O GitHub está reescrevendo as regras do seu programa de recompensas por bugs (bug bounty), em um movimento que prioriza a elite dos pesquisadores de segurança e filtra a participação em massa. A empresa, de propriedade da Microsoft, anunciou a criação de um programa VIP, exclusivo para convidados, e um ajuste nas recompensas da sua oferta pública, visando combater o que descreve como uma "fila crescente" de relatórios.
A mudança é uma resposta direta a um problema cada vez mais comum em plataformas de tecnologia: o excesso de submissões de baixa qualidade, muitas vezes geradas por ferramentas automatizadas ou por participantes com pouca experiência. A tese do GitHub é clara: para manter a sanidade de seu time de segurança e focar no que realmente importa, é preciso trocar a quantidade pela qualidade, transformando a relação com seus pesquisadores mais valiosos de transacional para colaborativa.
Qualidade sobre quantidade
O novo programa VIP é o pilar desta estratégia. Nele, pesquisadores que demonstram consistência e alto impacto em seus achados terão acesso a pagamentos substancialmente maiores — uma vulnerabilidade crítica pode render mais de US$ 30 mil, contra US$ 10 mil no programa público. Além do dinheiro, os benefícios incluem tempos de resposta mais rápidos e uma linha direta com a equipe de engenharia de segurança do GitHub. O objetivo é incentivar a pesquisa aprofundada e recompensar o esforço, não o volume.
A medida ataca a raiz do problema da "fadiga de triagem", onde equipes internas gastam mais tempo validando relatórios irrelevantes do que corrigindo falhas graves. Ao formalizar um relacionamento com a elite, o GitHub busca criar um círculo virtuoso: pesquisadores de ponta são mais incentivados a se aprofundar no ecossistema da plataforma, gerando achados de maior valor e, em troca, recebendo tratamento e recompensas diferenciadas.
Um filtro na porta de entrada
Como contrapartida, o programa público se torna mais restritivo. As recompensas fixas foram reduzidas para a maioria dos níveis de severidade, e uma nova exigência de "sinal" na plataforma HackerOne foi implementada. Na prática, isso funciona como um filtro: novos pesquisadores terão um número limitado de submissões para provar seu valor antes de poderem participar livremente. Embora a empresa afirme que não é uma barreira, a mensagem é inequívoca: a porta de entrada está mais seletiva.
Este modelo de dois níveis pode se tornar um padrão para grandes empresas de tecnologia. À medida que a comunidade de segurança cresce e as ferramentas de automação se popularizam, a gestão de programas de bug bounty abertos se torna um desafio operacional. A solução do GitHub é uma aposta pragmática: segmentar o público para otimizar recursos, mesmo que isso signifique arriscar a perda de uma descoberta casual vinda de um pesquisador desconhecido.
O movimento do GitHub, um pilar do ecossistema de desenvolvimento, sinaliza uma maturação do mercado de bug bounty. A era do "vale tudo" pode estar dando lugar a uma abordagem mais profissionalizada e segmentada. A aposta é que o sinal de poucos especialistas vale mais que o ruído da multidão — o restante da indústria de tecnologia observa atentamente o resultado.
Com reportagem de Brazil Valley
Source · The GitHub Blog




