英特尔暂停漏洞赏金:新披露项目不发现金奖励

英特尔把运行了很多年的漏洞赏金这个项目, 直接就停止了。新的页面写得明明白白, 不会发现现金。对于那些依赖挖掘漏洞来赚取收入的外部安全研究员而言, 最大一笔稳定的收入来源说中断就断了。

原计划怎么运作的

原来的赏金平台, 是覆盖了硬件方向, 以及软件方向, 还有固件方向, 并且也覆盖了开源项目这四个方向的。然后, 当研究员提交报告之后, 他们就是按照这个严重程度的等级来拿钱的。其中, 最低的奖金金额是500美元, 而最高的奖金金额, 则是能够到达10万美元这么高的额度。

英特尔暂停漏洞赏金:新披露项目不发现金奖励

这套机制在安全领域内已经运行了很多年, 并且它还是少数几种专门面向芯片制造企业的现金奖励平台, 因此很多独立安全研究人员长期依靠该平台来维持个人收入。

新页面到底写了什么

英特尔现在把旧计划页面直接标注为暂停。新上线的披露项目功能并没有发生变化。它依然照常接收漏洞报告。但是说明里白纸黑字地写着不提供奖金。

现在研究员能够去做的动作, 仅仅就是去把那个报告给提交上去这唯一的一件事情。此前是根据漏洞等级来获取那种现金回报的方式, 已经彻底性地全部消失不见了。此项目的定位已经从最初的激励模式, 转变为了纯粹的一个披露窗口。

为什么突然取消

截至到2026年9月的时候。英特尔公司。没有发出过任何的公告来解释取消背后的原因。同时也还没有确认是否跟内部的安全预算调整或者成本压力有着关系。

业界有人猜测这大概是因为近年来半导体行业在整体上压缩了研发支出, 但是该公司到现在为止都没有给出过一句正式的说明, 所以外界也就只能去猜想了。

对独立研究员意味着什么

对于一个独立研究员来讲, 他花上两三天来复现一个固件漏洞, 再把它写成一份完整的报告, 奖金就是他唯一的经济回报了, 要是没了钱这么回事儿的话, 那这个活儿它就纯粹变成了志愿者性质的工作了。

预期的结果是, 在英特尔产品上发现漏洞的速度会变得比较缓慢。其中有一部分问题, 可能需要等到用户实际踩到坑了以后, 才会被进行修复。这样的话, 安全防护的时间窗口就会被拉得更长一些。

行业里还有谁在发赏金

目前的状况是, 仍有众多的科技公司正在开展赏金发放工作, 所涉及的资金数额存在显著差异, 其范围跨度从数百元至数万元不等, 相关的工作内容主要集中于操作系统与软件应用层面, 而在芯片硬件方向, 原本就属于较少涉及赏金发布的领域。

现在英特尔这一停更, 那些原本愿意花钱来解决芯片漏洞和固件漏洞的大厂, 也就跟着少了一家门道。这也就是说, 外部研究人员能够去找、去选择的激励渠道, 是变得更加狭窄了, 也就是变少了。

研究员现在能做什么

目前这个新项目, 提交漏洞的入口依然是开放的, 研究人员照常可以把存在的问题进行报告, 但是请千万不要抱有期待去指望未来会收到相关的转账款项, 至于说漏洞到底修不修复以及究竟在什么时候进行修复这一切完全都要看英特尔公司内部后续的具体排期安排。

有的人, 已经把头转过去, 去了别的赏金项目那里找活儿干了。还有的人呢, 还在继续死死地盯着英特尔公司。这些人, 是在赌一个运气。他们在赌哪天这个出了一个大安全事件。一旦出了这样的大安全事件, 公司就会被迫把那个奖励机制重新挂回去的。

你认为英特尔方面这么做, 究竟是为了真正地节省开支, 还是背后有着其他的考量? 请在评论区发表一下个人意见。要是觉得说得在理, 请点个赞, 并且把这个消息转给身边从事安全工作的同事们看一看。

© 版权声明

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...