Az Intel felfüggesztette azt a hibajavadalmazási (bug bounty) programját, amely csúcsdíjként akár 100 000 dollárt is kifizetett egyetlen biztonsági rés bejelentéséért. Az Intigriti platformon üzemelő utódprogram viszont már semmilyen anyagi juttatást nem kínál a kutatóknak – és a vállalat egyelőre semmilyen magyarázatot nem adott a döntésre.
Hogyan működött az Intel bug bounty programja?
Az Intel biztonsági hibabejelentő programja eredetileg 2017-ben indult, ekkor még csak meghívott kutatók számára volt elérhető. 2018-tól nyitottá vált, és szoftverek, hardverek, firmware-ek, valamint nyílt forráskódú projektek sebezhetőségeire egyaránt kiterjedt. A jutalmak a bejelentés minőségétől és egyéb tényezőktől függően 500 és 100 000 dollár között mozogtak.
A korábbi rendszer négy szintbe sorolta a sebezhetőségeket, és az egyes szintekhez eltérő díjsáv tartozott:
- 1. szint: 2 000–100 000 dollár
- 2. szint: 1 000–30 000 dollár
- 3. szint: 500–10 000 dollár
- 4. szint: 250–5 000 dollár
A program hatékonyságát jól mutatja, hogy 2020-ban az Intel által kezelt CVE-k közel fele – 231-ből 105 – éppen a bounty programon keresztül érkezett a vállalathoz. 2025 közepétől az Intel kiterjesztette a hatókört a webes szolgáltatásokra is, egészen 2025 októberéig. Január 6-án az Intigriti oldalán közzétett frissítésben az Intel még „továbbfejlesztett jutalom- és bónuszkritériumok” értékelését jelezte – ám mindössze nyolc hónappal később a jutalmak teljes felfüggesztéséről kellett értesülni.
Az Intel bug bounty program felfüggesztése és az AI szerepe
Az Intigriti platformon jelenleg is látható a korábbi bounty-tábla, de a program státusza „felfüggesztett”. Az Intel saját weboldala ugyan még mindig tartalmazza a régi jutalomsávokat, a valóság azonban az, hogy a jelenlegi program – az Intigriti saját leírása szerint – „felelős közzétételi program, jutalmak nélkül”. A kutatók technikai értelemben továbbra is bejelenthetnek sebezhetőségeket, csupán anyagi ellentételezést nem kapnak értük.
Az iparági elemzők szerint a döntés hátterében részben az AI-alapú hibakeresés robbanásszerű terjedése állhat. A jelenség komoly nyomás alá helyezte a nyílt forráskódú közösségeket: a Linux kernel esetében a CVE-k száma kiadásonként közel 2000-re emelkedett, ami nagyjából négyszeres növekedést jelent a korábbi ~500-as szinthez képest. Linus Torvalds, a Linux kernel megalkotója nyilvánosan is kijelentette, hogy az ismétlődő, AI által generált bejelentések a kernel biztonsági levelezőlistáján „szinte teljesen kezelhetetlenek”.
Nem az Intel az egyetlen érintett: a HackerOne Internet Bug Bounty (IBB) programja március 27-én szintén szüneteltette a beküldések fogadását. A szervezet indoklása szerint „az AI-asszisztált kutatás az egész ökoszisztémában kiterjeszti a sebezhetőség-felderítést, növelve mind a lefedettséget, mind a sebességet.” A Curl projekt hasonló okokból – AI-generált bejelentésáradat miatt – szintén bezárta a saját bounty programját.
Érdekesség, hogy az AMD Intigriti-oldala is felfüggesztett állapotot mutat jelenleg, bár az Intigriti rendelkezik automatikus felfüggesztési mechanizmussal is. Az AMD esetében korábban, júniusban már volt egy fizetési vita is egy bounty vadász és a vállalat között a program hatókörével kapcsolatban.
Mit jelent mindez a biztonsági kutatók számára?
A helyzet árnyalt: miközben az AI-eszközök visszaélésszerű alkalmazása valóban problémákat okoz, hasznos eszköznek is bizonyulhatnak. Az OpenAI például 6 500 dolláros jutalmat fizetett ki Hacktron kutatóknak egy olyan exploit-lánc felfedezéséért, amelyet a rivális Anthropic modelljén azonosítottak AI segítségével. Torvalds maga is – aki korábban az AI-t „főként marketingnek” nevezte – legutóbb már „egyértelműen hasznos” eszköznek titulálta a technológiát.
Az Intel döntésének hosszú távú következményei egyelőre nem láthatók. A vállalat nem közölte, hogy a felfüggesztés ideiglenes-e, vagy a program végleges leállítását jelenti. Figyelemre méltó ugyanakkor, hogy az Intel saját weboldalán még mindig elérhetők a régi program részletei – ami arra utalhat, hogy a belső egyeztetések még folyamatban vannak. Az iparági szereplők figyelemmel kísérik, milyen következtetéseket von le az Intel ebből a tapasztalatból, és miként alakítja majd újra biztonsági bejelentési folyamatait egy gyorsan változó, AI által is formált környezetben. Az [ASUS vevőszolgálati vitájához](https://techkalauz.hu/asus-30-000-dollar-sem-eleg-a-vevoszolgalathoz/) hasonlóan ez az ügy is rávilágít arra, hogy a tech-ipar szereplőinek folyamatosan újra kell gondolniuk a külső visszajelzések kezelési mechanizmusait.
Gyakori kérdések
Miért függesztette fel az Intel a bug bounty programját?
Az Intel nem közölt hivatalos indokot a döntéssel kapcsolatban. Az iparági elemzők az AI-alapú, automatizált hibabejelentések megugrását jelölik meg lehetséges okként, amely hasonló gondokat okoz más programoknál is, például a HackerOne IBB-nél és a Curl projektnél.
Kaphatnak-e még jutalmakat a kutatók az Intel biztonsági réseinek bejelentéséért?
A jelenlegi, Intigriti-alapú program kimondottan „jutalmak nélküli felelős közzétételi program”, tehát anyagi ellentételezést nem kínál. A sebezhetőségek bejelentése azonban továbbra is lehetséges.
Mekkora összegeket fizetett korábban az Intel egy-egy biztonsági rés bejelentéséért?
A korábbi program legmagasabb díja 100 000 dollár volt, amelyet az 1. szintű sebezhetőségekért lehetett elérni. A legalacsonyabb jutalom 250 dollártól indult a 4. szintű hibák esetén.
Az AMD programja is érintett a felfüggesztésben?
Az AMD Intigriti-oldala szintén felfüggesztett állapotot mutat. Az Intigriti platformnak van automatikus felfüggesztési mechanizmusa, és az AMD esetében korábban, júniusban már volt egy nyilvánosságra került vita is a program hatókörével kapcsolatban.
Forrás: Tom’s Hardware












