Firma Intel zawiesza swój program nagród za wykrycie błędów o wartości 100 tys. dolarów

Firma Intel zawiesiła swój długoletni program nagród za wykrycie błędów i przeszła na nowy system ujawniania luk w zabezpieczeniach na platformie Intigriti, który nie przewiduje żadnych wynagrodzeń finansowych. Wcześniej Intel wypłacał badaczom do 100 000 dolarów za wykrycie luk w zabezpieczeniach, jednak zaktualizowana obecność firmy na platformie Intigriti jest obecnie wyraźnie określona jako program odpowiedzialnego ujawniania luk bez nagród.
Chociaż badacze nadal mogą zgłaszać luki w zabezpieczeniach wykryte w sprzęcie, oprogramowaniu układowym, oprogramowaniu oraz projektach open source firmy Intel, nie otrzymają oni wynagrodzenia za swoje odkrycia. Pierwotny program nagród został uruchomiony w 2017 roku jako inicjatywa dostępna wyłącznie na zaproszenie, a w 2018 roku został otwarty dla wszystkich badaczy zajmujących się bezpieczeństwem. Okazał się on niezwykle skuteczny w usuwaniu krytycznych luk w zabezpieczeniach, zanim złośliwi aktorzy zdążyli je wykorzystać.
Tylko w 2020 r. prawie połowa luk w zabezpieczeniach (CVE) usuniętych przez firmę Intel pochodziła bezpośrednio z tego programu. Wypłaty zostały podzielone na cztery poziomy, od 250 dolarów za drobne błędy do 100 000 dolarów za luki najwyższego poziomu. Jeszcze na początku 2025 roku firma Intel oświadczyła, że rozważa wprowadzenie ulepszonych kryteriów programu nagród, dlatego to nagłe zawieszenie stało się zaskoczeniem dla społeczności zajmującej się cyberbezpieczeństwem.
Chociaż firma Intel nie podała oficjalnego powodu zawieszenia programu, trendy branżowe wskazują na rozwój sztucznej inteligencji jako prawdopodobny czynnik. Projekty open source borykają się ostatnio z ogromnym napływem zgłoszeń dotyczących bezpieczeństwa generowanych przez narzędzia oparte na sztucznej inteligencji. Liczba zgłoszeń CVE dotyczących jądra systemu Linux wzrosła z około 500 na wydanie do prawie 2 000, co stanowi ogromne obciążenie dla opiekunów projektów. Twórca systemu Linux, Linus Torvalds, zauważył niedawno, że zduplikowane zgłoszenia generowane przez sztuczną inteligencję sprawiły, że zarządzanie listami zabezpieczeń stało się niemal niemożliwe. Podobnie projekt open source Curl zamknął swój program nagród za wykrycie błędów z powodu zalewu automatycznych zgłoszeń niskiej jakości.
Program Internet Bug Bounty firmy HackerOne również wstrzymał przyjmowanie zgłoszeń na początku tego roku, wyraźnie zaznaczając, że badania wspomagane przez sztuczną inteligencję gwałtownie zwiększają liczbę wykrywanych luk w zabezpieczeniach i przeciążają system. Jest wysoce prawdopodobne, że firma Intel boryka się z podobnym napływem zautomatyzowanych zgłoszeń luk w zabezpieczeniach i zdecydowała się wstrzymać wypłatę nagród finansowych, aby opanować tę liczbę. Na razie badacze zajmujący się cyberbezpieczeństwem, analizujący technologie firmy Intel, będą musieli zgłaszać swoje ustalenia bez oczekiwania na wynagrodzenie finansowe.















