Siber Güvenlik

GitHub, Hata Ödül Programında Kesintiye Gidiyor: Kamuya Açık Ödüller Düşürüldü, VIP Katmanı Öne Çıkıyor

GitHub, Hata Ödül Programında Kesintiye Gidiyor: Kamuya Açık Ödüller Düşürüldü, VIP Katmanı Öne Çıkıyor
Deniz, Kum, Güneş... ve İngilizce

27 Temmuz 2026'dan itibaren GitHub, kamuya açık hata ödül programındaki (bug bounty) ödemeleri her ciddiyet seviyesinde en az yarı yarıya düşürüyor. Kritik bulgular 20.000-30.000 dolar ve üzeri aralığından sabit 10.000 dolara çekilirken, kalıcı davet usulü VIP katmanında ise kritik bulgular için 30.000 dolar veya daha fazlası ödenecek.

Bu tarihten önce yapılan başvurular — GitHub'ın giderek büyüyen ön inceleme kuyruğundakiler dahil — eski ödeme koşullarına tabi olacak.

GitHub, değişikliklerin amacının, gürültüyü azaltmak ve köklü araştırmacılara daha hızlı yanıt, daha yüksek ödüller ve güvenlik mühendisliği ekibine daha yakın erişim sağlamak olduğunu açıkladı.

Şirket, "Daha fazla başvuru yaparak daha fazla kazanamazsınız. Daha iyi başvuru yaparak daha fazla kazanırsınız" dedi.

Kamuya açık program, esnek aralıklardan sabit ödemelere geçiyor:

  • Düşük: 250 dolar (eski: 617-2.000 dolar)
  • Orta: 2.000 dolar (eski: 4.000-10.000 dolar)
  • Yüksek: 5.000 dolar (eski: 10.000-20.000 dolar)
  • Kritik: 10.000 dolar (eski: 20.000-30.000+ dolar)

The Hacker News'in hesaplamasına göre, yeni kamuya açık oranlar orta, yüksek ve kritik bulgular için yüzde 50, düşük ciddiyetli raporlar için ise GitHub'ın önceki aralıklarının alt sınırına göre yaklaşık yüzde 59 daha düşük.

GitHub, sabit ödemelerin belirsizliği ve ön inceleme yükünü ortadan kaldırması gerektiğini, ancak olağanüstü çalışmalar için takdir yetkisine bağlı ikramiyeler vermeye devam edebileceğini belirtti.

VIP programındaki ödemeler ise şöyle: düşük ciddiyetli bulgular için 1.000 dolar, orta için 7.500 dolar, yüksek için 20.000 dolar ve kritik güvenlik açıkları için 30.000 dolar veya daha fazlası.

Araştırmacılar, özel programa katılmaya hak kazanmak için en az bir kritik, iki yüksek, dört orta veya yedi düşük ciddiyetli güvenlik açığı bildirmek zorunda. Duyuruda, bu eşiklere ulaşmak için belirli bir zaman aralığı belirtilmiyor veya hak kazanmanın daveti garanti edip etmediği açıklanmıyor. GitHub, daha ayrıntılı kriterlerin HackerOne'daki kamuya açık program sayfasında yayınlanacağını söyledi.

GitHub, uygulayacağı HackerOne Sinyal eşiğini açıklamadı. Şirket, bu eşiğin altındaki araştırmacıların en fazla dört ilk başvuru yapabileceğini belirtti.

Ayrıca HackerOne'ın genel kurallarına göre, yeni araştırmacılara 30 günlük kayan pencere içinde program başına dört deneme raporu hakkı tanınıyor.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News