github

다음 장: GitHub 버그 바운티 프로그램 개편 (새 탭에서 열림)

GitHub은 버그 바운티 프로그램을 대량 제출보다 고품질·고영향 보안 연구 중심으로 재편한다. 이를 위해 우수 연구자 대상의 영구 VIP 프로그램을 도입하고, 공개 프로그램의 보상 체계와 제출 요건을 변경한다. 새 기준은 2026년 7월 27일 이후 제출된 보고서부터 적용된다.

프로그램 개편 배경

  • 신규 연구자와 기존 연구자의 제출량 증가로 보고서 처리 대기열이 길어졌다.
  • 저품질 보고서와 AI로 생성된 보고서가 늘어나면서 중요한 취약점에 집중하기 어려워졌다.
  • GitHub은 “더 많이 제출할수록 더 많은 보상”이 아니라 “더 나은 취약점을 제출할수록 더 많은 보상”을 제공하는 방향을 택했다.

영구 VIP 프로그램 도입

  • 지속적으로 고품질·고영향 취약점을 제보한 연구자를 위한 비공개 초대형 프로그램이다.
  • VIP 연구자에게는 다음 혜택이 제공된다.
    • 더 높은 보상금
    • 더 빠른 응답
    • GitHub 보안 엔지니어링 팀과의 긴밀한 협업
  • VIP 보상 기준:
    • Low: 1,000달러
    • Medium: 7,500달러
    • High: 20,000달러
    • Critical: 30,000달러 이상
  • 다음 조건 중 하나 이상을 달성하면 VIP 자격을 얻을 수 있다.
    • Critical 취약점 1건
    • High 취약점 2건
    • Medium 취약점 4건
    • Low 취약점 7건
  • 구체적인 자격 기준은 GitHub의 공개 HackerOne 페이지에 게시될 예정이다.

공개 버그 바운티 보상 변경

  • 공개 프로그램의 보상금은 다음과 같이 고정 금액으로 변경된다.
    • Low: 250달러
    • Medium: 2,000달러
    • High: 5,000달러
    • Critical: 10,000달러
  • 기존의 보상 범위 대신 심각도별 단일 금액을 사용한다.
  • 고정 금액은 연구자에게 예상 가능한 보상을 제공하고, GitHub의 내부 검토 부담과 불확실성을 줄이기 위한 조치다.
  • 기대 이상의 연구에는 별도의 재량 보너스가 지급될 수 있다.
  • 공개 프로그램은 신규 연구자가 탐색하고 실적을 쌓은 뒤 VIP 프로그램으로 진입하는 역할을 계속한다.

공개 제출에 신호 요건 적용

  • 공개 프로그램에 HackerOne의 신호(signal) 요건이 도입된다.
  • 아직 충분한 실적이 없는 연구자는 제출 횟수가 제한된다.
  • HackerOne은 기준 미달 연구자에게 최대 4회의 초기 제출 기회를 제공한다.
  • 이는 신규 연구자를 배제하기 위한 장벽이 아니라, 실제 보안 연구 역량을 확인하고 저노력·AI 생성 보고서를 줄이기 위한 최소 기준이다.

유지되는 원칙과 적용 시점

  • GitHub은 실제 보안 연구에 대한 신속한 보상과 명확한 커뮤니케이션을 계속 유지한다고 밝혔다.
  • 변경 시행 전에 제출된 보고서는 기존 보상 체계로 처리된다.
  • 2026년 7월 27일 이후 제출된 보고서부터 새로운 보상 및 운영 구조가 적용된다.
  • 향후에는 응답 속도 개선, 심각도 판정 근거 명확화, 보안 커뮤니티와의 소통 확대도 추진한다.

이번 개편에 참여하려는 연구자는 단순히 보고서 수를 늘리기보다 재현 가능한 검증 절차, 명확한 영향 분석, 높은 심각도의 독창적인 취약점에 집중하는 것이 유리하다. 신규 연구자는 제한된 초기 제출 기회를 활용해 정확하고 완성도 높은 보고서를 제출하는 전략이 중요하다.