【英特尔按下了漏洞赏金的暂停键:报告照收,奖金不付——一纸悄无声息的调整,动的是白帽与芯片巨头之间最核心的那份契约。】
从等价交易到单向通道
在 Intigriti 平台上,英特尔原有项目的页面已被标记为暂停。按照此前的规则,安全研究人员提交漏洞后,可依据严重程度获得 500 美元至 10 万美元不等的奖金,覆盖范围从硬件、固件一路延伸到软件与开源组件。而新上线的披露项目在最显眼的位置写明:不提供漏洞发现奖励。这意味着提交入口依然敞开,但双方的关系已经从”等价交换”退化为”单向通道”。
值得注意的是,英特尔并未对此次调整给出任何公开解释,也没有说明它究竟属于成本收缩、安全策略重排,还是内部流程的重新设计。这种沉默本身就是信息——当一家公司不愿解释一项直接触及外部合作者利益的变更时,往往意味着理由并不适合被摆上台面。
硬件漏洞的挖掘门槛远高于 Web 应用:需要实物设备、长期的逆向分析,以及大量难以复用的经验积累。英特尔是少数把赏金范围明确扩展到芯片层面的厂商之一,这一动作曾经具有标杆意义。如今标杆主动降格,象征意味恐怕比金额本身更重。
省下的是预算,流失的可能是时间差
赏金并非简单的”花钱买报告”。它的真正作用,是决定一名独立研究者把有限的时间投向哪里。对头部研究者而言,声誉和履历足以支撑免费提交;但对大量处于腰部的安全从业者,奖金才是他们愿意花两周去啃一块固件的直接理由。取消现金回报,最先消失的不是头部贡献,而是那些由中坚力量完成的、枯燥而漫长的验证工作。
更隐蔽的风险在于漏洞类型的变化。单个被评为”低危”的缺陷,往往是一条完整攻击链上不可或缺的拼图。当回报归零,研究者会本能地跳过这些投入产出比极差的环节,转而寻找更容易出成果的目标。结果是:高危漏洞可能仍有人报,但那些需要串联、需要耐心打磨的问题,被发现的时间点将被整体推后。
另一个不能忽视的出口是灰色市场。漏洞的定价从不取决于厂商愿意付多少,而取决于有没有人愿意买。当正规渠道关闭了报价,部分研究者转向第三方收购平台,并非道德滑坡,而是市场规律的自然外溢。
砍掉的是一笔账,动摇的是一种信任
从财务角度看,赏金支出在半导体巨头的研发预算里几乎可以忽略不计。也正因如此,单纯用”成本控制”来解释这次调整并不完全站得住脚——省下的钱有限,付出的信任成本却可能相当可观。更合理的推测是,英特尔希望把开放式悬赏收拢为可控的披露流程,减少重复报告与噪音,让安全团队回归内部主导。
但流程可控与生态活跃本就是一对矛盾。厂商越依赖外部眼睛,就越需要为这些眼睛付费。英特尔目前仍在接收漏洞报告,说明它并不打算放弃外部渠道,只是想让这条渠道变得更廉价。问题在于,安全合作从来不是采购行为,而是一种长期关系。当关系中的一方单方面修改条款,另一方未必立刻离开,但一定会重新计算投入。
这笔账短期内确实好看,长期却未必划算。漏洞不会因为没人付钱就停止存在,它只会换一个被发现的时间、一个被发现的顺序,或者一个发现它的人。
— END —
萌头条编辑部原创发布 · 转载请注明出处
