英特尔已暂停其运行多年的漏洞赏金计划,转而在安全平台Intigriti上启用一套新的漏洞上报机制,新体系不再提供任何现金奖励。原计划中,研究人员提交高危漏洞最高可获得10万美元奖金,如今该项目已被标注为负责任披露项目,取消赏金。研究人员仍可提交英特尔硬件、固件、软件及开源项目中发现的漏洞,但不再获得现金报酬。
英特尔旧版漏洞赏金计划于2017年以受邀模式启动,2018年向全体安全研究者开放。该计划此前成效显著,仅2020年一年,英特尔修复的通用漏洞披露编号(CVE)中就有将近一半直接来自该赏金计划。奖金原分四个等级,轻微漏洞为250美元,最高等级的严重漏洞可达10万美元。2025年年初,英特尔还曾表示正在评估优化赏金评定标准,因此本次突然叫停赏金机制令网络安全行业感到意外。
英特尔尚未就此次暂停发布官方解释,但行业发展趋势显示,人工智能兴起很可能是背后诱因。近期各类开源项目收到大量由AI工具自动生成的安全报告。Linux内核每个版本对应的CVE漏洞数量已从大约500个飙升至接近2000个,维护人员不堪重负。Linux创始人利纳斯·托瓦兹近期提到,大量AI生成的重复上报内容几乎已经让安全清单的管理工作陷入瘫痪。
类似情况已在多个项目中出现。开源项目Curl曾因潮水般的低质量自动提交报告,关停了自身的漏洞赏金计划。HackerOne平台的互联网漏洞赏金项目也已于今年早些时候暂停接收提交,公告明确指出,借助AI开展漏洞搜寻的做法快速普及,漏洞上报数量暴增,已经压垮现有处理系统。
英特尔极有可能正面临同类问题:自动生成的漏洞报告大量涌入,于是选择取消现金激励,以此管控上报总量。现阶段,针对英特尔产品开展安全分析的研究人员提交漏洞成果时,已无法再获得现金奖励。这一调整反映出AI生成内容对传统安全漏洞管理体系的冲击,也预示着漏洞赏金模式可能进入新一轮调整期。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。