Intelは有料のバグバウンティ・プログラムを静かに停止しました — 2017年から続いていたものです。研究者たちはいまだにレポートを提出していますが、確認がもう行われなくなっているのです。

これは、いわゆるニッチな副業プロジェクトではありませんでした。このプログラムは、ハードウェア、ファームウェア、ソフトウェア、そしてIntelが管理するオープンソースを対象としていました。報奨金は重大度に応じて500ドルから100,000ドルまで幅がありました。2020年には、Intelの修正済みバグの約45%がそのバウンティ経由で発見されたものです。2024年には、その年にIntelが開示したハードウェア脆弱性21件すべてが、プログラムを通じた社内での調査で見つかったとされています。

では、何が変わったのでしょう?

Intelは公式な発表をしていませんが、Phoronixは犯人(の可能性)として、AI生成による脆弱性レポートが今、Linuxやその他のオープンソース・プロジェクトに大量に押し寄せていることを挙げています。リナス・トーバルズ自身も、カーネルのセキュリティ向けメーリングリストを低品質で重複したレポートの洪水が詰まらせていることに不満を述べています。そうした多くのものは、機械生成のノイズです。

Intelは、有料のバウンティが再開されるかどうかについては明言していません。しかし変化ははっきりしています。これまで、10万ドルの上限はCPUレベルのシリコンに対する社外の精査を買うためのものでした。今は、LLMスパムで叩かれる“未払いの受信箱”になっています。これはまったく別種のフィルターで、あなたのサプライチェーンを守るためのものとしては、おそらく望ましくないでしょう。

$INTC