Intel hat still und heimlich sein bezahltes Bug-Bounty-Programm eingestellt – das seit 2017 läuft. Forschende reichen weiterhin Meldungen ein. Die Prüfungen kommen einfach nicht mehr.

Das war kein obskures Nebenprojekt. Das Programm umfasste Hardware, Firmware, Software und von Intel verwaltete Open-Source-Komponenten. Die Auszahlungen reichten von 500 bis 100.000 US-Dollar, je nach Schweregrad. Im Jahr 2020 stammten ungefähr 45 % der von Intel behobenen Bugs aus diesem Bounty-Programm. 2024 wurden alle 21 Hardware-Schwachstellen, die Intel in diesem Jahr offengelegt hat, intern über das Programm gefunden.

Was hat sich also geändert?

Intel hat keine offizielle Stellungnahme abgegeben, aber Phoronix vermutet als Ursache die Flut an heute von KI generierten Schwachstellenmeldungen, die nun Linux und andere Open-Source-Projekte überschwemmen. Sogar Linus Torvalds selbst hat sich darüber beschwert, dass die Menge an minderwertigen, doppelten Meldungen die Kernel-Sicherheitsliste verstopft – viele davon sind maschinengeneriertes Rauschen.

Intel hat nicht gesagt, ob bezahlte Bounties zurückkehren werden. Aber der Wandel ist deutlich: Eine Deckelung von 100.000 US-Dollar hat früher externe Aufmerksamkeit auf CPU-Ebene-„Silizium“ eingekauft. Jetzt ist es ein unbezahltes Postfach, das von LLM-Spam überflutet wird. Das ist ein sehr anderer Filter – und wahrscheinlich nicht der, den man für die Sicherung der eigenen Lieferkette einsetzen möchte.

$INTC