اعتباراً من 27 يوليو 2026، أعلنت GitHub عن تقليص مدفوعات برنامج المكافآت العامة لاكتشاف الثغرات الأمنية بنسبة لا تقل عن النصف في جميع مستويات الخطورة. فمثلاً، انخفضت مكافآت الثغرات الحرجة من نطاق يتراوح بين 20,000 و30,000 دولار أو أكثر إلى مبلغ ثابت قدره 10,000 دولار فقط. أما الفئة الخاصة VIP، التي تعمل بالدعوات الدائمة، فستظل تقدم مكافآت تبدأ من 30,000 دولار فما فوق. التقارير المقدمة قبل هذا التاريخ ستظل خاضعة لشروط الدفع السابقة.
أهداف التغيير
أوضحت GitHub أن الهدف من هذه الخطوة هو تقليل الضوضاء الناتجة عن تقارير غير دقيقة، مع منح الباحثين الموثوقين استجابات أسرع، مكافآت أعلى، وإمكانية وصول أوثق إلى فريقها الأمني. الشركة شددت على أن الجودة أهم من الكم، قائلة: “لا تكسب أكثر عبر تقديم المزيد، بل عبر تقديم الأفضل.”
جدول المدفوعات الجديد
المدفوعات العامة أصبحت ثابتة كما يلي:
- منخفضة الخطورة: 250 دولار (بدلاً من 617–2000 دولار).
- متوسطة الخطورة: 2000 دولار (بدلاً من 4000–10,000 دولار).
- عالية الخطورة: 5000 دولار (بدلاً من 10,000–20,000 دولار).
- حرجة: 10,000 دولار (بدلاً من 20,000–30,000 دولار أو أكثر).
أما جدول فئة VIP فيحدد المكافآت كالآتي: 1000 دولار للثغرات المنخفضة، 7500 دولار للمتوسطة، 20,000 دولار للعالية، و30,000 دولار أو أكثر للحرجة.
معايير الانضمام إلى فئة VIP
يمكن للباحثين التأهل للبرنامج الخاص عبر الإبلاغ عن ثغرة حرجة واحدة، أو ثغرتين عاليتي الخطورة، أو أربع متوسطة، أو سبع منخفضة. لم تحدد GitHub إطاراً زمنياً لهذه المعايير، كما أن استيفاء الشروط لا يضمن الدعوة تلقائياً. التفاصيل الكاملة ستُنشر على صفحة البرنامج في HackerOne.
دور الذكاء الاصطناعي في المشهد الجديد
تأتي هذه التغييرات في وقت يشهد فيه الأمن السيبراني تحولاً بفعل الذكاء الاصطناعي. فالتقارير أصبحت أرخص إنتاجاً وأكثر وفرة بفضل أدوات المراجعة الآلية، بينما الفرق الداخلية باتت قادرة على فحص الشيفرات واكتشاف الثغرات قبل وصول تقارير خارجية. على سبيل المثال، أطلقت Google نموذج Gemini 3.5 Flash Cyber القادر على إيجاد وتصحيح الثغرات بسرعة، وقد نجح في اكتشاف 55 مشكلة مؤكدة في محرك V8 مقارنة بـ47 في النموذج الأساسي و36 في نموذج Claude Opus 4.6.
في المقابل، مشروع Curl أنهى برنامج المكافآت النقدية في يناير 2026 بعد أن انخفض معدل الثغرات المؤكدة إلى أقل من 5% بسبب تقارير عشوائية مولدة بالذكاء الاصطناعي. لكن بعد العودة إلى HackerOne، ارتفعت جودة التقارير بشكل ملحوظ، حيث أصبح معظمها مدعومًا بالذكاء الاصطناعي وذو قيمة عالية.
دلالات التغيير
توضح هذه التطورات أن العثور على ثغرات أولية أصبح وفيراً وسهل الإنتاج، لكن القيمة الحقيقية تكمن في إثبات الاستغلال العملي، بناء سلاسل هجوم واقعية، وتقديم سياق خاص بالمنتج. خفض المكافآت العامة قد يقلل من الضوضاء، لكنه قد يحد أيضاً من دخول باحثين جدد إلى الساحة. في المقابل، تركيز العلاقات الوثيقة مع الباحثين المتمرسين في فئة VIP قد يحسن الجودة والسرعة، لكنه يضيق نطاق المراجعة العامة، وهو ما كان يمثل ميزة رئيسية للبرامج المفتوحة.































