La comunidad de investigación en seguridad juega un papel fundamental en la mejora de las plataformas tecnológicas, y GitHub ha decidido potenciar esta colaboración mediante significativos cambios en su programa de recompensas por errores. Este programa, que lleva más de diez años en marcha, busca no solo identificar vulnerabilidades antes de que sean explotadas, sino también construir una experiencia valiosa para los investigadores que contribuyen en esta labor.
Cambios Importantes en el Programa
Las modificaciones en el programa surgen de una evaluación profunda que ha analizado tanto la experiencia de los investigadores como las dinámicas de la industria. Un aspecto central de estas alteraciones es la creciente cantidad de propuestas que han desbordado la capacidad de respuesta del equipo de seguridad de GitHub. Para manejar esta situación, se ha hecho énfasis en priorizar la calidad de los hallazgos sobre la cantidad, lo que permitirá concentrarse en informes más relevantes y con mayor impacto.
Introducción de un Programa VIP Permanente
Una de las iniciativas más destacadas es la creación de un programa VIP permanente, reservado para investigadores cualificados que demuestren consistentemente la entrega de trabajo de alta calidad. Este grupo selecto recibirá pagos superiores, tiempos de respuesta más rápidos y una relación de trabajo más cercana con el equipo de ingeniería de seguridad. A través de este enfoque, GitHub busca fomentar un espacio de colaboración donde estas mentes brillantes puedan contribuir de manera más efectiva.
El esquema de recompensas para el programa VIP es el siguiente:
| Severidad | Pago |
|---|---|
| Baja | $1,000 |
| Media | $7,500 |
| Alta | $20,000 |
| Crítica | $30,000+ |
Para calificar en el programa VIP, se establecerán criterios claros que se publicarán en la página de HackerOne. Esto se basará en la calidad del trabajo presentado, donde se priorizará un enfoque más profundo en lugar de un mayor número de informes.
Reestructuración de la Tabla de Recompensas Pública
Además, se ajustará la tabla de recompensas pública para reflejar este nuevo enfoque centrado en la calidad. Se implementará un sistema de pagos estáticos, que facilita la claridad sobre las expectativas para los investigadores. Este cambio ayudará a reducir la incertidumbre y permitirá que tanto el equipo de GitHub como los investigadores mantengan una comunicación más efectiva.
A continuación, se detalla la nueva tabla de recompensas pública:
| Severidad | Pago |
|---|---|
| Baja | $250 |
| Media | $2,000 |
| Alta | $5,000 |
| Crítica | $10,000 |
Requisitos de Señalización
Para abordar el aumento de informes de bajo esfuerzo y generados por inteligencia artificial, se introduce un requisito de señalización en la programación pública. Los investigadores que no alcancen un umbral de señal establecido tendrán un número limitado de presentaciones mientras desarrollan su trayectoria. Sin embargo, se mantendrá el acceso para aquellos nuevos en la comunidad, permitiendo hasta cuatro sumisiones iniciales para demostrar sus habilidades.
Compromiso Continuo con la Comunidad de Investigadores
A pesar de los cambios, GitHub mantiene su compromiso con la comunidad de seguridad. Se seguirán procesando los informes anteriores a la implementación de estas nuevas políticas bajo las condiciones anteriores, garantizando así la continuidad para los investigadores actuales.
Las transformaciones en el programa de recompensas son solo una parte de la evolución más amplia que GitHub está llevando a cabo, con planes de mejorar los tiempos de respuesta y fomentar un compromiso más activo dentro de las conferencias de seguridad. La relación que se construye con la comunidad de investigadores es fundamental para el éxito continuado de iniciativas de seguridad y protección en la plataforma.
Con estas nuevas estrategias, GitHub busca establecer un entorno que no solo atraiga el mejor talento en investigación de seguridad, sino que también honre y recompense adecuadamente sus contribuciones. A medida que la industria sigue avanzando, es crucial que las plataformas se adapten y respondan a las necesidades de sus comunidades, reafirmando así su confianza en el trabajo colaborativo.
