Nuevas Tarifas Públicas y VIP
A partir del 27 de julio de 2026, GitHub reducirá los pagos de su programa público de bug bounty al menos a la mitad en cada nivel de gravedad. Los hallazgos críticos pasarán de 20.000-30.000$+ a una tarifa fija de 10.000$, mientras que su nivel VIP permanente (solo por invitación) pagará 30.000$ o más. Los informes presentados antes de esa fecha, incluidos los que ya están en la cola de triaje de GitHub, conservarán las condiciones de pago anteriores.
GitHub afirmó que los cambios buscan reducir el ruido y ofrecer a los investigadores consolidados respuestas más rápidas, recompensas más altas y un acceso más cercano a su equipo de ingeniería de seguridad. "No ganas más enviando más", dijo la compañía. "Ganas más enviando mejor".
- Público – Nuevos pagos fijos:
- Bajo: 250$ (antes 617-2.000$)
- Medio: 2.000$ (antes 4.000-10.000$)
- Alto: 5.000$ (antes 10.000-20.000$)
- Crítico: 10.000$ (antes 20.000-30.000$+)
- VIP – Pagos:
- Bajo: 1.000$
- Medio: 7.500$
- Alto: 20.000$
- Crítico: 30.000$ o más
The Hacker News calculó que las nuevas tarifas públicas son un 50% más bajas para hallazgos medios, altos y críticos, y aproximadamente un 59% más bajas para los de baja gravedad, medidas contra el límite inferior de los rangos anteriores de GitHub. La compañía indicó que los pagos fijos deberían eliminar la incertidumbre y la sobrecarga de triaje, aunque aún podría otorgar bonificaciones discrecionales por trabajo excepcional.
Criterios de Elegibilidad VIP
Los investigadores pueden calificar para el programa privado reportando al menos una vulnerabilidad crítica, dos altas, cuatro medias o siete bajas. El anuncio no especifica un período de tiempo para alcanzar esos umbrales ni si la calificación garantiza una invitación. GitHub indicó que los criterios completos aparecerán en su página pública del programa en HackerOne.
GitHub no ha revelado el umbral de Signal de HackerOne que aplicará. La compañía dice que los investigadores por debajo de él recibirán hasta cuatro envíos iniciales. Por separado, las reglas generales de HackerOne otorgan a los nuevos investigadores cuatro informes de prueba por programa en un período móvil de 30 días.
Impacto de la IA en la Caza de Vulnerabilidades
Los controles de informes de GitHub llegan en un momento en que la IA abarata la generación de hallazgos candidatos y la revisión de código repetitiva. Más investigadores pueden producir hallazgos potenciales, mientras que los equipos internos pueden escanear código, validar problemas e incorporar correcciones en los pipelines de lanzamiento y commit antes de que llegue un informe externo.
Un día antes del anuncio de GitHub, Google presentó Gemini 3.5 Flash Cyber, un modelo ligero ajustado para encontrar, validar y parchear vulnerabilidades de software. Google dijo que el modelo estará disponible inicialmente de forma exclusiva para gobiernos y socios de confianza a través de CodeMender, su agente de seguridad de código, como parte de un piloto limitado.
Google afirmó que el modelo se puede invocar repetidamente para examinar más rutas de código sin usar un modelo frontera más grande en cada intento. En pruebas internas, Gemini 3.5 Flash Cyber encontró 55 problemas confirmados únicos en V8, frente a 47 de Gemini 3.5 Flash estándar y 36 de Claude Opus 4.6.
Google también dijo que su equipo de Cloud Vulnerability Research utilizó el modelo para encontrar fallos de ejecución remota de código en API públicas y un fallo de corrupción de memoria en un servicio de producción sensible en dos horas. El modelo generó lo que Google describió como un exploit RCE 100% fiable que eludió ASLR y W^X. Las cifras de referencia y el resultado del exploit en producción son reportados por Google y no han sido verificados de forma independiente.
Un equipo de seguridad interno puede proporcionar a un agente contexto del repositorio, un modelo de amenazas específico del proyecto y un entorno de validación adaptado al sistema en ejecución. Sistemas como OpenAI Codex Security pueden probar hallazgos, generar pruebas de concepto funcionales y proponer correcciones que tengan en cuenta la intención del sistema y el comportamiento circundante.
El trabajo puede realizarse durante el desarrollo y en cada commit relevante, en lugar de esperar a una evaluación programada o un informe externo. La IA no reemplaza una prueba de penetración, pero la revisión de código fuente, la generación de pruebas y la validación de primer paso son cada vez más fáciles de automatizar.
Los testers humanos conservan más valor donde el trabajo requiere encadenar debilidades a través de límites de confianza, reconocer fallos de lógica de negocio, modelar rutas de ataque realistas y demostrar un impacto material.
El Caso de curl y el Cambio en el Panorama
El mantenedor de curl, Daniel Stenberg, finalizó el bug bounty en efectivo del proyecto a finales de enero de 2026 después de que su tasa de vulnerabilidades confirmadas cayera por debajo del 5% en medio de un aumento de informes basura generados por IA. En abril, tras eliminar las recompensas en efectivo y regresar a HackerOne, los informes llegaban al doble de la tasa de 2025 y el 15-16% se confirmaban como vulnerabilidades. Stenberg dijo que casi todos los informes parecían asistidos por IA y la mayoría eran ahora de alta calidad.
En conjunto, los controles de informes de GitHub, las llamadas repetidas al modelo de Google y el creciente volumen de envíos de curl apuntan al mismo cambio. La IA puede inundar a los mantenedores con basura, pero también puede hacer que los investigadores capaces sean más rápidos y permitir que los equipos internos examinen más código con más frecuencia.
Un hallazgo candidato de aspecto plausible se está volviendo abundante. El triaje, la prueba de concepto del exploit, el contexto del producto, la divulgación y la remediación siguen siendo limitados. Un exploit fiable, una cadena de ataque específica del producto o un hallazgo que cruce un límite que el proveedor no comprendió siguen siendo escasos.
Implicaciones y Desafíos para los Investigadores
Los requisitos de Signal y las recompensas públicas más bajas pueden suprimir el ruido automatizado, pero también pueden dificultar la entrada a investigadores capaces sin un historial establecido en HackerOne. Para un nuevo investigador de HackerOne, un límite de cuatro informes por programa deja poco margen para errores, desconocimiento del modelo de seguridad de GitHub o un hallazgo legítimo que inicialmente se puntúe por debajo de lo esperado.
La estructura solo por invitación también concentra las relaciones más estrechas de GitHub con investigadores entre personas que ya han tenido éxito dentro del programa. Eso puede mejorar la velocidad y la calidad de los informes. También puede reducir la diversidad de personas que examinan la plataforma, una de las principales ventajas de un programa público de bug bounty.
La reestructuración sigue a un cambio de política de mayo de 2026 que exigía pruebas de concepto funcionales, impacto demostrado, validación antes del envío y una atención más cuidadosa al alcance y los hallazgos no elegibles de GitHub.
GitHub dijo que acoge con satisfacción la investigación de seguridad asistida por IA y ya utiliza IA en sus programas de seguridad internos. Los investigadores siguen siendo responsables de reproducir y verificar todo lo que producen sus herramientas. "Las herramientas no importan", dijo GitHub. "La calidad del trabajo sí".
Al 22 de julio, una revisión de The Hacker News encontró que la página de recompensas de GitHub todavía mostraba 20.000-30.000$+ para informes críticos, mientras que sus FAQ conservaban la prueba de elegibilidad VIP anterior de al menos 20.000$ ganados y dos informes enviados durante los dos años anteriores. Las FAQ también decían que cumplir esos criterios no garantizaba una invitación y que GitHub revisaba a los candidatos trimestralmente.
La nueva tabla de GitHub fija los precios del cambio directamente: 10.000$ por un hallazgo crítico público y 30.000$ o más por un hallazgo crítico VIP. El descubrimiento de primera pasada se está abaratando. El impacto verificado y específico del producto es donde permanece la prima.



















Deja una respuesta