BookinglyTech News
Ciberseguridad

Intel deja de pagar por fallos: su bug bounty pasa a divulgacion sin recompensas

El programa de recompensas por vulnerabilidades aparece como suspendido en Intigriti y ha sido sustituido por uno nuevo que no paga nada a quien reporta.

2 min de lecturaPhoronix0 vistas

Intel ha cerrado su programa de recompensas por vulnerabilidades. La ficha que la compania mantenia en Intigriti, su proveedor para gestionar el bug bounty, aparece ahora marcada como suspendida, y desde ayer hay en su lugar un programa nuevo cuya descripcion lo dice sin rodeos: "This is a responsible disclosure program without bounties". Es decir, se sigue aceptando el aviso de fallos, pero ya no se paga por ellos.

El cambio no viene acompanado de explicacion oficial. Intel no ha publicado un comunicado justificando la decision ni ha detallado si es temporal o definitiva. El programa anterior cubria hardware, software, firmware y proyectos open source de la compania, y las cuantias iban de 500 dolares en el tramo mas bajo hasta 100.000 dolares para los hallazgos mas graves. Las condiciones y el detalle de aquel esquema siguen consultables en una copia archivada de la ficha antigua.

Un contexto incomodo

La industria lleva meses discutiendo que hacer con el volumen de reportes de seguridad generados con ayuda de modelos de lenguaje. Proyectos como el kernel de Linux han visto multiplicarse los avisos, con una proporcion notable de informes de calidad dudosa o directamente generados por herramientas automaticas. Triar ese material consume tiempo de mantenedores y de equipos de seguridad, y en un programa con recompensa cada informe malo cuesta dinero ademas de esfuerzo.

No hay confirmacion de que ese sea el motivo, y conviene decirlo: Intel no ha relacionado publicamente una cosa con la otra. Pero el calendario encaja, y es la hipotesis que mas circula.

Que cambia para quien reporta

El flujo de divulgacion responsable sigue abierto, con la diferencia de que la unica recompensa ahora es el reconocimiento. Para un investigador independiente que dedica dias a reproducir un fallo en firmware, la ecuacion cambia bastante: sin pago, el incentivo pasa a ser la reputacion o la publicación por otra via.

Hay un efecto secundario que conviene vigilar. Los programas sin recompensa suelen recibir menos reportes y de peor calidad, pero tambien empujan parte del trabajo hacia canales menos coordinados. Si un investigador encuentra algo serio en un producto Intel y no espera nada a cambio de reportarlo, la divulgacion completa a los 90 dias o la venta en el mercado gris dejan de ser hipotesis raras.

Queda por ver si Intel detalla los motivos, si el programa de pago vuelve en otra forma y como responden otros fabricantes que mantienen esquemas similares. De momento, la ficha nueva esta publica y quien encuentre un fallo ya sabe a que atenerse.