Nextcloud heeft besloten zijn bug bounty-programma op HackerOne te beëindigen. Deze stap volgt op een toenemende instroom van generieke kwetsbaarheidsrapporten, veelal door AI gegenereerd, waardoor het lastig is om waardevolle meldingen te onderscheiden. Als gevolg hiervan worden er geen financiële vergoedingen meer uitgekeerd, ook niet voor ernstige kwetsbaarheden.
Het beveiligingsteam van Nextcloud maakte dit bekend in een e-mail aan geregistreerde onderzoekers. Volgens het team ontvangt het platform al geruime tijd een groeiend aantal laagkwalitatieve rapporten, grotendeels gegenereerd door AI. Dit bemoeilijkt het onderscheiden van echte, waardevolle kwetsbaarheden. Rapporten die vóór 22 april zijn ingediend, worden nog wel volgens het oude beleid behandeld.
Nextcloud startte het bug bounty-programma in 2017 als een actief onderdeel van zijn securitystrategie om externe onderzoekers te stimuleren kwetsbaarheden in het platform te melden. In de loop der jaren ontving het bedrijf via HackerOne honderden meldingen van de securitygemeenschap. Hoewel de financiële beloningen komen te vervallen, blijft de HackerOne-pagina van Nextcloud openstaan voor geldige meldingen.
Het Nextcloud Security Team bedankt de onderzoeksgemeenschap voor hun eerdere bijdragen aan het verbeteren van de beveiliging van het platform en hoopt dat zij ook zonder financiële prikkel blijven bijdragen aan het opsporen van kwetsbaarheden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *