
Баг-баунті-економіка після AI-звітів: curl закрив програму, HackerOne призупинив виплати
2026 року curl закрив програму баг-баунті, HackerOne призупинив Internet Bug Bounty, а Elastic опублікувала, що прочитати один звіт коштує в середньому близько двох доларів. Потік звітів, згенерованих мовними моделями, переоцінив ринок виявлення вразливостей.
У грудні 2024 року Сет Ларсон (Seth Larson), фахівець із безпеки Python Software Foundation, описав «нову еру сміттєвих звітів про вразливості»: тексти від мовних моделей, які посилаються на неіснуючий код і подають свідомі проєктні рішення як помилки. Один звіт до urllib3 скаржився, що бібліотека вимикає SSLv2, хоча це робилося навмисно. За його словами, такі звіти приносять супровідникам «розгубленість, стрес і розчарування».
Через вісімнадцять місяців ринок переоцінили: curl закрив програму баг-баунті, HackerOne призупинив Internet Bug Bounty, а Elastic оцінила читання одного звіту.
Хронологія закриттів
curl закрив програму на HackerOne 31 січня 2026 року, після семи років і 87 підтверджених уразливостей. Деніел Стенберг назвав метою «прибрати стимул надсилати нам неякісні та погано досліджені звіти». Того місяця за одну шістнадцятигодинну зміну проєкт отримав сім звітів, і жоден не був уразливістю.
HackerOne 27 березня призупинив Internet Bug Bounty, який із 2013 року фінансував виправлення у відкритих проєктах: виявлення за допомогою ШІ його переросло.
21 квітня компанія запустила h1 Validation і оприлюднила цифри: подань на 76% більше рік до року, рекордні 46 947 у березні, спроможність виправляти зросла лише на 19%. Травневий матеріал «Finding Fast, Fixing Slow» описав асиметрію: виправлення окремої проблеми прискорилося приблизно на 80%, а кількість виправлених уразливостей на місяць упала на 46%. Черга підтверджених, але невиправлених знахідок зросла більш ніж у 21 раз, а частка виправлених критичних знизилася з понад 83% до менш ніж 40%.
Elastic опублікувала ціну одного звіту 4 серпня: за перше півріччя 2026 року програма отримала понад 1 390 звітів, більше, ніж за 2024 і 2025 роки разом, і близько 70% відхиляють на етапі аналізу. Обробка коштує приблизно 0,50-1,15 долара за аналіз і до 4,90 долара за відтворення, у середньому близько 2 доларів. За формулюванням Elastic, мовні моделі зробили генерацію звітів надзвичайно дешевою.
Ті самі дослідники
Потік іде не від окремої групи людей. За дев'ятим Hacker-Powered Security Report, 70% дослідників уже використовували ШІ у роботі. Різницю між оплаченим звітом і шумом створює не модель, а перевірка відтворення та першопричини людиною до надсилання.
Виявлення дешеве, обробка — ні
Баунті платить за виявлення; за обробку й виправлення не платить ніхто, і ці витрати лягають на програму та супровідника. Тому програми зупиняються тоді, коли справжніх знахідок стає більше. Для масштабу: NIST опублікував 2025 року близько 50 000 CVE, а невелика компанія Screenly отримала 331 звіт за пів року, з яких 39 були справжніми.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.