Intel heeft stilletjes besloten om te stoppen met het uitkeren van geld aan beveiligingsonderzoekers die kwetsbaarheden in hun software en hardware vinden. Dit is opvallend, zeker nu er juist wereldwijd veel aandacht is voor het opsporen van bugs, mede door de opkomst van kunstmatige intelligentie (AI) en grote taalmodellen (LLM’s) die nieuwe soorten fouten kunnen introduceren.
Jarenlang had Intel een ‘bug bounty’-programma. Dat betekende dat onafhankelijke onderzoekers een financiële beloning kregen als ze een beveiligingslek ontdekten in Intels producten en dit op een verantwoorde manier meldden. Nu is dat veranderd. Er is nog wel een programma om bugs te rapporteren, maar de financiële prikkel is verdwenen. Het is nu een puur ‘bug reporting program’ zonder de ‘bounties’ (beloningen) die veel experts motiveerden.
Voor de gemiddelde gebruiker van Intel-processors of -software lijkt dit misschien ver weg, maar het heeft wel degelijk impact. Een ‘bug bounty’ is een belangrijke stimulans voor experts om actief te zoeken naar zwakke plekken. Zonder die beloning kan het zijn dat minder onderzoekers de tijd en moeite nemen om Intels producten grondig te doorlichten. Dit kan er potentieel toe leiden dat kwetsbaarheden minder snel aan het licht komen, of dat ze via andere kanalen (zoals de zwarte markt) worden verhandeld voordat ze bij Intel terechtkomen.
Hoewel Intel benadrukt dat ze nog steeds openstaan voor meldingen, verandert de aanpak van dit soort programma’s het landschap van softwarebeveiliging. Het vinden en verhelpen van bugs is cruciaal voor de veiligheid van onze digitale infrastructuur, en de manier waarop grote techbedrijven dit aanpakken, blijft een belangrijk discussiepunt in de bredere techgemeenschap.
Bron: https://www.phoronix.com/news/Intel-Bug-Bounty-Program-Ends
