英特尔暂停单个漏洞最高10万美元的漏洞赏金计划,新披露计划不提供任何奖励
Phoronix 报道称,英特尔似乎已暂停其漏洞赏金计划,该计划此前单个漏洞最高奖励可达 10 万美元。取而代之的 Intigriti 计划不提供任何奖励,英特尔也未说明原因。Intigriti 网站上明确写着这是一个“无赏金的负责任披露计划”,印证了这一说法。经查,该网站的赏金页面仍在,但已将计划标记为暂停。
通过 TH Premium 深入了解:CPU
- Intel 副总裁 Robert Hallock 谈 Nova Lake 预期,暗示 DDR4 平台将回归 Raptor Lake
- DLSS 下的 CPU 性能表现探究
- Intel 桌面 CPU 的组合拳战略初现雏形
- AMD BC-250 性能实测:价格减半,性能媲美 Steam Machine
- AMD 将 Zen 7 拆分为 2028 年的三大 EPYC 产品线,并开始通过代理销售服务器 CPU
Intel 官网仍列出了漏洞赏金计划的详情,奖项金额“从 500 美元到 100,000 美元不等,视报告质量等因素而定”。该计划于 2017 年以邀请制形式推出,2018 年向所有研究人员开放,覆盖软件、硬件、固件及开源项目。Intel 表示,2020 年其修复的 CVE 中,近一半(共 231 个中的 105 个)是通过该赏金计划提交的。
旧版赏金平台将漏洞分为四个等级,并按级定酬:一级 2,000 至 100,000 美元,二级 1,000 至 30,000 美元,三级 500 至 10,000 美元,四级 250 至 5,000 美元。Intel 在 2025 年中至 2025 年 10 月间扩大了计划范围以涵盖 Web 服务,但其在 1 月 6 日发布于 Intigriti 的更新中称,正在评估“增强的赏金与奖金标准”。短短八个月内,赏金机制便从评估阶段转入暂停状态。
该媒体推测,鉴于 Linux 内核及其他开源项目正“被轰炸式”地涌入安全报告,AI 驱动漏洞挖掘参与其中并不令人意外。Linux 内核每个版本发布的 CVE 已逼近 2,000 个,较此前的约 500 个增长了四倍,维护者表示“已不堪重负”。Linux 内核创造者 Linus Torvalds 也指出,提交至内核安全邮件列表的重复 AI 报告令他“几乎无法管理。”Curl 项目便因 AI 生成的低质量垃圾报告泛滥而关闭了赏金计划。
作为参照,HackerOne 的 Internet Bug Bounty (IBB) 计划已于 3 月 27 日暂停接收新提交。HackerOne 在该计划页面表示:“AI 辅助研究正在扩展整个生态系统的漏洞发现能力,提升了覆盖面与速度。” HackerOne 仍会对排队中的提交进行奖励,赏金根据严重性从 68 美元到 2,257 美元不等。这表明 AI 确实影响了软件项目,但其对硬件和固件的影响可能并不显著。
在快速变化的技术格局中,Intel 的后续动作值得关注,以判断这次暂停是否会成为永久举措。研究人员仍可通过新计划提交漏洞,只是不再提供赏金。今天查看 AMD 的 Intigriti 页面发现,该处的计划也处于暂停状态,尽管 Intigriti 确实设有自动暂停机制。此前在六月,曾有因漏洞范围界定产生的赏金争议。
即便 AI 工具带有某种负面标签,并可能是近期事件的因素之一,但其实际效用已得到验证。AI 公司 OpenAI 曾向 Hacktron 研究人员支付6,500 美元赏金,对方利用竞争对手 Anthropic 的模型发现了漏洞利用链。Torvalds 此前曾认为 AI 多为营销噱头,但如今也称之为“明确有用”的工具,该领域对 AI 的接纳度有望进一步提升。