Intel, güvenlik araştırmacılarına ödül ödeyen hata bulma programını askıya aldı. Şirket, Intigriti platformunda yeni bir sorumlu güvenlik açığı bildirim programı başlattı. Araştırmacılar açık bildirebilecek ancak doğrulanan bulgular için finansal ödül alamayacak.
Intel’in bug bounty programındaki değişiklik, şirketin siber güvenlik ekosistemiyle yürüttüğü iş birliğinde önemli bir dönüşüme işaret ediyor. Daha önce kritik güvenlik açıkları için yüksek tutarlı ödüller sunan programın yerine, ödülsüz bir bildirim modeli getirildi. Intel, kararın gerekçesine ilişkin henüz kamuya açık ayrıntılı bir açıklama yapmadı.
Intel’in Ödüllü Bug Bounty Programı Askıya Alındı
Intel’in Intigriti üzerindeki önceki ödüllü hata bulma programı “askıya alınmış” statüsünde görünüyor. Programın geçmişte kullandığı ödül seviyeleri platformda görüntülenmeye devam ederken, yeni program açık biçimde “ödülsüz sorumlu açıklama programı” olarak tanımlanıyor.
Bu modelde güvenlik araştırmacıları Intel ürünleri, hizmetleri veya ilgili sistemlerde tespit ettikleri güvenlik açıklarını şirkete iletebilecek. Ancak bildirimin doğrulanması, önem derecesi veya etkisi ne olursa olsun ödeme yapılmayacak. Intel’in güvenlik merkezi sayfalarında ise ücretli programla ilgili eski bilgilerin yer almaya devam ettiği görülüyor. Bu durum, şirketin kamuya açık güvenlik iletişimi ile mevcut program yapısı arasında bir güncelleme ihtiyacına işaret ediyor.
Program, Kritik Açıkların Bildirilmesinde Etkiliydi
Intel’in ödüllü güvenlik açığı programı 2017’den bu yana faaliyet gösteriyordu. Program kapsamında doğrulanan bulguların önem derecesine göre araştırmacılara yüzlerce dolardan 100 bin dolara kadar ödeme yapılabiliyordu. Düşük seviyeli açıklar için daha sınırlı ödüller sunulurken, yüksek etkili ve kritik güvenlik açıkları en üst ödeme kategorisinde değerlendiriliyordu.
Şirketin önceki açıklamalarına göre bug bounty programı, ürün güvenliğinin geliştirilmesinde önemli bir bildirim kanalı oldu. Intel, 2020’de giderdiği 231 güvenlik açığının 105’inin bu program üzerinden raporlandığını açıklamıştı. Bu oran, ele alınan açıkların yaklaşık yüzde 45’ine karşılık geliyor. Programın askıya alınması, özellikle donanım, işlemci, firmware ve kurumsal sistem güvenliği alanlarında çalışan bağımsız araştırmacılar için ödeme teşvikinin ortadan kalkması anlamına geliyor.
Yapay Zekâ Kaynaklı Rapor Yoğunluğu ve Maliyet Baskısı
Sektörde son dönemde yapay zekâ destekli araçlarla üretilen güvenlik raporlarında belirgin bir artış yaşanıyor. Bu raporların bir bölümü düşük kaliteli, tekrar eden veya doğrulanamayan bulgulardan oluşabiliyor. Linux çekirdeği geliştiricileri, yapay zekâ tarafından üretilen hatalı ve yinelenen bildirimlerin bakım süreçlerini zorlaştırdığına dikkat çekmişti. Benzer gerekçelerle bazı açık kaynak projeleri ve ödül programları da başvuru süreçlerinde kısıtlamalara gitti.
Bununla birlikte Intel’in odağında bulunan işlemci, firmware ve donanım güvenliği alanlarının, yazılım projelerindeki otomatik rapor akışından aynı ölçüde etkilenip etkilenmediği net değil. Karar, Intel’in son dönemde sürdürdüğü maliyet azaltma ve operasyonel verimlilik politikalarıyla da birlikte değerlendiriliyor. Şirket, ödülsüz bildirim programıyla güvenlik açıklarını almaya devam edecek; ancak araştırmacılara yönelik finansal teşvik mekanizması şimdilik devre dışı kalacak.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




