Intel felfüggesztette bug bounty programját

Az Intel felfüggesztette azt a hibajavadalmazási (bug bounty) programját, amely csúcsdíjként akár 100 000 dollárt is kifizetett egyetlen biztonsági rés bejelentéséért. Az Intigriti platformon üzemelő utódprogram viszont már semmilyen anyagi juttatást nem kínál a kutatóknak – és a vállalat egyelőre semmilyen magyarázatot nem adott a döntésre.

Hogyan működött az Intel bug bounty programja?

Az Intel biztonsági hibabejelentő programja eredetileg 2017-ben indult, ekkor még csak meghívott kutatók számára volt elérhető. 2018-tól nyitottá vált, és szoftverek, hardverek, firmware-ek, valamint nyílt forráskódú projektek sebezhetőségeire egyaránt kiterjedt. A jutalmak a bejelentés minőségétől és egyéb tényezőktől függően 500 és 100 000 dollár között mozogtak.

A korábbi rendszer négy szintbe sorolta a sebezhetőségeket, és az egyes szintekhez eltérő díjsáv tartozott:

  • 1. szint: 2 000–100 000 dollár
  • 2. szint: 1 000–30 000 dollár
  • 3. szint: 500–10 000 dollár
  • 4. szint: 250–5 000 dollár

A program hatékonyságát jól mutatja, hogy 2020-ban az Intel által kezelt CVE-k közel fele – 231-ből 105 – éppen a bounty programon keresztül érkezett a vállalathoz. 2025 közepétől az Intel kiterjesztette a hatókört a webes szolgáltatásokra is, egészen 2025 októberéig. Január 6-án az Intigriti oldalán közzétett frissítésben az Intel még „továbbfejlesztett jutalom- és bónuszkritériumok” értékelését jelezte – ám mindössze nyolc hónappal később a jutalmak teljes felfüggesztéséről kellett értesülni.

Az Intel bug bounty program felfüggesztése és az AI szerepe

Az Intigriti platformon jelenleg is látható a korábbi bounty-tábla, de a program státusza „felfüggesztett”. Az Intel saját weboldala ugyan még mindig tartalmazza a régi jutalomsávokat, a valóság azonban az, hogy a jelenlegi program – az Intigriti saját leírása szerint – „felelős közzétételi program, jutalmak nélkül”. A kutatók technikai értelemben továbbra is bejelenthetnek sebezhetőségeket, csupán anyagi ellentételezést nem kapnak értük.

Az iparági elemzők szerint a döntés hátterében részben az AI-alapú hibakeresés robbanásszerű terjedése állhat. A jelenség komoly nyomás alá helyezte a nyílt forráskódú közösségeket: a Linux kernel esetében a CVE-k száma kiadásonként közel 2000-re emelkedett, ami nagyjából négyszeres növekedést jelent a korábbi ~500-as szinthez képest. Linus Torvalds, a Linux kernel megalkotója nyilvánosan is kijelentette, hogy az ismétlődő, AI által generált bejelentések a kernel biztonsági levelezőlistáján „szinte teljesen kezelhetetlenek”.

Nem az Intel az egyetlen érintett: a HackerOne Internet Bug Bounty (IBB) programja március 27-én szintén szüneteltette a beküldések fogadását. A szervezet indoklása szerint „az AI-asszisztált kutatás az egész ökoszisztémában kiterjeszti a sebezhetőség-felderítést, növelve mind a lefedettséget, mind a sebességet.” A Curl projekt hasonló okokból – AI-generált bejelentésáradat miatt – szintén bezárta a saját bounty programját.

Érdekesség, hogy az AMD Intigriti-oldala is felfüggesztett állapotot mutat jelenleg, bár az Intigriti rendelkezik automatikus felfüggesztési mechanizmussal is. Az AMD esetében korábban, júniusban már volt egy fizetési vita is egy bounty vadász és a vállalat között a program hatókörével kapcsolatban.

Mit jelent mindez a biztonsági kutatók számára?

A helyzet árnyalt: miközben az AI-eszközök visszaélésszerű alkalmazása valóban problémákat okoz, hasznos eszköznek is bizonyulhatnak. Az OpenAI például 6 500 dolláros jutalmat fizetett ki Hacktron kutatóknak egy olyan exploit-lánc felfedezéséért, amelyet a rivális Anthropic modelljén azonosítottak AI segítségével. Torvalds maga is – aki korábban az AI-t „főként marketingnek” nevezte – legutóbb már „egyértelműen hasznos” eszköznek titulálta a technológiát.

Az Intel döntésének hosszú távú következményei egyelőre nem láthatók. A vállalat nem közölte, hogy a felfüggesztés ideiglenes-e, vagy a program végleges leállítását jelenti. Figyelemre méltó ugyanakkor, hogy az Intel saját weboldalán még mindig elérhetők a régi program részletei – ami arra utalhat, hogy a belső egyeztetések még folyamatban vannak. Az iparági szereplők figyelemmel kísérik, milyen következtetéseket von le az Intel ebből a tapasztalatból, és miként alakítja majd újra biztonsági bejelentési folyamatait egy gyorsan változó, AI által is formált környezetben. Az [ASUS vevőszolgálati vitájához](https://techkalauz.hu/asus-30-000-dollar-sem-eleg-a-vevoszolgalathoz/) hasonlóan ez az ügy is rávilágít arra, hogy a tech-ipar szereplőinek folyamatosan újra kell gondolniuk a külső visszajelzések kezelési mechanizmusait.

Gyakori kérdések

Miért függesztette fel az Intel a bug bounty programját?

Az Intel nem közölt hivatalos indokot a döntéssel kapcsolatban. Az iparági elemzők az AI-alapú, automatizált hibabejelentések megugrását jelölik meg lehetséges okként, amely hasonló gondokat okoz más programoknál is, például a HackerOne IBB-nél és a Curl projektnél.

Kaphatnak-e még jutalmakat a kutatók az Intel biztonsági réseinek bejelentéséért?

A jelenlegi, Intigriti-alapú program kimondottan „jutalmak nélküli felelős közzétételi program”, tehát anyagi ellentételezést nem kínál. A sebezhetőségek bejelentése azonban továbbra is lehetséges.

Mekkora összegeket fizetett korábban az Intel egy-egy biztonsági rés bejelentéséért?

A korábbi program legmagasabb díja 100 000 dollár volt, amelyet az 1. szintű sebezhetőségekért lehetett elérni. A legalacsonyabb jutalom 250 dollártól indult a 4. szintű hibák esetén.

Az AMD programja is érintett a felfüggesztésben?

Az AMD Intigriti-oldala szintén felfüggesztett állapotot mutat. Az Intigriti platformnak van automatikus felfüggesztési mechanizmusa, és az AMD esetében korábban, júniusban már volt egy nyilvánosságra került vita is a program hatókörével kapcsolatban.

Forrás: Tom’s Hardware

Ha tetszett a cikk, kérlek oszd meg mással is:

Kategóriák

További cikkeink

2025.03.24.
Brutális sebesség jön az SSD-knél – a PCIe 7.0 hozza el a 512 GB/s korszakát
A technológia folyamatosan gyorsul, de a PCI Express 7.0 szabvány bevezetésével…
2025.02.27.
Kibertámadás áldozatai lettek népszerű Chrome-bővítmények – 3,2 millió felhasználó érintett
Egy nagyszabású kibertámadás során hackerek feltörtek 16 népszerű Chrome-bővítményt, köztük az…
2025.02.19.
90%-os kedvezmény: Népszerű lopakodós játék mindössze 2 dollárért a Steamen
A játékosok most hatalmas kedvezménnyel szerezhetik be az egyik legnépszerűbb ’stealth’…
Intel Arc jövője: Celestial törölve, Druid a tét
Kép: TechRadar
2026.09.20.
Intel Arc jövője: Celestial törölve, Druid a tét
Az Intel Arc Battlemage kártyák mára elvesztették értéküket, a Celestial generáció…
DLSS 5 Neural Rendering Intel Arc 140V-n: 3-5 FPS
Kép: Wccftech
2026.09.20.
DLSS 5 Neural Rendering Intel Arc 140V-n: 3-5 FPS
Egy modder sikeresen futtatta az NVIDIA DLSS 5 Neural Renderinget Intel…
Acer Nitro XV273U F5: 540 Hz-es QHD gaming monitor
Kép: Tom's Hardware
2026.09.20.
Acer Nitro XV273U F5: 540 Hz-es QHD gaming monitor
Az Acer Nitro XV273U F5 egyszerre kínál 540 Hz-es QHD felbontást…
ASUS BIOS-frissítés AM5 alaplapokhoz CXMT DDR5 memóriához
Kép: Wccftech
2026.09.20.
ASUS BIOS-frissítés AM5 alaplapokhoz CXMT DDR5 memóriához
Az ASUS új BIOS-frissítéseket készít AM5-ös alaplapjaihoz, amelyek kifejezetten a CXMT-alapú…
2026.09.19.
Intel Nova Lake CPU: minden, amit eddig tudunk
Az Intel Nova Lake processzor egyre több részlete szivárog ki. Összegyűjtöttük…
Euclyd: Samsung befektetés az NVIDIA-kihívóba
Kép: TechRadar
2026.09.19.
Euclyd: Samsung befektetés az NVIDIA-kihívóba
A holland Euclyd startup 231 millió dollárt gyűjtött be, köztük a…
AMD EPYC Venice: 256 magos chip, kétszer gyorsabb a Vera-nál
Kép: Tom's Hardware
2026.09.19.
AMD EPYC Venice: 256 magos chip, kétszer gyorsabb a Vera-nál
Az AMD hivatalos benchmarkokat tett közzé az EPYC Venice szerverprocesszorokhoz: a…
Intel Arc 32.0.101.9030 driver: EA FC 27 és Silent Hill támogatás
Kép: Neowin
2026.09.19.
Intel Arc 32.0.101.9030 driver: EA FC 27 és Silent Hill támogatás
Az Intel kiadta a 32.0.101.9030 Arc grafikus drivert, amely EA Sports…