GitHub ने अपने बग बाउंटी प्रोग्राम में एक बड़ा ओवरहाल (overhaul) घोषित किया है, जिसमें एक नया VIP टियर और सार्वजनिक भुगतान प्रणाली का पुनर्गठन शामिल है। इन बदलावों का उद्देश्य सुरक्षा शोधकर्ताओं के अनुभव को बेहतर बनाना, आंतरिक प्रक्रियाओं को सुव्यवस्थित करना और अंततः प्लेटफॉर्म की समग्र सुरक्षा को मजबूत करना है।
ओवरहाल के पीछे का तर्क
इस व्यापक अपडेट के पीछे की प्रेरणा "शोर को कम करना" और उच्च-प्रभाव वाली सुरक्षा कमजोरियों पर ध्यान केंद्रित करना है। उद्योग के रुझानों का विश्लेषण करके और शोधकर्ता समुदाय से प्रतिक्रिया को शामिल करके, GitHub उन लोगों के लिए एक अधिक कुशल और पुरस्कृत वातावरण को बढ़ावा देने का लक्ष्य रखता है जो इसकी सुरक्षा में योगदान करते हैं।
स्थायी VIP प्रोग्राम का परिचय
ओवरहाल की एक प्रमुख विशेषता एक इनवाइट-ओनली (invite-only) VIP प्रोग्राम का औपचारिकीकरण है। यह विशेष टियर उन शोधकर्ताओं के लिए आरक्षित है जो लगातार उच्च स्तर के कौशल का प्रदर्शन करते हैं और उच्च-गुणवत्ता, प्रभावशाली काम करते हैं। इस VIP प्रोग्राम के सदस्यों को बढ़े हुए लाभों की उम्मीद है, जिनमें शामिल हैं:
- उच्च भुगतान: पहचानी गई कमजोरियों के लिए बढ़ी हुई पुरस्कार राशि।
- तेज़ प्रतिक्रिया समय: सबमिट की गई रिपोर्टों की तेज़ स्वीकृति और प्रसंस्करण।
- सीधा सहयोग: GitHub की समर्पित सुरक्षा इंजीनियरिंग टीम के साथ घनिष्ठ जुड़ाव।
इसका लक्ष्य इन विश्वसनीय शोधकर्ताओं के साथ गहरे, अधिक सहयोगात्मक संबंध बनाना है। VIP बाउंटी टियर को इस प्रकार संरचित किया गया है:
- कम गंभीरता (Low Severity): $1,000
- मध्यम गंभीरता (Medium Severity): $7,500
- उच्च गंभीरता (High Severity): $20,000
- गंभीरतम गंभीरता (Critical Severity): $30,000+
VIP प्रोग्राम के लिए योग्यता लगातार गुणवत्ता पर जोर देती है, जिसमें विशिष्ट सबमिशन बेंचमार्क (उदाहरण के लिए, एक गंभीर, दो उच्च, चार मध्यम, या सात कम-गंभीरता वाली कमजोरियां) शामिल हैं। प्रोग्राम का दर्शन केवल अधिक रिपोर्ट सबमिट करने के बजाय बेहतर रिपोर्ट सबमिट करने के लिए शोधकर्ताओं को पुरस्कृत करना है।
सार्वजनिक बग बाउंटी प्रोग्राम का पुनर्गठन
VIP प्रोग्राम के साथ-साथ, GitHub अपने सार्वजनिक बग बाउंटी प्रस्तावों को भी समायोजित कर रहा है। स्पष्ट अपेक्षाएं प्रदान करने और प्रशासनिक ओवरहेड को कम करने के लिए, भुगतान अब गंभीरता स्तरों के आधार पर निश्चित राशि होगी। नई सार्वजनिक बाउंटी तालिका इस प्रकार है:
- कम गंभीरता (Low Severity): $250
- मध्यम गंभीरता (Medium Severity): $2,000
- उच्च गंभीरता (High Severity): $5,000
- गंभीरतम गंभीरता (Critical Severity): $10,000
इन समायोजनों का उद्देश्य GitHub को VIP प्रोग्राम पर अधिक केंद्रित ध्यान और उच्च पुरस्कार समर्पित करने की अनुमति देना है, जबकि सार्वजनिक प्रोग्राम सुलभ बना रहता है और उभरती प्रतिभाओं और नए शोधकर्ताओं की पहचान के लिए एक महत्वपूर्ण पाइपलाइन के रूप में कार्य करता है।
कम-प्रयास और AI-जनित रिपोर्टों को संबोधित करना
बढ़ते कम-प्रयास और संभावित AI-जनित रिपोर्टों के प्रवाह से निपटने के लिए, GitHub सार्वजनिक प्रोग्राम के लिए HackerOne सिग्नल की आवश्यकता लागू कर रहा है। जिन शोधकर्ताओं का सिग्नल एक निश्चित सीमा से नीचे आता है, उनके ट्रैक रिकॉर्ड स्थापित करने के दौरान सीमित संख्या में सबमिशन की अनुमति होगी। HackerOne नए लोगों को चार शुरुआती सबमिशन तक प्रदान करेगा, जिससे वास्तविक निष्कर्षों को प्रदर्शित करने और विश्वसनीयता बनाने का पर्याप्त अवसर मिलेगा।
शोधकर्ताओं के प्रति प्रतिबद्धता और भविष्य की योजनाएं
GitHub सुरक्षा अनुसंधान को महत्व देने और पुरस्कृत करने की अपनी प्रतिबद्धता की पुष्टि करता है। भुगतान समय पर जारी रहेंगे, संचार स्पष्ट रहेगा, और शोधकर्ताओं को प्लेटफॉर्म सुरक्षा बनाए रखने में आवश्यक भागीदार के रूप में माना जाएगा। 27 जुलाई, 2026 से पहले सबमिट की गई रिपोर्टों को पिछले बाउंटी ढांचे के तहत संसाधित किया जाएगा, जिसमें नई प्रणाली उस तारीख को या उसके बाद किए गए सबमिशन पर प्रभावी होगी।
आगे देखते हुए, GitHub तेज प्रतिक्रिया समय में निवेश करके, भेद्यता गंभीरता आकलन के लिए स्पष्ट तर्क प्रदान करके, और सामुदायिक जुड़ाव को बढ़ाकर प्रोग्राम को और बेहतर बनाने पर केंद्रित है। इसमें DEFCON जैसे प्रमुख उद्योग कार्यक्रमों में भाग लेने की योजनाएं शामिल हैं। ये व्यापक github bug bounty program overhaul बदलाव GitHub के एक मजबूत प्रोग्राम के निर्माण के प्रति समर्पण को दर्शाते हैं जो मूल्यवान अनुसंधान को आकर्षित करता है और सुरक्षा समुदाय के विश्वास को बनाए रखता है। प्लेटफ़ॉर्म विभिन्न AI क्षेत्रों में प्रगति की भी लगातार खोज कर रहा है, जिसमें nsfw ai टूल का विकास भी शामिल है।
tags: bugbounty, github, security, hacking
Top comments (0)