Intel закрыла Bug Bounty: багхантерам оставят только благодарности, 2026
PrimeCoder · 2026 · формат: news
Что произошло, почему это важно и что взять в работу.
Наплыв ИИ-сгенерированных баг-репортов делает классические bounty-программы нерентабельными — бизнесу стоит пересмотреть, как он платит внешним исследователям безопасности.
Связанные услуги: каталог, AI Boost Team, стать клиентом.
Intel сворачивает выплаты: что стоит за закрытием Bug Bounty
18 сентября 2026 года на странице программы Intel в системе Intigriti появилась пометка «приостановлена». Часть прежней информации с той страницы удалили. Одновременно с этим Intel открыла новую программу на той же платформе — уже без денежных выплат. Формулировка на странице новой программы короткая и предельно ясная:
Это программа ответственного раскрытия информации (responsible disclosure) без выплаты денежных вознаграждений.
Прежняя программа Intel Bug Bounty охватывала аппаратное и программное обеспечение, прошивки, проекты с открытым исходным кодом. Выплаты там шли от $500 до $100 000. Теперь этого диапазона нет. Есть благодарность. Официальных комментариев о причинах Intel не давала.
Для владельца бизнеса это не абстрактная новость из мира больших корпораций. Это сигнал о том, что экономика внешнего поиска уязвимостей треснула — и трещина идёт по той же линии, что и в вашем маркетинге, поддержке и разработке.
Что именно изменилось
Разберём по фактам, без домыслов.
- Прежняя программа Intel Bug Bounty на Intigriti закрыта. Страница помечена как приостановленная.
- Часть информации со старой страницы удалена.
- Новая программа Intel на Intigriti работает в режиме ответственного раскрытия — без денег.
- Диапазон выплат в старой программе: от $500 до $100 000.
- Официальных объяснений от Intel нет.
Ключевой момент: Intel не ушла с Intigriti. Она осталась на платформе, но сменила модель. Это не «отказ от безопасности», это отказ от конкретного способа мотивации внешних исследователей. Разница принципиальная.
Программа ответственного раскрытия — это формат, при котором исследователь сообщает о найденной уязвимости, компания её подтверждает и исправляет, а исследователь получает публичное упоминание, строчку в резюме, репутацию в сообществе. Денег нет. Мотивация держится на профессиональном интересе и портфолио.
Bug Bounty — это тот же процесс, но с денежным вознаграждением за каждое подтверждённое сообщение. Мотивация держится на деньгах.
Intel перешла из второго режима в первый. И это не жест скупости. Это реакция на изменение входного потока.
Почему это произошло: версия с ИИ-потоком
Причины Intel официально не называла. Но контекст, в котором новость появилась, говорит сам за себя. Ядро Linux и другие open-source проекты сейчас буквально завалены сообщениями об уязвимостях, сгенерированными с помощью ИИ. Об этом прямо сказано в материале, который лёг в основу этого разбора:
Однако, учитывая, что ядро Linux и другие проекты с открытым исходным кодом сейчас буквально завалены сообщениями об уязвимостях, сгенерированными с помощью ИИ, именно это обстоятельство сыграло роль в принятии данного решения.
Механика простая и знакомая любому, кто хоть раз открывал очередь обращений в поддержку после запуска чат-бота на сайте. ИИ снижает стоимость генерации текста почти до нуля. Значит, стоимость генерации баг-репорта тоже падает почти до нуля. Человек с языковой моделью может за вечер наклепать десятки сообщений о «потенциальных уязвимостях» — часть из них будет мусором, часть окажется дублями, часть — формально верной, но бесполезной.
Триаж такого потока — это работа. Инженер безопасности читает сообщение, проверяет, воспроизводит, квалифицирует. Если 90% входящих — сгенерированный шум, то программа Bug Bounty превращается в машину по сжиганию часов senior-специалистов. А выплата за подтверждённый баг — это ещё и деньги сверху.
Получается двойной удар: растут затраты на разбор, растёт число выплат за то, что раньше отсеивалось на входе. Экономика программы ломается.
Что было до этого
Bug Bounty как модель живёт больше двух десятилетий. Смысл был в том, чтобы не держать в штате сотню исследователей на все возможные поверхности атаки, а платить по факту находки. Компания покупает результат, а не часы. Исследователь рискует своим временем, а не зарплатой. Модель работала, пока стоимость поиска бага была высокой, а стоимость его подтверждения — низкой.
ИИ перевернул пропорцию. Теперь дёшево искать и дорого проверять. Это ровно тот же сдвиг, который произошёл в контент-маркетинге, когда генерация текста подешевела, а фильтрация мусора подорожала. Только в безопасности цена ошибки выше: пропущенная реальная уязвимость — это не плохая статья, это утечка.
Intel не первая, кто упёрся в эту стену. Но Intel — крупный и заметный игрок, и её решение задаёт планку. Если гигант с бюджетом уходит от выплат, средний бизнес получит аргумент «ну Intel же смогла».
Что это меняет для российского SMB
У большинства компаний малого и среднего бизнеса в России нет публичной программы Bug Bounty. И не было. Так что напрямую новость вас не касается. Косвенно — касается сильно.
Вот три вещи, которые стоит пересмотреть.
1. Как вы платите за внешний аудит безопасности
Если вы платите подрядчику за количество найденных «уязвимостей» — вы платите за объём, а не за риск. В мире, где отчёт можно сгенерировать за минуты, метрика «число находок» становится мусорной. Платите за приоритизацию: что из найденного реально эксплуатируется, что закрыто периметром, что можно отложить. Это дороже на входе и дешевле на выходе.
2. Как вы принимаете сообщения от внешних исследователей
Даже без денег стоит завести канал: почта security@, понятный регламент ответа, сроки. Если человек нашёл что-то реальное и не получил ответа, он пойдёт публиковать. Ответственная программа раскрытия без выплат — это не «бесплатная замена Bug Bounty», это способ не потерять контроль над историей. Intel именно это и сделала: оставила канал, убрала деньги.
3. Как вы фильтруете входящий поток
Проблема ИИ-мусора не только в безопасности. Она в поддержке, в HR, в тендерах, в заявках на партнёрство. Везде, где раньше стоимость написания письма отсекала случайных людей, теперь её нет. Если у вас нет правила «отсекаем на входе по формальным признакам», вы будете тонуть.
Риски решения Intel — и ваши
Отказ от выплат — палка о двух концах. Аргументы против очевидны.
- Сильные исследователи уходят туда, где платят. Бесплатно работают либо новички, либо идейные. Оба типа полезны, но не покрывают сложные поверхности.
- Реальные уязвимости могут уйти не в программу, а на чёрный рынок. Если за находку не платят легально, появляется соблазн продать её иначе.
- Репутационный эффект: «Intel больше не платит за баги» звучит хуже, чем «Intel платит до $100 000».
Аргументы за тоже есть. Если поток на 90% состоит из ИИ-шума, то выплаты уходят не исследователям, а генераторам мусора. Программа финансирует не безопасность, а активность. В какой-то момент это становится неоправданным.
Для вашего бизнеса вывод не в том, платить или не платить. Вывод в том, что модель «платим за каждую находку» перестала быть надёжной. Она поощряет объём, а не качество. И это касается не только безопасности.
Что делать на практике
- Пересмотрите метрики внешних подрядчиков по безопасности. Не «сколько нашли», а «сколько критичного закрыли и как быстро».
- Заведите минимальный канал для внешних сообщений о уязвимостях. Даже если платить не готовы.
- Пропишите регламент триажа: кто читает, за какой срок отвечает, по каким признакам отсекает мусор.
- Проверьте, не платите ли вы за объём в других процессах — контент, лидогенерация, поддержка. Логика та же.
Ничего из этого не требует бюджета уровня Intel. Требует решения, что вы покупаете: активность или результат.
Вердикт
Intel сделала то, что сделает любой, кто посчитает экономику. Программа Bug Bounty перестала окупаться, потому что входной поток перестал быть фильтром. ИИ сломал старую пропорцию: дёшево искать, дорого проверять.
Для российского SMB это не повод закрывать свои программы безопасности. Это повод перестать платить за количество. Если ваш подрядчик приносит отчёт на 200 страниц с «уязвимостями», спросите, сколько из них эксплуатируется в реальности. Ответ отрезвит.
Intel оставила канал и убрала деньги. Вам, скорее всего, стоит сделать наоборот: оставить деньги, но платить за то, что действительно снижает риск. Разница в том, что вы покупаете — файл или решение.