Программа bug bounty Intel с выплатами до $100 000 за уязвимость ушла на паузу. На Intigriti теперь работает только responsible disclosure без денежных наград, а причину Intel публично не объяснила.

Для исследователей безопасности это неприятный разворот. Раньше Intel платила за качественные отчёты по софту, железу, прошивкам и open-source-проектам. Теперь уязвимости всё ещё можно отправлять, но гарантированной финансовой мотивации нет.

Intigriti оставила приём отчётов, но убрала выплаты

На странице Intigriti программа Intel помечена как suspended, а новое описание прямо говорит о responsible disclosure without bounties. Иначе говоря, компания принимает отчёты об уязвимостях, но не обещает выплат за найденные баги.

Продолжение после рекламы

На изменение первым обратил внимание Phoronix. При этом сайт Intel всё ещё хранит описание старой программы. Там указаны выплаты от $500 до $100 000, то есть примерно от 39 000 рублей до 7,7 млн рублей.

Старая bug bounty стартовала в 2017 году по приглашениям. В 2018 году Intel открыла её для всех исследователей. Покрытие было широким: программное обеспечение, аппаратные платформы, firmware и open-source-проекты.

В 2020 году программа дала Intel заметную часть исправлений. По словам самой компании, 105 из 231 закрытых CVE пришли через bug bounty. Это почти половина всех уязвимостей, которые Intel тогда обработала.

Старые выплаты делили уязвимости на четыре уровня

Intel привязывала размер награды к качеству отчёта, влиянию бага и категории уязвимости. Верхняя планка доходила до $100 000, но даже нижние уровни могли быть ощутимыми для независимого исследователя.

  • Tier 1: от $2 000 до $100 000, около 154 000 — 7,7 млн рублей
  • Tier 2: от $1 000 до $30 000, около 77 000 — 2,3 млн рублей
  • Tier 3: от $500 до $10 000, около 39 000 — 770 000 рублей
  • Tier 4: от $250 до $5 000, около 19 000 — 390 000 рублей

С середины 2025 года по октябрь 2025 года Intel расширяла охват программы до web-сервисов. А 6 января 2026 года на Intigriti компания писала, что оценивает «enhanced bounty and bonus criteria». Спустя примерно восемь месяцев вместо новых критериев появилась приостановка выплат.

Изображение к статье: Intel приостановила bug bounty с выплатами до $100 000

Причина пока не раскрыта. Поэтому здесь лучше разделять факты и шум. Факт — выплаты убрали. Факт — отчёты принимают. Предположение — на решение мог повлиять поток AI-сгенерированных находок.

AI-отчёты уже перегружают open-source-проекты

Версия про влияние нейросетей выглядит правдоподобно для софта, но слабее объясняет железо и прошивки. Linux kernel и другие open-source-проекты уже столкнулись с валом отчётов, среди которых много дублей и слабых находок.

По данным из отрасли, число CVE для релизов Linux kernel приблизилось к 2 000 на выпуск. Раньше речь шла примерно о 500. Линус Торвальдс называл повторяющиеся AI-отчёты в security-рассылке ядра «almost entirely unmanageable», то есть почти неуправляемыми.

Похожая история случилась с curl. Проект закрыл свою bug bounty из-за потока AI slop — отчётов, которые требуют времени на проверку, но не дают полезного результата. Для мейнтейнеров это не мелкая бюрократия, а прямой расход часов.

Продолжение после рекламы

HackerOne тоже поставила на паузу Internet Bug Bounty с 27 марта. Площадка отдельно упомянула AI-assisted research: такие инструменты ускоряют поиск уязвимостей и расширяют покрытие. Очередь старых заявок HackerOne продолжает оплачивать, с наградами от $68 до $2 257.

У AMD похожий статус, но выводы делать рано

Страница AMD на Intigriti тоже сейчас показывает suspended. Но у Intigriti есть автоматический механизм приостановки, поэтому сам статус ещё не доказывает, что AMD сознательно закрыла выплаты.

У AMD уже был публичный спор с исследователем в июне. Там конфликт касался выплат и границ scope, то есть того, какие находки попадают под правила программы. Для bug bounty это вечная боль: исследователь видит риск, компания смотрит на формальные условия.

AI при этом нельзя списывать только в мусорную корзину. OpenAI выплатила исследователям Hacktron $6 500, около 500 000 рублей, за цепочку эксплуатации, найденную с использованием модели Anthropic. Даже Торвальдс, который раньше жёстко относился к AI-маркетингу, признавал, что AI «clearly a useful» tool.

Последняя зафиксированная точка по Intel — обновление Intigriti от 6 января 2026 года, где компания ещё писала про оценку «enhanced bounty and bonus criteria». Сейчас та же программа помечена как suspended и описана как responsible disclosure without bounties.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.