HackerOne резко урезала выплаты за баги в своей программе Internet Bug Bounty: награда за критическую уязвимость упала с $9,250 до $2,257, а за баг средней серьёзности — с $1,843 до $297. Для разработчиков и компаний, завязанных на open source, это не просто пересмотр тарифов: рынок сигнализирует, что старая модель bug bounty больше не выдерживает нагрузку эпохи AI-ассистированного поиска уязвимостей.
Как пишет The Register, изменения всплыли на фоне затянувшейся паузы в Internet Bug Bounty (IBB) — программа не принимает новые отчёты, пока HackerOne «оценивает корректировки», которые должны принести больше пользы исследователям, спонсорам и экосистеме open source. На бумаге формулировка аккуратная. По факту речь о жёстком снижении ставок почти по всем уровням серьёзности. Теперь за critical платят $2,257 вместо $9,250, за high — $1,009 вместо $4,429, за medium — $297 вместо $1,843, за low — $68 вместо $597. В некоторых категориях падение превышает 75% и выглядит не как тонкая настройка, а как секвестр.
Поводом для новой волны обсуждения стал конкретный кейс одного исследователя, который несколько месяцев назад отправил через IBB отчёт об уязвимости в open source и долго ждал выплату из-за бэклога. Когда деньги наконец пришли, сумма оказалась намного ниже ожидаемой: $297 за баг средней серьёзности по новой сетке, хотя на момент отправки отчёта действовали совсем другие цифры. Исследователь сказал, что рад хотя бы тому, что выплата вообще состоялась. Это звучит не как победа платформы, а как довольно точный диагноз состоянию процесса.
История не единичная. Ещё в январе The Register рассказывал про исследователя Якуба Цёлека, который осенью 2025 года сообщил через IBB о двух уязвимостях denial-of-service в Argo CD, популярном Kubernetes-контроллере. Обе проблемы получили CVE и были исправлены, а сам Цёлек рассчитывал примерно на $8,500 суммарного вознаграждения. Вместо этого он месяцами не получал внятного ответа, пока издание не обратилось к HackerOne за комментарием. После этого платформа объяснила задержку «временным операционным бэклогом» в обработке наград. По словам другого исследователя, HackerOne ставила дедлайн до конца марта, чтобы разобрать накопившуюся очередь. К 21 мая проблема, судя по всему, всё ещё не выглядела закрытой.
У HackerOne есть формальное объяснение: Internet Bug Bounty — программа «динамическая», а уровни наград автоматически меняются в зависимости от вклада активных спонсоров. Юридически это, возможно, прикрывает платформу. Но у рынка другая претензия: если исследователь нашёл уязвимость, корректно её раскрыл, дождался фикса и публичного признания, а потом получил деньги по ставкам, которые изменились уже после выполненной работы, вопрос упирается не только в сумму. Он упирается в предсказуемость правил. Для bug bounty это критично: система работает, пока исследователь понимает, на каких условиях вообще играет.
Самое интересное здесь даже не снижение выплат как таковое, а причина, по которой индустрия к нему приехала. Цёлек прямо говорит: проблема уже не сводится к «AI slop», то есть к валу мусорных отчётов, сгенерированных нейросетями. Модели стали лучше. Они помогают находить всё больше правдоподобных багов и оформлять отчёты в масштабах, которые ещё недавно были недоступны одиночным исследователям. Основатель и ведущий разработчик curl Даниэль Стенберг недавно отмечал, что в проект почти перестали сыпаться откровенно слабые AI-репорты; вместо них пришёл растущий поток качественных сообщений, часто подготовленных с помощью ИИ. Для мейнтейнеров это даже хуже: плохой отчёт можно быстро отбросить, а хороший надо проверять руками.
Тот же сдвиг видят и в ядре Linux. Грег Кроа-Хартман в разговоре с The Register отмечал, что AI-ассистированные отчёты стали содержательнее. А Линус Торвальдс в воскресенье перед публикацией статьи заявил, что security mailing list проекта стал «почти полностью неуправляемым» из-за множества исследователей, которые используют ИИ для поиска багов и затем заваливают рассылку дублирующимися сообщениями. И вот здесь ломается прежняя экономика: находить подозрительные места в коде стало дешевле, а дорогой частью процесса остаются человеческие операции — верификация влияния, дедупликация, решение, действительно ли нарушена граница безопасности, координация раскрытия и выпуск безопасного исправления.
Для русскоязычной IT-аудитории здесь сразу несколько практических выводов. Если ваша компания живёт на open source или строит продукт вокруг него, полагаться на прежнюю механику «рынок сам найдёт и закроет уязвимости за счёт bug bounty» уже опасно. Исследователи будут осторожнее выбирать, что отправлять, особенно если правила выплат могут измениться задним числом. Если вы сами участвуете в баг-баунти, растёт не только конкуренция, но и риск, что даже валидная находка принесёт меньше денег, чем ожидалось, после месяцев ожидания. Если вы поддерживаете open source-проект, готовьтесь не к дефициту отчётов, а к их избытку — причём всё чаще технически убедительному. Значит, ценность смещается от самого факта «нашли баг» к способности доказать его значимость и помочь довести исправление до релиза.
Собственно, об этом и говорит Цёлек: модель, в которой вознаграждается прежде всего обнаружение, быстро устаревает. На рынке, где AI удешевил поиск уязвимостей, платить только за находку становится всё менее логично. Но если платформы и спонсоры начнут экономить, не перестроив систему под оплату верификации, triage и доведения фикса до выпуска, они рискуют получить худший из вариантов: меньше доверия со стороны сильных исследователей, больше шума для мейнтейнеров и ещё более хрупкую безопасность open source.