GitHub reducirá significativamente las recompensas en su programa público de bug bounty a partir del 27 de julio de 2026. La recompensa por hallazgos críticos bajará de un rango de $20.000-$30.000+ a una cantidad fija de $10.000. Las recompensas para hallazgos de nivel medio y alto también se reducirán aproximadamente un 50%. Este cambio tiene como objetivo aliviar la carga de triage causada por los numerosos informes generados por IA, que en su mayoría son inválidos.
Al mismo tiempo, GitHub está fortaleciendo un programa VIP de invitación. Para participar, se requiere haber presentado al menos un hallazgo crítico, dos altos, cuatro medios o siete bajos. Los miembros VIP recibirán recompensas de $30.000 o más por hallazgos críticos y tendrán acceso directo a ingenieros de seguridad. Sin embargo, los criterios exactos para ingresar al programa no se han publicado completamente, y se indica que la invitación no está garantizada.
Estos cambios coinciden con el aumento en la capacidad de modelos de IA como Gemini 3.5 Flash Cyber para detectar automáticamente vulnerabilidades de software. Aunque la IA aumenta la cantidad de informes, los investigadores humanos siguen superando a las máquinas en la creación de cadenas de ataque de alta calidad y realistas. GitHub enfatiza que lo importante es la calidad del trabajo, no las herramientas utilizadas.
