2026-09-24
Intel 終止付費漏洞懸賞計劃
原本最高 10 萬美元獎金 改為 0 獎金通報
文: 編輯部 / 新聞中心
文章索引: IT快訊

【沒了 ⚠️】外媒報導,Intel 低調終止長期營運的付費「漏洞懸賞計劃」(Bug Bounty Program),並在資安漏洞回報平台 Intigriti 上,改為推出不提供任何獎金報酬的「負責任披露計劃」(Responsible Disclosure Program)。事實上,各大企業亦開始陸續取消實質獎勵的漏洞回報機制,令過去靠尋找安全漏洞為生的白帽客生存空間大受打擊。

 

據《Phoronix》報導,Intel 過去一直透過歐洲漏洞懸賞平台 Intigriti 營運付費回報機制,涵蓋範圍包括旗下處理器硬體、韌體、軟體以及開源項目等核心技術範疇。舊有的懸賞方案共分四個嚴重度等級,以鼓勵白帽客主動通報:

 

第一級(Tier 1):最高發放 5,000 美元;第二級(Tier 2):最高發放 10,000 美元;第三級(Tier 3):最高發放 30,000 美元;第四級(Tier 4):最高發放 100,000 美元(約 78 萬港元/320 萬新台幣),例如當年 Spectre 或 Meltdown 等重大硬體架構層級漏洞就屬於第四級。

 

然而,目前在 Intigriti 頁面上,該付費懸賞項目已被正式標記為「暫停」(Suspended)。取而代之的是一項新上線的漏洞通報計劃,條款中已明確註明為「不提供懸賞獎金(without bounties)」。

 

雖然 Intel 官方目前尚未對此政策轉變作出正式說明,但不少資安專家指出,越來越多公司取消漏洞懸賞,主因近一年來開源社群與各大科技企業飽受 AI 生成的低質素資安報告困擾。不少通報者利用大型語言模型大量產出未經實測、甚至充斥幻覺的「偽漏洞」報告以牟取獎金。

 

此前,知名開源項目 cURL 創辦人 Daniel Stenberg 亦曾因不堪 AI 垃圾通報負荷而宣布終止其懸賞計劃。面對審查成本激增與資源浪費,終止付費誘因被視為遏止無效提交的有效手段之一。

 

近年科技大廠紛紛運用先進 AI 與機器學習模型,自動化分析硬體微架構邏輯及底層軟體防護層,以主動挖掘潛在漏洞。隨著內部防禦流程持續最佳化,藉由傳統付費懸賞獲取有效通報的成本效益,可能已不如以往顯著。

 

不過,資安界對此感到相當擔憂。頂尖漏洞研究往往耗費數百小時進行逆向工程與驗證,若完全取消獎勵機制,恐導致主動通報的動力大幅降低,甚至可能引發真正高價值的嚴重漏洞流向第三方黑市交易,逼使白帽客為了生計轉型為黑帽駭客。

 

 

 

資料來源: