GitHub Pangkas Hadiah Bug Bounty Publik, Hadiah Terbesar Kini untuk VIP

Jul 23, 2026 - 01:50
 0  4
GitHub Pangkas Hadiah Bug Bounty Publik, Hadiah Terbesar Kini untuk VIP

GitHub mengumumkan kebijakan baru yang akan mulai berlaku pada 27 Juli 2026, yang akan memangkas payout atau hadiah untuk program bug bounty publiknya setidaknya sebesar 50% di semua tingkat keparahan temuan. Perubahan ini juga memindahkan hadiah terbesar ke dalam program VIP eksklusif yang bersifat undangan saja, dengan hadiah untuk temuan kritis dimulai dari $30.000.

Ad
Ad

Perubahan Hadiah Bug Bounty Publik GitHub

Sebelum tanggal tersebut, laporan yang sudah diajukan, termasuk yang masih dalam antrean triase GitHub, akan tetap menerima hadiah sesuai skema lama.

GitHub menjelaskan bahwa perubahan ini bertujuan untuk mengurangi kebisingan laporan yang masuk, sekaligus memberikan respon lebih cepat, hadiah lebih tinggi, dan akses lebih dekat kepada tim keamanan mereka bagi para peneliti yang sudah mapan.

"Anda tidak akan mendapatkan lebih banyak hadiah hanya dengan mengirimkan lebih banyak laporan," tegas GitHub. "Anda mendapat lebih banyak dengan mengirimkan laporan berkualitas lebih baik."

Skema hadiah publik yang sebelumnya menggunakan rentang variabel kini beralih ke pembayaran tetap sebagai berikut:

  • Rendah: $250 (turun dari $617-$2.000)
  • Sedang: $2.000 (turun dari $4.000-$10.000)
  • Tinggi: $5.000 (turun dari $10.000-$20.000)
  • Kritis: $10.000 (turun dari $20.000-$30.000+)

Menurut perhitungan The Hacker News, tingkat hadiah baru ini turun sekitar 50% untuk temuan sedang, tinggi, dan kritis, serta sekitar 59% untuk temuan berkeparahan rendah, jika dibandingkan dengan batas bawah rentang hadiah sebelumnya.

Meski menggunakan pembayaran tetap, GitHub menyatakan masih akan memberikan bonus diskresioner untuk pekerjaan luar biasa.

Program VIP Undangan dengan Hadiah Besar

Untuk program VIP yang bersifat undangan, skema hadiah adalah:

  • Rendah: $1.000
  • Sedang: $7.500
  • Tinggi: $20.000
  • Kritis: $30.000 atau lebih

Peneliti dapat memenuhi syarat untuk program VIP dengan memenuhi salah satu kriteria berikut:

  1. Melaporkan minimal satu temuan kritis
  2. Melaporkan dua temuan tingkat tinggi
  3. Melaporkan empat temuan sedang
  4. Melaporkan tujuh temuan rendah

Namun pengumuman GitHub tidak merinci batas waktu untuk memenuhi syarat tersebut atau menjamin undangan bagi yang memenuhi kriteria. Kriteria lengkap akan diumumkan di halaman HackerOne GitHub.

GitHub juga belum mengungkapkan batas ambang HackerOne Signal yang akan diterapkan, namun menyebut peneliti dengan sinyal di bawah ambang tersebut akan dibatasi hanya empat pengiriman awal.

AI dan Tantangan Program Bug Bounty

Perubahan ini datang di tengah pesatnya kemajuan AI yang membuat penemuan potensi celah keamanan menjadi lebih murah dan lebih mudah dilakukan. Selain itu, AI juga memudahkan tim internal melakukan pemindaian kode, validasi, dan perbaikan sebelum laporan eksternal diterima.

Sebelumnya, Google meluncurkan model AI Gemini 3.5 Flash Cyber yang difokuskan untuk menemukan, memvalidasi, dan memperbaiki kerentanan software secara otomatis, yang tersedia khusus untuk pemerintah dan mitra terpercaya melalui proyek CodeMender.

Google mengklaim model ini mampu melakukan pemindaian berulang dengan efisien dan menemukan puluhan masalah unik dalam pengujian internal, serta menghasilkan exploit yang dapat melewati perlindungan keamanan tertentu.

Di sisi lain, proyek open source seperti curl bahkan menghentikan program hadiah uang tunai bug bounty pada awal 2026 akibat banyaknya laporan sampah yang dihasilkan AI. Namun setelah kembali ke HackerOne tanpa hadiah uang, jumlah laporan meningkat tajam dengan kualitas yang lebih baik, hampir semua dibantu AI.

Implikasi dan Tantangan Baru

Menurut pandangan redaksi, keputusan GitHub memangkas hadiah publik dan memfokuskan hadiah besar di program VIP merupakan respons yang logis terhadap fenomena banjir laporan otomatis dan kebutuhan efisiensi triase.

Namun, kebijakan ini berpotensi membatasi akses peneliti baru atau yang belum memiliki rekam jejak kuat, karena mereka hanya diberi kesempatan empat laporan awal saja. Hal ini bisa mengurangi keberagaman perspektif dan jumlah peneliti yang mengawasi platform GitHub secara menyeluruh, yang sebenarnya merupakan keunggulan utama dari program bug bounty publik.

Ke depan, GitHub dan penyelenggara program serupa harus mengimbangi antara mengurangi kebisingan laporan otomatis dan tetap membuka peluang bagi peneliti independen dan baru untuk berkontribusi. Penggunaan AI dalam keamanan perangkat lunak akan terus meningkat, sehingga program bug bounty harus beradaptasi dengan cara yang lebih inovatif dan inklusif.

Untuk pembaca yang tertarik, perkembangan selanjutnya tentang kebijakan hadiah bug bounty GitHub dan inovasi AI di bidang keamanan akan sangat penting untuk diikuti di masa mendatang.

What's Your Reaction?

Like Like 0
Dislike Dislike 0
Love Love 0
Funny Funny 0
Angry Angry 0
Sad Sad 0
Wow Wow 0
admin As a passionate news reporter, I am fueled by an insatiable curiosity and an unwavering commitment to truth. With a keen eye for detail and a relentless pursuit of stories, I strive to deliver timely and accurate information that empowers and engages readers.
Ad
Ad