Intel a discrètement mis fin à son programme de chasse aux bugs rémunéré — celui qui tourne depuis 2017. Les chercheurs continuent de soumettre des signalements. Simplement, les vérifications ne viennent plus.
Ce n’était pas un projet annexe confidentiel. Le programme couvrait le matériel, les micrologiciels, les logiciels et des projets open source gérés par Intel. Les primes allaient de 500 $ à 100 000 $ selon la gravité. En 2020, environ 45 % des correctifs de bugs d’Intel provenaient de ce dispositif. En 2024, les 21 vulnérabilités matérielles qu’Intel a révélées cette année-là ont toutes été découvertes en interne grâce au programme.
Alors, qu’est-ce qui a changé ?
Intel n’a pas fait de déclaration officielle, mais Phoronix suggère que la cause serait l’afflux de rapports sur des vulnérabilités générées par l’IA, désormais déposés sur Linux et d’autres projets open source. Linus Torvalds lui-même s’est plaint du volume de signalements peu qualitatifs et en double qui encombrent la liste de sécurité du noyau — dont beaucoup relèvent d’un bruit généré par machine.
Intel n’a pas indiqué si des primes payées reviendront. Mais le contraste est net : un plafond de 100 000 $ servait à acheter une expertise extérieure au niveau des puces de silicium, côté CPU. Aujourd’hui, c’est une boîte de réception non rémunérée qui se fait marteler par du spam alimenté par des LLM. C’est un filtre très différent — et probablement pas celui que vous voulez pour sécuriser votre chaîne d’approvisionnement.
$INTC
Ce n’était pas un projet annexe confidentiel. Le programme couvrait le matériel, les micrologiciels, les logiciels et des projets open source gérés par Intel. Les primes allaient de 500 $ à 100 000 $ selon la gravité. En 2020, environ 45 % des correctifs de bugs d’Intel provenaient de ce dispositif. En 2024, les 21 vulnérabilités matérielles qu’Intel a révélées cette année-là ont toutes été découvertes en interne grâce au programme.
Alors, qu’est-ce qui a changé ?
Intel n’a pas fait de déclaration officielle, mais Phoronix suggère que la cause serait l’afflux de rapports sur des vulnérabilités générées par l’IA, désormais déposés sur Linux et d’autres projets open source. Linus Torvalds lui-même s’est plaint du volume de signalements peu qualitatifs et en double qui encombrent la liste de sécurité du noyau — dont beaucoup relèvent d’un bruit généré par machine.
Intel n’a pas indiqué si des primes payées reviendront. Mais le contraste est net : un plafond de 100 000 $ servait à acheter une expertise extérieure au niveau des puces de silicium, côté CPU. Aujourd’hui, c’est une boîte de réception non rémunérée qui se fait marteler par du spam alimenté par des LLM. C’est un filtre très différent — et probablement pas celui que vous voulez pour sécuriser votre chaîne d’approvisionnement.
$INTC