写点什么

GitHub 的 bug 赏金计划升级:奖金提高到 3 万美元以上

  • 2019-02-21
  • 本文字数:927 字

    阅读完需:约 3 分钟

GitHub的bug赏金计划升级:奖金提高到3万美元以上

多年来,GitHub 通过为研究人员提供相应的奖励和对应的法律安全条款来改进其 bug,这一规则似乎没有因为微软收购而停止,并被爆出今年的奖金将全面提升。


近日,代码托管网站 GitHub 在最近一份报告中表示,已根据其 bug 奖金计划取消了最高支付上限,并进一步降低该计划对研究人员的法律风险。未来,GitHub 将给予各级别 bug 更高奖励,更多产品被列入奖励范围,对黑客将会出具新的法律保护。


该公司取消了对研究人员发现关键 bug 的最大奖金限额。一般来说,研究人员发现关键 bug 的奖励在 20,000 到 30,000 美元之间,但 GitHub 表示,目前在产品中发现严重程度较高的漏洞对研究人员来说更加困难,因此将为真正的前沿研究提供更多奖励。


多年来,bug 赏金分为四种不同的严重性类别,即低、中、高和关键,其他水平的奖金额度也将上提。比如,高严重性 bug 将提供 10,000 至 20,000 美元奖励,中等严重性 bug 奖励范围介于 4,000 至 10,000 美元之间,而低严重性 bug 则介于 617 至 2,000 美元之间。


目前,GitHub.com 域下托管的所有一手服务都在奖励范围内,包括 GitHub Education,GitHub Leaning Lab,GitHub Jobs 和 GitHub Desktop 应用程序。GitHub 的企业云现在也包含在该计划中,面向员工的站点 githubapp.co 和 github.net 域也是如此。


最后,GitHub 希望消除其 bug 赏金计划对研究人员存在的法律风险,GitHub 在其网站政策中添加了一套新的法律安全条款,并提供明确保护措施。


通过新的法律条款,研究人员可以避免违反 GitHub 网站条款,如果他们的行为专门针对 bug 赏金计划将不会被起诉,可以放心忽视 GitHub 协议对逆向工程的限制。如果不小心超越了 bug 赏金计划范围,Github 也会保护研究人员不受同等级别安全条款困扰,并表示不会起诉研究人员。Github 在条款中声明如下:


为鼓励研究和负责任地披露安全漏洞,我们不会采取民事或刑事诉讼,也不会因意外或善意违反政策而向执法部门发出通知。


根据计算机欺诈和滥用法案,DMCA 以及其他适用的计算机法律,如 Cal.Penal Code 502(c),我们认为安全研究和漏洞披露活动符合本政策授权行为。我们放弃任何潜在的 DMCA 索赔都是保护 bug-bounty 计划范围内应用程序的技术措施。


完整计划参考 Github 官方页面:https://bounty.github.com/


2019-02-21 16:364396
用户头像
赵钰莹 极客邦科技 总编辑

发布了 884 篇内容, 共 653.0 次阅读, 收获喜欢 2681 次。

关注

评论

发布
暂无评论
发现更多内容

全球案例 | 凯捷如何通过 Jira Software 和 Confluence 将全球产品团队联系起来

龙智—DevSecOps解决方案

Jira Atlassian Atlassian 凯捷 共享平台

Linux之lsof命令

入门小站

看懂这5幅图,研发效能分析和改进就容易了

阿里云云效

阿里云 运维 数据分析 云原生 研发

大数据培训:Flink面试连环17问

@零度

flink 大数据开发

【游戏研发必看】3 步配置 P4IGNORE + 精彩问答解析(用户文章转载)

龙智—DevSecOps解决方案

perforce P4IGNORE 游戏研发

手把手带你开发一款提效工具--VScode插件

得物技术

效率工具 前端 vscode 前端开发 插件

IOS技术分享| 你画我猜小游戏快速实现

anyRTC开发者

音视频 移动开发 互动白板 你画我猜 社交娱乐

会声会影2022全新GIF功能详解

懒得勤快

2021年中国在线婚恋交友行业分析

易观分析

婚恋行业

在线键盘按键检测工具

入门小站

工具

不要害怕XXE漏洞:了解它们的凶猛之处以及检测方法

龙智—DevSecOps解决方案

代码安全 静态代码分析 漏洞检测 XXE 漏洞

【云管平台】三大知名云管平台简单介绍

行云管家

云计算 云管平台 云资源 云 云时代 2B

如何用AI技术增强企业认知智能?超详细架构解读

博文视点Broadview

FinClip邀你来出战|Hackthon Coding Party 一触即发

FinClip

混合多云环境下的云成本管理与优化

鲸品堂

成本优化 实践案例 云资源

使用CSS绘制一支口红

战场小包

CSS 口红 2月月更

大厂晋升指南:材料准备,PPT写作和现场答辩

邴越

大厂技能 2月月更 晋升 职级

【营】在开局,提升【豹】发力 - vivo活动插件管理平台

vivo互联网技术

前端 插件系统 构架

netty系列之:EventLoop,EventLoopGroup和netty的默认实现

程序那些事

Java Netty 程序那些事

前端培训:Vue3添加公共方法与使用

@零度

前端开发 Vue3

如何通过 Jira Service Management 打造员工自助服务工具实现高效分布式工作

Atlassian

敏捷 Jira 远程协作 ITSM 开发管理

揭秘2022冬奥黑科技,阿里云视频云「Cloud ME」如何实现全息会面?

阿里云CloudImagine

阿里云 音视频 全息显示 视频云 冬奥会

什么是规划物料清单(Planning BoM)?

龙智—DevSecOps解决方案

BOM Planning BoM 规划物料清单 半导体行业

研究了2.1亿个皇堡后,英特尔BigDL发现了真相

科技新消息

前端SSR的落地实践

百度Geek说

百度 前端 SSR

如何在TypeScript/JavaScript项目里引入MD5校验和

华为云开发者联盟

JavaScript typescript npm md5 MD5校验

知名服务器运维软件厂商堡塔加入龙蜥社区,并完成与 Anolis OS 兼容适配

OpenAnolis小助手

Linux 开源 服务器 安全技术

开源免费的舆情系统的架构

思通数科

爬虫 数据采集 舆情 舆情分析

拥抱国产化,推动产业互联网,拍乐云发布RTC私有云解决方案

拍乐云Pano

音视频 产业互联网 私有云 国产化

HarmonyOS Lottie组件,让动画绘制更简单

HarmonyOS开发者

UI HarmonyOS ArKUI 3.0

某神奇App data加密算法解析(一)

奋飞安全

android js 移动安全

GitHub的bug赏金计划升级:奖金提高到3万美元以上_开源_赵钰莹_InfoQ精选文章