英特尔已暂停其此前最高可达10万美元的漏洞赏金计划。目前,其在Intigriti平台上的项目已转为“无赏金的负责任披露计划”,不再提供现金奖励,且官方未说明具体变更原因。尽管英特尔官网仍列出该计划细节,显示奖励金额“从500美元至10万美元不等”,但Intigriti网站已将项目状态标记为“暂停”。

该赏金计划于2017年以邀请制启动,2018年向所有研究人员开放,涵盖软件、硬件、固件及开源项目。英特尔曾表示,2020年处理的CVE中,近一半(105/231)通过该计划发现。旧的赏金榜单将漏洞分为四级,最高级别奖金为2,000至10万美元。2025年中至2025年10月间,英特尔还将Web服务纳入项目范围。然而,在今年1月6日的更新中,英特尔仅表示正在评估“增强的赏金和额外奖励标准”,随后在约八个月内直接从评估阶段转入暂停状态。

AI辅助挖掘引发报告过载

媒体推测,此次暂停可能与AI辅助寻找漏洞导致的报告激增有关。Linux内核每个版本的CVE数量已从约500个激增至近2,000个,维护者表示“完全不堪重负”。Linux内核创始人Linus Torvalds指出,关于内核安全的重复AI报告“几乎完全无法管理”。此前,Curl项目也因AI生成的垃圾报告泛滥而关闭了赏金计划。

这一趋势在行业内并非孤例。HackerOne的互联网漏洞赏金(IBB)计划已于3月27日起暂停接收新漏洞提交。HackerOne表示,“AI辅助研究正在扩大生态系统内的漏洞发现范围,提高了覆盖率和速度”。目前,HackerOne仍在处理排队中的提交,奖励金额为68至2,257美元不等。虽然AI对软件和开源项目影响显著,但对硬件和固件领域的影响可能相对有限。

行业波动与AI的双刃剑效应

与此同时,AMD在Intigriti上的漏洞赏金计划也已显示为暂停状态,尽管该平台具有自动暂停机制。此举紧随今年6月AMD与一名赏金猎人因范围问题产生付款纠纷之后。英特尔的下一步举措尚不明确,这一暂停是否会演变为永久性决定仍有待观察。目前,研究人员仍可通过新项目提交漏洞,但不再获得报酬。

尽管AI工具带来的报告过载引发负面效应,但其价值仍获认可。AI公司OpenAI近期向Hacktron研究人员支付了6,500美元赏金,奖励其使用竞争对手Anthropic模型发现的漏洞利用链。此前对AI持批评态度的Torvalds也称AI是“明显有用的”工具,表明行业对AI的接受度可能在调整中继续增加。