
Il progetto Node.js modifica il programma di ricompense per la segnalazione di bug dopo che gli sviluppatori hanno affrontato un flusso di report generati con intelligenza artificiale, difficili da valutare.
Ora, per inviare segnalazioni di vulnerabilità HackerOne è necessaria una valutazione Signal di 1.0 o superiore nel progetto Node.js.
Il team di sicurezza di Node.js ha registrato un notevole aumento del numero di report di bassa qualità. Questa tendenza è aumentata negli ultimi anni e durante le festività il flusso ha superato le nostre capacità fisiche. Dal 15 dicembre al 15 gennaio abbiamo ricevuto oltre 30 segnalazioni. La loro gestione richiede tempo e risorse che potrebbero essere dedicate a reali lavori di sicurezza.
La richiesta di un punteggio minimo Signal garantisce che i segnalatori abbiano un'esperienza comprovata nella presentazione di report validi, mentre i nuovi ricercatori possono comunque partecipare con un numero limitato di segnalazioni.
Signal — è una metrica di reputazione in HackerOne che riflette la qualità dei report passati del ricercatore. Un alto Signal indica una cronologia di scoperte valide e significative. Questo requisito aiuta a dare priorità ai report degli esperti con esperienza comprovata e riduce il carico di lavoro nella revisione delle segnalazioni errate.
Fonte: linux.org.ru
