz raporlardaki artışın etkisiyle doğrulanan güvenlik açığı oranı %5'in altına düştü.
Nisan ayına gelindiğinde, curl'un nakit ödülleri sona ermesinin ardındanHackerOne'a geri döndüRaporlar 2025'teki oranın yaklaşık iki katı oranında geliyordu ve %15-16'sının güvenlik açığı olduğu doğrulandı.Stenberg dedi kineredeyse her rapor yapay zeka destekli görünüyordu ve çoğu artık yüksek kalitedeydi.
Birlikte ele alındığında GitHub'un rapor kontrolleri, Google'ın tekrarlanan model çağrıları ve Curl'ün artan gönderim hacmi aynı değişime işaret ediyor. Yapay zeka bakımcıları gereksiz şeylerle doldurabilir, ancak aynı zamanda yetenekli araştırmacıları daha hızlı hale getirebilir ve şirket içi ekiplerin daha fazla kodu daha sık incelemesine olanak tanıyabilir.
Makul görünen aday bulguları giderek çoğalıyor. Triyaj, istismar kanıtı, ürün bağlamı, açıklama ve iyileştirme kısıtlı olmaya devam ediyor. Güvenilir bir istismar, ürüne özel bir saldırı zinciri veya satıcının yanlış anladığı sınırı aşan bir bulgu hala nadirdir.
Sinyal gereklilikleri ve daha düşük kamu ödülleri, otomatik gürültüyü bastırabilir, ancak aynı zamanda yerleşik bir HackerOne geçmişi olmayan yetenekli araştırmacılar için girişi zorlaştırabilir. Yeni bir HackerOne araştırmacısı için dört raporlu program sınırı, hatalara, GitHub'un güvenlik modeline aşina olmamaya veya başlangıçta beklentilerin altında puan alan meşru bir bulguya çok az yer bırakır.
Yalnızca davetli yapısı aynı zamanda GitHub'ın programda başarılı olmuş kişiler arasındaki en yakın araştırmacı ilişkilerini de yoğunlaştırıyor. Bu, hızı ve rapor kalitesini artırabilir. Ayrıca, kamuya açık ödül programının temel avantajlarından biri olan platformu inceleyecek kişi yelpazesini de daraltabilir.
Yeniden yapılanma aşağıdaki gibidir:Mayıs 2026 politika değişikliğiBu, kavramın çalışan kanıtlarını, kanıtlanmış etkiyi, sunumdan önce doğrulamayı ve GitHub'un kapsamına ve uygun olmayan bulgulara daha yakından dikkat edilmesini gerektiriyordu.
GitHub, yapay zeka destekli güvenlik araştırmalarını memnuniyetle karşıladığını ve halihazırda iç güvenlik programlarında yapay zekayı kullandığını söyledi. Araştırmacılar, araçlarının ürettiği her şeyi yeniden üretmek ve doğrulamaktan sorumlu olmaya devam ediyor.
GitHub, "Araçların önemi yok" dedi. "İşin kalitesi önemli."
22 Temmuz itibarıyla The Hacker News tarafından yapılan bir incelemede GitHub'ınödüller sayfasıkritik raporlar için hala 20.000-30.000$+ listeleniyor, ancakFAQen az 20.000 $ kazanılan önceki VIP uygunluk testini ve önceki iki yıl içinde sunulan iki raporu muhafaza etti. SSS ayrıca bu kriterleri karşılamanın daveti garanti etmediğini ve GitHub'un adayları üç ayda bir gözden geçirdiğini söyledi.
GitHub'ın yeni tablosu değişimi doğrudan fiyatlandırıyor: kritik bir kamuya açık bulgu için 10.000 ABD Doları ve kritik bir VIP bulgusu için 30.000 ABD Doları veya daha fazlası. İlk geçişte keşif giderek ucuzluyor. Doğrulanmış, ürüne özel etki, primin kaldığı yerdir.
