GitHub Blog
75

Tin ngành

Chương mới: GitHub tái cấu trúc chương trình săn lỗi nhận thưởng

(giờ Việt Nam)

Tóm tắt AI

GitHub thực hiện thay đổi lớn trong chương trình bug bounty nhằm tối ưu hóa trải nghiệm và tăng cường sự phối hợp hiệu quả hơn với cộng đồng bảo mật.

Bản dịch AI

Next chapter: Restructuring GitHub’s bug bounty program

GitHub đang thực hiện những thay đổi đáng kể đối với chương trình bug bounty (săn lỗi nhận thưởng) của mình, chuyển hướng trọng tâm để mang lại trải nghiệm tốt hơn cho các nhà nghiên cứu khi làm việc với đội ngũ GitHub.

22 tháng 7, 2026

4 phút

Cộng đồng nghiên cứu bảo mật giúp GitHub trở nên an toàn hơn cho tất cả mọi người. Đó là ý tưởng đơn giản đằng sau chương trình bug bounty của chúng tôi.

Trong hơn một thập kỷ qua, các nhà nghiên cứu từ khắp nơi trên thế giới đã giúp chúng tôi tìm ra và khắc phục các lỗ hổng trước khi chúng bị khai thác, và chúng tôi đã nỗ lực hết mình để xây dựng một chương trình xứng đáng với thời gian của họ.

Hôm nay, chúng tôi chia sẻ một số thay đổi có ý nghĩa về cách thức vận hành của chương trình. Những quyết định này được đưa ra sau nhiều tháng suy ngẫm về chương trình, phân tích những gì đang diễn ra trên toàn ngành và cân nhắc về trải nghiệm của các nhà nghiên cứu.

Những gì đã thay đổi và lý do tại sao

Chương trình đang phải đối mặt với lượng báo cáo tồn đọng ngày càng tăng. Chúng tôi đã thực hiện các điều chỉnh để thích ứng với sự gia tăng của các nhà nghiên cứu mới và sự đẩy mạnh nỗ lực từ các nhà nghiên cứu mà chúng tôi đang hợp tác. Chúng tôi đã chia sẻ những thay đổi này trong một bài đăng trên blog gần đây.

Những thay đổi này tập trung vào hai điều: giảm bớt nhiễu để chúng tôi có thể tập trung vào những tín hiệu quan trọng, và xây dựng một chương trình mà các nhà nghiên cứu nghiêm túc cảm thấy xứng đáng để tham gia.

Giới thiệu chương trình VIP vĩnh viễn

Chúng tôi đang chính thức hóa một chương trình VIP vĩnh viễn (dành riêng/theo lời mời) cho các nhà nghiên cứu đủ điều kiện, những người liên tục cung cấp các công trình chất lượng cao và có tầm ảnh hưởng lớn. Các nhà nghiên cứu VIP sẽ nhận được mức thưởng cao hơn, thời gian phản hồi nhanh hơn và mối quan hệ hợp tác chặt chẽ hơn với đội ngũ kỹ sư bảo mật của chúng tôi. Mục tiêu là tạo ra một không gian nơi những nhà nghiên cứu đầu tư sâu sắc vào việc tìm hiểu GitHub có thể làm việc trực tiếp với chúng tôi và nhận được trải nghiệm tương xứng với nỗ lực mà họ đã bỏ ra.

Bảng tiền thưởng chương trình VIP:

Cách thức đủ điều kiện: Chúng tôi sẽ công bố các tiêu chí rõ ràng trên trang HackerOne công khai của mình. Lộ trình tham gia được xây dựng dựa trên chất lượng công việc nhất quán và đã được chứng minh. Để đủ điều kiện, bạn phải đạt được ít nhất một trong các tiêu chí sau:

Thay đổi cốt lõi ở đây nằm ở những gì chúng tôi khuyến khích: bạn không kiếm được nhiều hơn bằng cách gửi nhiều báo cáo hơn. Bạn kiếm được nhiều hơn bằng cách gửi báo cáo chất lượng hơn.

Tái cấu trúc bảng tiền thưởng công khai

Để cam kết thực hiện những thay đổi về ưu tiên nêu trên, chúng tôi cũng phải thực hiện các thay đổi để hiện thực hóa điều đó. Chúng tôi đang điều chỉnh mức thưởng của chương trình công khai để phù hợp với sự thay đổi trọng tâm này: ưu tiên chất lượng của mối quan hệ và các phát hiện thay vì số lượng báo cáo. Chúng tôi cũng cập nhật sang mức thưởng cố định—một con số duy nhất, rõ ràng cho mỗi cấp độ nghiêm trọng, thay vì một phạm vi rộng. Các phạm vi nghe có vẻ linh hoạt, nhưng trên thực tế, chúng tạo ra sự không chắc chắn cho các nhà nghiên cứu và gây thêm gánh nặng quản lý cho đội ngũ của chúng tôi. Mức thưởng cố định thiết lập kỳ vọng rõ ràng cho cả hai bên, và chúng tôi vẫn giữ quyền trao các khoản thưởng tùy ý cho những công việc vượt mong đợi.

Bảng tiền thưởng chương trình công khai mới của chúng tôi:

Sự điều chỉnh này sẽ cho phép chúng tôi cung cấp sự quan tâm sát sao hơn và phần thưởng cao hơn cho chương trình VIP, đồng thời vẫn giữ cho chương trình công khai là nơi để khám phá và đóng vai trò là nguồn cung cấp nhân sự cho chương trình VIP.

Nâng cao yêu cầu về tín hiệu (signal)

Để giảm khối lượng các báo cáo nỗ lực thấp và báo cáo do AI tạo ra, chúng tôi đang triển khai yêu cầu về tín hiệu (signal) của HackerOne trên chương trình công khai. Các nhà nghiên cứu chưa đạt ngưỡng tín hiệu sẽ có số lượng báo cáo được phép gửi hạn chế trong khi họ xây dựng hồ sơ năng lực.

Đây không phải là bức tường ngăn cản các nhà nghiên cứu mới. Nền tảng của HackerOne cho phép các nhà nghiên cứu chưa đạt ngưỡng có tối đa bốn lần gửi ban đầu, đây là khoảng thời gian đủ để một người mới có phát hiện thực sự chứng minh kỹ năng của họ. Chúng tôi muốn duy trì khả năng tiếp cận cho toàn bộ cộng đồng nghiên cứu bảo mật; chúng tôi chỉ cần một tiêu chuẩn cơ bản để giữ cho chương trình hoạt động hiệu quả cho tất cả mọi người.

Những gì không thay đổi

Cam kết của chúng tôi trong việc khen thưởng các nghiên cứu bảo mật thực sự vẫn không thay đổi. Chúng tôi sẽ tiếp tục thanh toán nhanh chóng, giao tiếp rõ ràng và đối xử với các nhà nghiên cứu như những đối tác thực thụ.

Các báo cáo được gửi trước khi những thay đổi này có hiệu lực sẽ được áp dụng theo cấu trúc tiền thưởng trước đó. Chúng tôi sẽ giữ nguyên cấu trúc cũ cho các báo cáo tồn đọng, nghĩa là chỉ những báo cáo được thực hiện vào hoặc sau ngày 27 tháng 7 năm 2026 mới được đánh giá theo cấu trúc mới.

Hướng tới tương lai

Đây là một phần trong quá trình phát triển rộng lớn hơn mà chúng tôi đang thực hiện. Bên cạnh việc tái cấu trúc tiền thưởng và chương trình VIP, chúng tôi đang đầu tư vào thời gian phản hồi nhanh hơn, lý giải về mức độ nghiêm trọng rõ ràng hơn và tăng cường sự gắn kết cộng đồng. Mối quan hệ hợp tác tuyệt vời được xây dựng dựa trên nhiều yếu tố hơn là chỉ một bảng tiền thưởng. Bạn có thể tương tác trực tiếp với chúng tôi tại các hội nghị như DEFCON và bạn sẽ nhận được thông tin từ chúng tôi thông qua các hoạt động tiếp cận liên tục. Chúng tôi mong muốn được tham gia cùng cộng đồng nghiên cứu tại các hội nghị bảo mật, xây dựng mối quan hệ và tiếp tục khám phá các cách để biến chương trình bug bounty của chúng tôi thành nơi khen thưởng cho những nghiên cứu sâu sắc, chu đáo mà chúng tôi quan tâm nhất.

Cộng đồng nghiên cứu bảo mật là một trong những tài sản lớn nhất của GitHub. Những thay đổi này nhằm mục đích tôn vinh họ. Chúng tôi muốn xây dựng một chương trình thu hút các nghiên cứu mà chúng tôi coi trọng, tạo ra trải nghiệm phản ánh mức độ nghiêm túc của chúng tôi đối với công việc này và duy trì sự tin tưởng mà các nhà nghiên cứu đặt vào chúng tôi mỗi khi họ gửi một báo cáo.

Hẹn gặp lại các bạn, và chúc các bạn hacking vui vẻ!

Viết bởi

Kỹ sư bảo mật sản phẩm

Bài viết liên quan

Cách GitHub trao cho mỗi kho lưu trữ một chủ sở hữu bền vững

GitHub có hơn 14.000 kho lưu trữ. Chưa đến một nửa trong số đó có quyền sở hữu rõ ràng. Đây là cách chúng tôi đã trao cho mỗi kho lưu trữ đang hoạt động một chủ sở hữu đã được xác thực trong vòng chưa đầy 45 ngày, lưu trữ phần còn lại và biến quyền sở hữu thành nền tảng cho mọi thứ tiếp theo.

Chúng tôi cũng có bản tin (newsletter)

Khám phá các mẹo, hướng dẫn kỹ thuật và các phương pháp tốt nhất trong bản tin hai tuần một lần dành riêng cho các nhà phát triển.

Địa chỉ email của bạn

GitHubBảo mậtBug BountyCông nghệ
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ GitHub Blog. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.