
英特尔已暂停其长期运行的漏洞赏金计划,取消了最高10万美元的现金奖励,转而实施一项无经济回报的替代方案。
据媒体报道,英特尔在安全平台Intigriti上的项目状态现已标记为“暂停”。新的替代方案被定义为“无赏金的负责任披露计划”,这意味着研究人员仍可提交漏洞报告,但无法获得任何金钱报酬。目前,英特尔尚未公开解释停止支付报酬的具体原因。值得注意的是,其官方网站上仍显示着500美元至10万美元的旧有奖励范围。
该赏金计划于2017年以邀请制启动,2018年向所有符合条件的研究人员开放,覆盖软件、硬件、固件及开源项目中的漏洞。外部研究人员曾是英特尔安全运营的重要支柱:在2020年英特尔处理的231个通用漏洞和暴露(CVE)中,有105个源自该计划。今年1月,英特尔曾表示正在评估“增强型赏金和奖金标准”,并于2025年将计划范围扩展至网络服务。然而数月后,期待额外奖金的研究人员发现赏金库已空。
AI泛滥或成诱因
这一变动可能与人工智能生成的低质量报告泛滥有关。整个安全行业正深受此类报告困扰,Linux创始人Linus Torvalds曾形容涌入内核安全列表的重复AI报告“几乎完全无法管理”。此前,Curl因被劣质AI报告淹没而关闭赏金计划,HackerOne也于今年3月暂停了其互联网漏洞赏金计划的提交。
尽管英特尔并未明确表示AI报告是其决策原因,且该问题与硬件和固件工作的相关性可能较小,但行业趋势显而易见。目前,研究人员虽可通过新计划提交漏洞,但因缺乏经济激励,该机制的实际效用受到质疑。