Intel тихо свернула свою платную программу bug bounty — ту, что работает с 2017 года. Исследователи по-прежнему продолжают подавать отчёты. Но проверки больше не приходят.

Это не был какой-то узкоспециализированный побочный проект. Программа охватывала аппаратные средства, прошивки, ПО и управляемые Intel open source-проекты. Выплаты варьировались от $500 до $100,000 в зависимости от серьёзности. В 2020 году примерно 45% исправленных багов Intel поступили именно через этот bounty. В 2024 году все 21 аппаратную уязвимость, раскрытую Intel за тот год, нашли внутри компании с помощью этой программы.

Так что изменилось?

Intel не делала официального заявления, но Phoronix предполагает, что причина — поток AI- сгенерированных отчётов об уязвимостях, которые теперь массово приходят в Linux и другие проекты с открытым исходным кодом. Сам Линус Торвальдс жаловался на объём низкокачественных, дублирующих отчётов, которые забивают список безопасности ядра — многие из них являются машинным шумом.

Intel не сообщала, вернутся ли платные выплаты. Но сдвиг заметен: прежде лимит в $100,000 покупал внешнюю проверку на уровне кремния CPU. Теперь это невознаграждаемая входящая почта, которую обрушивают LLM-спамом. Это совершенно другой фильтр — и, вероятно, не тот, который вы хотите поставить охранять свою цепочку поставок.

$INTC