
AI döneminde bug bounty ekonomisi: curl kapattı, HackerOne duraklattı, Elastic 2 dolar ödüyor
2026'da curl bug bounty programını kapattı, HackerOne Internet Bug Bounty'yi duraklattı ve Elastic bir raporu okumanın ortalama iki dolara mal olduğunu açıkladı. Dil modellerinin ürettiği rapor akını, güvenlik açığı keşfi pazarını yeniden fiyatlandırdı.
Aralık 2024'te Python Software Foundation'ın güvenlik geliştiricisi Seth Larson "yeni bir slop güvenlik raporu dönemi"ni tanımladı: dil modellerinin yazdığı, var olmayan koda atıfta bulunan ve bilinçli tasarım kararlarını hata olarak işaretleyen raporlar. urllib3'e giden bir rapor, kütüphanenin SSLv2'yi devre dışı bıraktığından şikâyet ediyordu; oysa bu kasıtlıydı. Larson'a göre bu raporlar bakımcılara "kafa karışıklığı, stres ve hayal kırıklığı" getiriyor.
On sekiz ay sonra pazar yeniden fiyatlandı: curl bug bounty programını kapattı, HackerOne Internet Bug Bounty'yi duraklattı ve Elastic tek bir raporun okunmasına fiyat koydu.
Zaman çizelgesi
curl, HackerOne programını 31 Ocak 2026'da kapattı: yedi yıl ve 87 doğrulanmış güvenlik açığından sonra. Daniel Stenberg amacını "bize kötü ve iyi araştırılmamış raporlar göndermenin teşvikini ortadan kaldırmak" olarak açıkladı. O ay on altı saatlik bir dilimde projeye yedi rapor geldi ve hiçbiri güvenlik açığı değildi.
HackerOne, 2013'ten beri açık kaynak projelerdeki düzeltmeleri finanse eden Internet Bug Bounty'ye 27 Mart'ta yeni başvuruları kapattı: AI destekli keşif programı aşmıştı.
21 Nisan'da şirket h1 Validation'ı duyurdu ve rakamlarını yayımladı: başvurular yıllık %76 arttı, martta rekor 46.947 başvuru geldi, düzeltme kapasitesi yalnızca %19 iyileşti. Mayıs ayındaki "Finding Fast, Fixing Slow" yazısı asimetriyi ortaya koydu: tek bir sorunun düzeltilmesi yaklaşık %80 hızlanırken, ayda gerçekten düzeltilen güvenlik açığı sayısı %46 düştü. Doğrulanmış ama düzeltilmemiş bulgu birikimi 21 kattan fazla ve kritiklerin çözüm oranı %83'ün üzerinden %40'ın altına indi.
Elastic bir raporun maliyetini 4 Ağustos'ta yayımladı: program 2026'nın ilk yarısında 1.390'dan fazla rapor aldı, bu 2024 ile 2025'in toplamından fazla ve raporların yaklaşık %70'i analizde reddediliyor. İnceleme analiz için 0,50-1,15 dolar, yeniden üretim için 4,90 dolara kadar, ortalama ise yaklaşık 2 dolar tutuyor. Elastic'e göre dil modelleri rapor üretmeyi son derece ucuz hâle getirdi.
Aynı araştırmacılar
Bu sel ayrı bir topluluktan gelmiyor. HackerOne'ın dokuzuncu raporuna göre araştırmacıların %70'i iş akışında AI kullanıyor. Ödenen raporu gürültüden ayıran şey model değil: göndermeden önce yeniden üretimin ve kök nedenin insan tarafından doğrulanması.
Keşif ucuz, inceleme değil
Bug bounty keşfe ödeme yapar; incelemeye ve düzeltmeye kimse ödemez ve bu yükü program ile bakımcı üstlenir. Bu yüzden programlar tam da gerçek bulgular artarken durur. Ölçek için: NIST 2025'te yaklaşık 50.000 CVE yayımladı, küçük bir şirket olan Screenly ise altı ayda 331 başvuru aldı ve bunlardan 39'u gerçekti.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.