
Le projet Node.js modifie son programme de récompenses pour les bogues après que les développeurs ont été confrontés à un afflux de rapports générés par l'intelligence artificielle, difficiles à évaluer.
Désormais, pour soumettre des rapports de vulnérabilités HackerOne dans le projet Node.js, un score Signal de 1.0 ou supérieur est requis.
L'équipe de sécurité de Node.js a constaté une augmentation significative du nombre de rapports de faible qualité. Cette tendance s'est intensifiée au cours des dernières années, et pendant les fêtes, le flux a dépassé nos capacités physiques. Du 15 décembre au 15 janvier, nous avons reçu plus de 30 rapports. Leur traitement prend du temps et des ressources qui pourraient être consacrés à un véritable travail de sécurité.
L'exigence d'un score minimum de Signal garantit que les rapporteurs ont une expérience vérifiée de la soumission de rapports valides, tout en permettant aux nouveaux chercheurs de participer avec un nombre limité de soumissions.
Signal est une métrique de réputation sur HackerOne qui reflète la qualité des rapports précédents d'un chercheur. Un Signal élevé indique un historique de découvertes valables et significatives. Cette exigence aide à prioriser les rapports provenant d'experts ayant une expérience prouvée et réduit la charge liée à l'examen des soumissions incorrectes.
Source : linux.org.ru
