
Intel е спряла платената си bug bounty програма — същата, която от 2017 г. насам плащаше между $500 и $100 000 за докладвана уязвимост. На нейно място, на същата платформа Intigriti, от 17 септември 2026 г. работи нова програма за отговорно разкриване, която не предлага никакви пари. Промяната беше забелязана от Phoronix и Tom’s Hardware, а Intel не е публикувала официално обяснение.
Старата страница още стои, но нищо не се плаща
Ако отворите оригиналната обява на Intel в Intigriti, ще видите странна картина: програмата е маркирана като спряна, но таблицата с наградите продължава да стои непокътната. Четирите нива са същите, каквито бяха години наред:
| Ниво | Максимална награда |
|---|---|
| Tier 1 | $100 000 |
| Tier 2 | $30 000 |
| Tier 3 | $10 000 |
| Tier 4 | $5 000 |
Горната граница от $100 000 (приблизително €87 000 по текущ курс) се достигаше само при „критична“ и „изключителна“ тежест — CVSS от 9.0 нагоре, тоест дупки в силиция или фърмуера, които компрометират цели платформи. Долният праг беше $250. Нито една от тези суми вече не е заявима.
Снимка: Intel Corporation
Новата програма плаща с точки и благодарности
Заместникът се казва Intel Vulnerability Disclosure Program и описанието му е недвусмислено: това е програма за отговорно разкриване без bounty. Вместо пари изследователите получават репутационни точки в Intigriti и поименно споменаване в публикациите на Intel за съответната уязвимост.
Обхватът формално остава широк — процесори, сървърни продукти, безжични и Ethernet контролери, памет и storage, чипсети, графика и облачни услуги, при това на ниво хардуер, фърмуер и софтуер. Изискванията също са познати: докладът трябва да е оригинален и неразгласяван, демонстрацията да е срещу поддържана версия на продукта, да има идентифициран CWE клас, а proof of concept е силно препоръчителен. Intel рекламира средно време за първи отговор и триаж под 4 часа.
Извън обхвата остават продукти с изтекла поддръжка, предпродукционни версии, чужди продукти, приноси в open source проекти, собствената IT инфраструктура на компанията, атаките с физически достъп и дублиращите се доклади. Участниците трябва да са над 18 години, да не са от санкционирани държави и да не са настоящи или бивши служители и подизпълнители на Intel през последните шест месеца.
Защо точно сега
Официална причина няма, но и Phoronix, и Hardware Busters сочат към едно и също: наплива от доклади, генерирани с големи езикови модели. През последната година поддръжниците на open source проекти се оплакват, че всеки истински доклад идва заедно с десетки правдоподобни на вид, но напълно измислени описания на уязвимости, всяко от които изисква човешко време за проверка. Същият натиск се усеща и в ядрото на Linux, където екипът по сигурността обработва рекорден брой заявки.
Intel не е първата, която дърпа шалтера. През 2026 г. curl прекрати своята bounty програма по същата причина, а Nextcloud я замрази малко след това. Логиката е проста: когато докладите са безплатни за писане, но скъпи за триаж, паричната награда престава да бъде филтър и се превръща в стимул за спам.
Иронията е, че AI инструментите намират и съвсем реални дупки — както показа случаят, в който Claude проби вътрешните системи на OpenAI за под 72 часа. Проблемът не е в качеството на най-добрите автоматизирани находки, а в съотношението между тях и шума.
Какво губи Intel
Числата от собствената ѝ страница за програмата показват какъв канал се затваря. Intel работеше с над 250 изследователи по света, а през 2020 г. от общо 231 адресирани CVE-та 105 са дошли именно през bug bounty — около 45% от всички поправки за годината.
Без награди този поток почти сигурно ще отслабне. Изследователите, които намират сериозни дупки в процесори, имат къде другаде да ги занесат: брокери на уязвимости, конкурентни програми или конференции като Pwn2Own, където наградите за хардуерни цели се измерват в десетки хиляди долари. Рискът не е, че дупките ще спрат да съществуват, а че Intel ще научава за тях по-късно — или изобщо няма да научава.
Заключение
Формално Intel не е затворила вратата: каналът за доклади работи, инструкциите ѝ продължават да сочат към Intigriti, а времето за реакция е добро. Практически обаче компанията прехвърля разходите по намирането на уязвимости изцяло върху доброволците. Дали това ще се окаже временна пауза, докато се намери работещ филтър срещу AI спама, или трайна промяна в политиката, ще стане ясно чак когато Intel реши да коментира — а засега тя мълчи.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google