GitHub ปรับโฉมโปรแกรม Bug Bounty ครั้งใหญ่ มุ่งเน้นคุณภาพและเปิดตัวระบบ VIP

GitHub ปรับโฉมโปรแกรม Bug Bounty ครั้งใหญ่ มุ่งเน้นคุณภาพและเปิดตัวระบบ VIP

ชุมชนนักวิจัยด้านความปลอดภัยมีบทบาทสำคัญในการทำให้ GitHub ปลอดภัยสำหรับทุกคน นี่คือแนวคิดพื้นฐานที่เป็นหัวใจหลักของโปรแกรม Bug Bounty ของเรามาโดยตลอด

ตลอดระยะเวลากว่าทศวรรษ นักวิจัยจากทั่วโลกได้ช่วยเราค้นหาและแก้ไขช่องโหว่ก่อนที่จะเกิดความเสียหายจริง เราจึงมุ่งมั่นพัฒนาโปรแกรมนี้ให้คุ้มค่ากับเวลาและความทุ่มเทของพวกเขาอย่างดีที่สุด

ล่าสุดเราได้ตัดสินใจเปลี่ยนแปลงแนวทางการดำเนินงานของโปรแกรมครั้งสำคัญ ซึ่งเป็นผลจากการวิเคราะห์ภาพรวมทางอุตสาหกรรมและพิจารณาจากประสบการณ์ตรงของเหล่านักวิจัยในช่วงหลายเดือนที่ผ่านมา

สิ่งที่เปลี่ยนไปและเหตุผล

ปัจจุบันโปรแกรมกำลังเผชิญกับรายงานค้างส่งจำนวนมาก เราจึงต้องปรับเปลี่ยนระบบเพื่อรองรับการเพิ่มขึ้นของนักวิจัยหน้าใหม่ และส่งเสริมการทำงานของนักวิจัยที่ร่วมงานกับเรามาอย่างต่อเนื่อง โดยได้มีการแชร์รายละเอียดเบื้องต้นไว้ใน blog post ก่อนหน้านี้

การเปลี่ยนแปลงนี้มีเป้าหมายหลัก 2 ประการ คือ การลดรายงานที่ไม่มีประสิทธิภาพ (noise) เพื่อมุ่งเน้นไปยังข้อมูลที่สำคัญ (signal) และการสร้างโปรแกรมที่ตอบโจทย์นักวิจัยมืออาชีพให้รู้สึกคุ้มค่าที่จะเข้าร่วม

การเปิดตัวโปรแกรม VIP แบบถาวร

เรากำลังยกระดับโปรแกรม VIP แบบเฉพาะผู้ที่ได้รับเชิญ (invite-only) ให้เป็นทางการมากขึ้น สำหรับนักวิจัยที่ส่งมอบผลงานคุณภาพสูงและมีผลกระทบต่อระบบอย่างสม่ำเสมอ โดยนักวิจัยระดับ VIP จะได้รับเงินรางวัลที่สูงขึ้น การตอบกลับที่รวดเร็ว และได้ทำงานใกล้ชิดกับทีมวิศวกรรมความปลอดภัยของเรา เพื่อสร้างพื้นที่การทำงานร่วมกันอย่างมีประสิทธิภาพ

ตารางเงินรางวัลโปรแกรม VIP:

SeverityPayout
Low$1,000
Medium$7,500
High$20,000
Critical$30,000+

เกณฑ์การคัดเลือก: เราจะระบุเกณฑ์ที่ชัดเจนบนหน้า public HackerOne page โดยเน้นที่คุณภาพงานที่พิสูจน์ได้จริง ซึ่งผู้ที่ผ่านเกณฑ์ต้องบรรลุเงื่อนไขอย่างน้อยหนึ่งข้อดังนี้:

  • ตรวจพบช่องโหว่ระดับ Critical 1 รายการ
  • ตรวจพบช่องโหว่ระดับ High 2 รายการ
  • ตรวจพบช่องโหว่ระดับ Medium 4 รายการ
  • ตรวจพบช่องโหว่ระดับ Low 7 รายการ

หัวใจสำคัญของการปรับเปลี่ยนนี้คือการเปลี่ยนโฟกัสจากการส่งรายงานจำนวนมาก มาเป็นการให้รางวัลตอบแทนที่สูงขึ้นตามคุณภาพของผลงานแทน

การปรับโครงสร้างตารางรางวัลสาธารณะ เพื่อให้สอดคล้องกับแนวทางใหม่ เราได้ปรับอัตรารางวัลสำหรับโปรแกรมสาธารณะ โดยเปลี่ยนมาใช้การจ่ายเงินแบบคงที่ (static payouts) เพื่อสร้างความชัดเจนให้กับนักวิจัยและลดภาระงานของทีมงาน ซึ่งจะช่วยกำหนดความคาดหวังที่ตรงกันทั้งสองฝ่าย โดยเรายังคงสงวนสิทธิ์ในการมอบโบนัสพิเศษสำหรับผลงานที่โดดเด่นเหนือมาตรฐาน

ตารางเงินรางวัลโปรแกรมสาธารณะใหม่:

SeverityPayout
Low$250
Medium$2,000
High$5,000
Critical$10,000

การปรับเปลี่ยนนี้ช่วยให้เราสามารถเพิ่มรางวัลให้กับโปรแกรม VIP ได้มากขึ้น ในขณะที่โปรแกรมสาธารณะยังคงเป็นพื้นที่เปิดกว้างสำหรับการสำรวจและเป็นจุดเริ่มต้นสำหรับนักวิจัยที่จะก้าวสู่ระดับ VIP ในอนาคต

การเพิ่มเกณฑ์ข้อกำหนดด้าน Signal เพื่อลดจำนวนรายงานที่ไม่มีคุณภาพหรือรายงานที่สร้างจาก AI เราได้นำเกณฑ์ Signal ของ HackerOne มาใช้ในโปรแกรมสาธารณะ ซึ่งนักวิจัยที่ยังมีคะแนนไม่ถึงเกณฑ์จะถูกจำกัดจำนวนการส่งรายงานชั่วคราวในระหว่างการสร้างผลงาน

ทั้งนี้ ระบบดังกล่าวไม่ได้เป็นการปิดกั้นนักวิจัยหน้าใหม่ เพราะตัวแพลตฟอร์มยังอนุญาตให้ส่งรายงานเริ่มต้นได้สูงสุด 4 รายการ ซึ่งเพียงพอสำหรับผู้ที่มีความสามารถจริงในการพิสูจน์ตัวเอง เราต้องการให้ชุมชนยังคงเข้าถึงได้ง่าย แต่ต้องมีบรรทัดฐานที่ทำให้โปรแกรมดำเนินต่อไปได้อย่างยั่งยืน

สิ่งที่ยังคงเหมือนเดิม

ความมุ่งมั่นในการให้รางวัลแก่งานวิจัยที่มีคุณภาพยังคงไม่เปลี่ยนแปลง เราจะยังคงรักษามาตรฐานการจ่ายเงินที่รวดเร็ว การสื่อสารที่โปร่งใส และให้เกียรตินักวิจัยเสมือนพันธมิตรคนสำคัญ

สำหรับรายงานที่ส่งมาก่อนการเปลี่ยนแปลงนี้ จะยังคงได้รับรางวัลตามโครงสร้างเดิม โดยเราจะจัดการรายการค้างส่ง (backlog) ให้เรียบร้อย และเริ่มใช้โครงสร้างรางวัลใหม่กับรายงานที่ส่งตั้งแต่วันที่ 27 กรกฎาคม 2026 เป็นต้นไป

ก้าวต่อไปในอนาคต

นอกจากการปรับโครงสร้างรางวัลแล้ว เรายังลงทุนกับการเพิ่มความเร็วในการตอบกลับ การอธิบายเกณฑ์ความรุนแรงที่ชัดเจน และการสร้างความสัมพันธ์กับชุมชน เพราะความร่วมมือที่ดีเกิดขึ้นจากมากกว่าแค่ตัวเลขเงินรางวัล คุณสามารถพบกับทีมงานของเราได้โดยตรงในงานระดับโลกอย่าง DEFCON

ชุมชนนักวิจัยคือสินทรัพย์ที่มีค่าที่สุดของ GitHub การเปลี่ยนแปลงทั้งหมดนี้ทำเพื่อสนับสนุนนักวิจัย เราต้องการสร้างโปรแกรมที่ดึงดูดงานวิจัยที่มีมูลค่า สะท้อนความตั้งใจจริงของเรา และรักษาความไว้วางใจที่นักวิจัยมอบให้ในทุกครั้งที่พวกเขาส่งรายงานเข้ามา

Source: GitHub Blog
ดูแลงานแปลและเรียบเรียงโดย SirilukP

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร