Présentation du programme

Le programme de chasse aux bugs de GitHub repose sur l’idée simple que la communauté de recherche en sécurité rend GitHub plus sûr pour tout le monde. Pendant plus d’une décennie, des chercheurs du monde entier ont aidé GitHub à trouver et à corriger des vulnérabilités avant qu’elles ne puissent être exploitées.

Changements apportés au programme

Aujourd’hui, GitHub annonce des changements significatifs dans le fonctionnement de son programme. Ces décisions sont le résultat de mois de réflexion sur le programme, d’analyse de ce qui se passe dans l’industrie et de prise en compte de l’expérience des chercheurs. Le programme est confronté à une file d’attente croissante, et GitHub a déjà apporté des ajustements pour accommoder l’afflux de nouveaux chercheurs et l’accélération des efforts des chercheurs avec lesquels ils travaillent.

Les changements visent à réduire le bruit pour se concentrer sur les signaux importants et à créer un programme qui récompense les chercheurs sérieux. GitHub introduit un programme VIP permanent pour les chercheurs qui fournissent régulièrement des travaux de haute qualité et à impact élevé. Les chercheurs VIP bénéficient de récompenses plus élevées, de temps de réponse plus rapides et d’une relation de travail plus étroite avec l’équipe d’ingénierie de sécurité.

Qualification pour le programme VIP

Pour se qualifier, les chercheurs doivent réaliser au moins l’une des conditions suivantes : une découverte critique, deux découvertes à haut risque, quatre découvertes à risque moyen ou sept découvertes à bas risque. L’objectif est de créer un espace où les chercheurs qui investissent profondément dans la compréhension de GitHub peuvent travailler directement avec l’équipe et obtenir une expérience qui reflète les efforts qu’ils y consacrent.

Exemple de critères de qualification :
- Une découverte critique
- Deux découvertes à haut risque
- Quatre découvertes à risque moyen
- Sept découvertes à bas risque

Tableau de récompenses mis à jour

GitHub met à jour son tableau de récompenses pour le programme public, avec des paiements statiques pour chaque niveau de gravité, plutôt que des plages de récompenses. Cela permet de fournir des attentes claires pour les chercheurs et de réduire les incertitudes. Les chercheurs gagnent plus en soumettant des rapports de meilleure qualité, plutôt que de simplement soumettre plus de rapports.

Les changements apportés au programme de chasse aux bugs de GitHub visent à renforcer la relation avec la communauté de recherche en sécurité et à encourager les chercheurs à fournir des rapports de haute qualité. En mettant l’accent sur la qualité plutôt que la quantité, GitHub espère créer un programme qui récompense les chercheurs pour leur travail acharné et leur dévouement à la sécurité.