اینتل برنامه قدیمی Bug Bounty خود را که به محققان امنیتی برای کشف آسیبپذیریهای محصولات این شرکت تا ۱۰۰ هزار دلار پاداش میداد، به حالت تعلیق درآورده و یک برنامه جدید برای دریافت گزارشهای امنیتی راهاندازی کرده است؛ با این تفاوت مهم که برنامه جدید دیگر جایزه مالی پرداخت نمیکند.
این تغییر در حالی اتفاق افتاده که برنامه باگبانتی اینتل از سال ۲۰۱۷ فعال بود و از سال ۲۰۱۸ بهصورت عمومی در اختیار محققان واجد شرایط قرار گرفت. این برنامه فقط نرمافزار را پوشش نمیداد و سختافزار، Firmware و پروژههای متنباز اینتل نیز در محدوده آن قرار داشتند. خود اینتل پیشتر اعلام کرده بود که در سال ۲۰۲۰، ۱۰۵ مورد از ۲۳۱ آسیبپذیری CVE که این شرکت برطرف کرده بود، از طریق همین برنامه گزارش شدهاند.
در مدل قبلی، بسته به شدت و کیفیت آسیبپذیری، پاداشها از ۵۰۰ دلار تا ۱۰۰ هزار دلار متغیر بود. در بالاترین سطح، آسیبپذیریهای مهم و با اثرگذاری بالا میتوانستند برای محقق امنیتی جایزهای ششرقمی به همراه داشته باشند؛ مدلی که عملاً به اینتل کمک میکرد هزاران چشم متخصص خارج از شرکت را برای پیدا کردن نقصهای امنیتی به کار بگیرد.
اما اکنون صفحه برنامه قبلی اینتل در پلتفرم Intigriti وضعیت «تعلیقشده» دارد و برنامه جدیدی جایگزین آن شده که صراحتاً یک برنامه افشای مسئولانه «بدون جایزه» است. بنابراین شکارچیان امنیتی همچنان میتوانند آسیبپذیریهای محصولات اینتل را گزارش کنند، اما در چارچوب برنامه جدید، خبری از پرداخت مالی برای کشف باگ نیست.
دلیل این تصمیم هنوز مشخص نیست. اینتل در منابع رسمی خود همچنان بر اهمیت همکاری با محققان امنیتی و دریافت گزارشهای آسیبپذیری تأکید میکند و حتی صفحه امنیتی شرکت نیز ارسال گزارشها از طریق Intigriti را مسیر فعلی اعلام کرده است. به همین دلیل، نمیتوان گفت اینتل برنامه دریافت گزارشهای امنیتی را کنار گذاشته؛ چیزی که تغییر کرده، مدل پرداخت پاداش است.
یکی از فرضیههایی که همزمان با این اتفاق مطرح شده، افزایش شدید تعداد گزارشهای امنیتی به کمک ابزارهای هوش مصنوعی است. در ماههای اخیر، پروژههای متنباز و حتی برنامههای باگبانتی با حجم بیشتری از گزارشهای تولیدشده یا تقویتشده توسط AI مواجه شدهاند؛ مشکلی که در صورت پایین بودن کیفیت گزارشها میتواند زمان تیمهای امنیتی را صرف بررسی موارد تکراری یا کمارزش کند. Phoronix نیز این احتمال را در ارتباط با تصمیم جدید اینتل مطرح کرده، اما تأکید کرده که اینتل چنین دلیلی را رسماً اعلام نکرده است.
نمونههای دیگری هم نشان میدهد که هوش مصنوعی در حال تغییر اقتصاد کشف آسیبپذیری است. گزارش The Register درباره برنامه باگبانتی مایکروسافت نشان میدهد که در فاصله ژوئیه ۲۰۲۵ تا ژوئن ۲۰۲۶، این شرکت بیش از ۲۰ میلیون دلار به ۵۶۲ محقق پرداخت کرده و همزمان با افزایش استفاده از ابزارهای AI، حجم گزارشهای امنیتی نیز بیشتر شده است. بنابراین AI الزاماً فقط یک تهدید برای Bug Bounty نیست؛ میتواند سرعت و مقیاس کشف آسیبپذیریها را نیز افزایش دهد.
از طرف دیگر، همین افزایش حجم میتواند یک مشکل اقتصادی ایجاد کند: اگر ابزارهای هوش مصنوعی بتوانند تعداد بسیار زیادی گزارش امنیتی تولید کنند، شرکتها باید زمان و نیروی بیشتری برای بررسی آنها صرف کنند؛ حتی زمانی که بسیاری از گزارشها تکراری، کماهمیت یا فاقد قابلیت بهرهبرداری واقعی باشند. در چنین شرایطی، حذف پرداخت نقدی میتواند یکی از راههای کاهش انگیزه برای ارسال گزارشهای کمکیفیت باشد، هرچند این برداشت درباره تصمیم اینتل فعلاً تحلیل است و نه دلیل رسمی شرکت.
تصمیم اینتل از این جهت اهمیت دارد که Bug Bounty سالها یکی از ابزارهای مهم شرکتهای فناوری برای استفاده از ظرفیت جامعه هکرهای کلاهسفید بوده است. حالا اگر شرکتهای بیشتری به سمت مدل «افشای مسئولانه بدون جایزه» حرکت کنند، ممکن است بازار کشف آسیبپذیری وارد مرحله تازهای شود؛ مرحلهای که در آن هوش مصنوعی همزمان میتواند هم شکارچی باگ را قدرتمندتر کند و هم شرکتها را با سیل گزارشهای بیشتر روبهرو سازد.
در حال حاضر، اما یک نکته روشن است: اینتل پرداخت جایزه را متوقف کرده، نه دریافت گزارشهای امنیتی را. این شرکت همچنان گزارش آسیبپذیری محصولات خود را از طریق Intigriti میپذیرد و درباره آینده این مدل نیز هنوز توضیح رسمی بیشتری ارائه نکرده است.