GitHubはバグ報奨金プログラムの構造を全面的に見直し、外部研究者からの脆弱性報告の範囲設定、報酬、処理方法を調整している。この動き自体は小規模だが、セキュリティ業界全体のより大きな再評価の兆候である。

報奨金プログラムは、より希少性の高い時代に設計された。少数の熟練した研究者が慎重に検証された報告を提出していた頃は、寛大な定額報酬が理にかなっていた。しかしそのモデルは崩れつつある。自動化されたスキャナー、AI支援による偵察、そして低シグナルの提出の殺到により、ほぼすべての主要プラットフォームでトリアージコストが膨らんでいる。HackerOneとBugcrowdは共にノイズの増加を指摘しており、GoogleからMicrosoftまでのベンダーは静かに対象範囲を絞り込み、高深刻度で発見が困難なバグのクラスに向けて報酬を再配分している。GitHubの再編はこのパターンに合致する。重要なものにはより多く支払い、ツールが今や安価に検出する汎用的な発見にはより少なく支払う、というものだ。

グローバル企業の経営層にとって、戦略的な解釈は、脆弱性開示が階層化された市場へとプロフェッショナル化しているということだ。汎用層は、スパム可能でますますAIが生成するようになり、経済的価値がゼロに向かって崩壊している。プレミアム層、つまり新規のロジック欠陥やサプライチェーンベクトルは、より価値が高まり、同じエクスプロイトがはるかに高額で取引されるグレーおよびブラックマーケットに対してより激しく競合している。プレミアム層を過小評価する企業は、最高の研究者をブローカーや敵対者に追いやるリスクがある。

機会はセキュリティオペレーションのリーダーとCISOにある。バグ報奨金を、内部レッドチーム、コードスキャニング、そして提出ノイズをフィルタリングするためのAIトリアージエージェントを含むポートフォリオの一つのインプットとして扱うべきだ。GitHubやGitLab、クラウドベンダーなどのプラットフォームプロバイダーはソフトウェアサプライチェーンの頂点に位置しているため、彼らの開示衛生管理は何百万もの下流のリポジトリや企業に波及する。

推奨される行動:報酬テーブルを昨年の予算ではなく、重大なエクスプロイトの実際のブラックマーケット価値に対してベンチマークすること。研究者の善意を保護するために自動化されたトリアージに投資すること。そしてAI生成の報告スパムを、今後も上昇し続ける構造的コストとして扱うこと。今後12〜18か月間で、GitHubに続いて対象範囲を狭めつつ、真に深刻な発見に対する上限を引き上げるプログラムが増えることが予想される。