Was ist passiert?
GitHub kürzt ab dem 27. Juli 2026 seine öffentlichen Bug-Bounty-Zahlungen um mindestens 50 Prozent. Kritische Sicherheitsfunde werden von bisher 20.000–30.000+ Dollar auf eine pauschale Summe von 10.000 Dollar reduziert. Parallel erweitert GitHub sein exklusives VIP-Programm mit höheren Prämien ab 30.000 Dollar. Meldeberichte vor diesem Stichtag – auch bereits in GitHubs wachsender Triage-Warteschlange – behalten ihre bisherigen Konditionen.
Hintergrund & Bedeutung
Bug-Bounty-Programme sind essenzielle Säulen der Cybersecurity-Infrastruktur. Sie incentivieren unabhängige Sicherheitsforscher, kritische Schwachstellen verantwortungsvoll offenzulegen, statt sie auszunutzen. GitHubs drastische Kürzung könnte die Motivation für Security-Community sinken lassen – besonders für Freelancer-Researcher ohne VIP-Zugang. Dies könnte langfristig dazu führen, dass weniger Schwachstellen gemeldet werden oder über weniger transparente Kanäle landen. Die Zwei-Klassen-Struktur begünstigt etablierte Sicherheitsforscher mit VIP-Status, während neue Talente benachteiligt werden.
Empfehlungen für IT-Teams
Unternehmen sollten ihre eigenen Bug-Bounty-Programme überprüfen. Empfehlenswert sind faire, transparent gestaffelte Prämien ohne drastische Kürzungen. IT-Security-Teams sollten alternative Disclosure-Kanäle diversifizieren und Responsible Disclosure praktizieren. Interne Vulnerability-Assessment-Prozesse müssen gestärkt werden, um weniger auf externe Research-Community angewiesen zu sein. Zudem empfiehlt sich eine Risikoanalyse hinsichtlich möglicher sinkender Meldequoten bei Plattformen mit reduzierten Bounties.
Fazit
GitHubs Sparmaßnahmen könnten dem Ökosystem der verantwortungsvollen Disclosure schaden. Die IT-Security-Community sollte kritisch bewerten, ob solche Kürzungen langfristig dem Schutz kritischer Infrastrukturen dienen.
Quelle: Original Artikel