GitHub réduit les récompenses de son programme de bug bounty public et réserve les plus élevées à un cercle VIP restreint
À partir du 27 juillet 2026, GitHub diminuera d'au moins 50 % les récompenses financières de son programme de bug bounty public, quel que soit le niveau de gravité des vulnérabilités signalées. Les vulnérabilités critiques verront leur prime passer de 20 000-30 000 dollars à un montant fixe de 10 000 dollars, tandis qu'un cercle VIP sur invitation permanente offrira des primes de 30 000 dollars ou plus. Les signalements déposés avant cette date, y compris ceux déjà en attente dans la file de tri, conserveront les anciennes conditions de rémunération. GitHub justifie cette décision par une volonté de mieux cibler les chercheurs les plus expérimentés.
Cette évolution du programme de bug bounty de GitHub pourrait réduire l'engagement des chercheurs indépendants et des petites structures, limitant ainsi la détection précoce de vulnérabilités dans des composants largement utilisés. Un audit offensif appliqué (RAID/SENTINELLE) permet de compenser ce risque en identifiant proactivement les failles critiques dans les applications ou bibliothèques tierces intégrées.
