GitHub、バグ報奨金プログラムを再構築
本文の状態
日本語全文を表示中
詳細モードで約6分の本文を読めます。
同じ出来事の情報源
この情報源を基点に整理
GitHub Blog
GitHub はセキュリティ研究コミュニティの質を高めるため、バグバウンティプログラムを再構築し、高品質な報告者に優遇する VIP プログラムを導入するとともに、一般公開プログラムの報酬体系を固定化して変更した。
AI深層分析を開く2026年7月29日 03:47
AI深層分析
キーポイント
VIP プログラムの正式導入
GitHub は一貫して高品質かつ高インパクトな成果を出す研究者を対象に、永久プライベート VIP プログラムを設け、報酬額や対応速度を向上させる。
質へのインセンティブシフト
新基準では報告数の増加ではなく、発見の質が評価されるよう設計され、特定の成果数(例:クリティカル1件など)を満たすことで VIP 資格を得られる。
一般プログラムの報酬固定化
一般公開プログラムでは報酬範囲を廃止し、脆弱性レベルごとの固定金額を設定することで、研究者とチーム双方の期待値を明確化する。
低品質レポートの削減と新規研究者への対応
HackerOne のシグナル要件を導入して低-effort および AI 生成レポートを減らし、未达标者には最大4件の初期提出機会を与える。
既存報告の扱いと新構造の適用時期
変更発効前の報告は旧バウンティ構造で扱われ、2026年7月27日以降に提出された報告のみが新構造の対象となる。
重要な引用
The core shift here is in what we're incentivizing: you don't earn more by submitting more. You earn more by submitting better.
Ranges sound flexible, but in practice they create uncertainty for researchers and overhead for our team.
This isn't a wall against new researchers.
The security research community is one of GitHub's greatest assets.
編集コメントを表示
編集コメント
GitHub がバグバウンティの質を重視する方針へ転換したことは、セキュリティ研究コミュニティ全体の成熟度を高める重要な一歩である。報酬体系の固定化と VIP プログラムの導入により、研究者はより明確な目標を持って活動できるようになるだろう。
Source Article
元記事を日本語で読む
本文に関係しない購読案内、埋め込み通知、サイト内プロモーションは除いています。
セキュリティ研究コミュニティは、GitHub をすべての人にとってより安全な場所にしています。これがバグ報奨金プログラムを運営するシンプルな理念です。
過去 10 年以上にわたり、世界中の研究者が脆弱性を悪用される前に発見・修正する手助けをしてくれました。私たちは、彼らの時間を無駄にしないようなプログラムになるよう努めてきました。
今日、プログラムの運用方法について重要な変更を発表します。これらの決定は、数か月にわたる自社のプログラムへの振り返り、業界全体の動向分析、そして研究者の体験向上に向けた検討を経て導き出されたものです。
何が変わり、なぜなのか
プログラムには処理待ちの案件が急増しています。新規参入する研究者の増加や、既存の協力者たちの活動加速に対応するため、すでに調整を実施しました。これらの変更点は、直近のブログ記事で共有済みです。
今回の変更は主に 2 つの目的に基づいています。一つはノイズを減らし、重要な報告に集中できる体制を整えること。もう一つは、真面目な研究者にとって参加価値のあるプログラムへと進化させることです。
恒久 VIP プログラムの導入
高品質でインパクトの大きい成果を継続的に提供する資格を持つ研究者向けに、恒久的な非公開(招待制)VIP プログラムを正式に開始します。VIP に認定された研究者には、報奨金の増額、応答時間の短縮、セキュリティエンジニアチームとの緊密な連携が提供されます。
この取り組みの目的は、GitHub の仕組みを深く理解するために多大な努力を払った研究者が、私たちと直接協働できる場を作ることです。彼らの貢献に見合った体験を提供し、その努力を正当に評価する環境を整えることが狙いです。
VIP プログラムの報奨金テーブル
深刻度別報奨金
低:1,000 ドル
中:7,500 ドル
高:20,000 ドル
重大:30,000 ドル以上
対象となる条件:
明確な基準は、公開されている HackerOne のページで発表します。参加への道筋は、「実証された一貫した質」を軸に構築されています。以下のいずれかを達成することで資格を得られます。
- 重大な脆弱性報告が 1 つ
- 高い深刻度の報告が 2 つ
- 中程度の報告が 4 つ
- 低い深刻度の報告が 7 つ
今回の大きな転換点は、報奨金のインセンティブ設計にあります。提出数で報酬が増えるのではなく、「より質の高い報告」を出すことで報酬が上がります。
再編された公開プログラムにおける報奨金テーブル
上記の優先順位変更を確実に実行するためには、それを可能にする仕組みの変更も必要です。私たちは、報告数の多さよりも「関係の質」と「発見の質」に焦点を移す方針に合わせて、公開プログラムの報酬率を見直します。また、今後は幅広な範囲ではなく、深刻度レベルごとに単一の明確な金額とする「固定報奨金」へ移行します。
範囲を示すと柔軟に見えるかもしれませんが、実際には研究者にとって不確実性を生み、チーム側には事務負担を増やす要因となります。一方、固定報奨金は双方に明確な期待値を設定し、さらに優れた成果に対しては裁量による追加ボーナスを支払う柔軟性も維持できます。
新しい公開プログラムの報奨金テーブル:
低:250 ドル
中:2,000 ドル
高:5,000 ドル
重大:10,000 ドル
この見直しにより、VIP プログラムに対してより手厚い対応と高い報酬を提供できるようになります。同時に、公開プログラムは引き続き探索の場として機能し、VIP プログラムへの登竜門としての役割も果たします。
シグナル要件の強化
低品質や AI が生成した報告書の数を減らすため、公開プログラムにおいて HackerOne のシグナル要件を導入します。まだシグナル基準を満たしていない研究者には、実績を築くまでの間、提出できる件数に制限を設けます。
これは新規研究者に対する壁を作るものではありません。HackerOne のプラットフォームでは、基準を満たさない研究者にも最大 4 件の初期提出枠が用意されており、真の脆弱性を見つけた新人がその能力を示すには十分な余地があります。私たちはセキュリティ研究コミュニティ全体へのアクセス性を保ちたいと考えています。ただ、プログラムをすべての関係者にとって運用可能なものにするための最低限の基準が必要なのです。
変わらないこと
実際のセキュリティ研究に対する報酬というコミットメントは変わりません。迅速な支払い、明確なコミュニケーション、そして研究者をパートナーとして扱う姿勢は継続されます。
今回の変更発効前に提出された報告書については、以前のバウンティ構造に基づいて対応します。過去の未処理分も適用範囲外とし、新しい評価基準が適用されるのは 2026 年 7 月 27 日以降に提出された報告書のみとなります。
今後の展望
これは、私たちが取り組んでいるより広範な進化の一部です。バウンティの再編成や VIP プログラムと並行して、私たちは応答時間の短縮、深刻度の判断理由の明確化、そしてコミュニティとの関わりを深めることに投資しています。優れた協力関係は、単なる報酬表だけで築かれるものではありません。DEF CON などのカンファレンスで直接私たちと交流することも可能ですし、継続的なアウトリーチを通じて私たちの声を聞くこともできます。私たちはセキュリティカンファレンスでの研究者コミュニティとの出会いを楽しみにしており、関係を構築しながら、私たちが最も重視する深みのある思索的な研究を報奨するバウンティプログラムのあり方をさらに探求していきたいと考えています。
セキュリティリサーチコミュニティは、GitHub にとって最大の資産の一つです。今回の変更は、このコミュニティへの敬意を表すためのものです。私たちは、価値ある研究を引き寄せ、この仕事に対する私たちの真剣さを反映した体験を提供し、研究者がレポートを提出するたびに寄せてくれる信頼に応えるプログラムを構築したいと考えています。
またどこかでお会いしましょう。ハッキングを楽しんでください!
本記事「Next chapter: Restructuring GitHub’s bug bounty program」は、The GitHub Blog に掲載されました。
AI算出
主要ニュースainew評価標準
AI モデルそのものの発表ではないが、セキュリティ研究コミュニティにおける AI 生成報告への対策(シグナル要件)を含み、プログラム構造の根本的な変更であるため novelty は高く評価される。検索機会については「GitHub バグ報奨金」や具体的な金額テーブルが明確なキーワードとなるため高得点とする。
6つの評価軸を見る
- AI関連度
- 25
- 情報源の信頼性
- 100
- 新規性
- 75
- 調べる価値
- 75
- 重複の少なさ
- 100
- 日本での有用性
- 25
関連記事
今日のまとめ
AIデイリーブリーフで今日の重要ニュースをまとめ読み