Intel bug bounty programını kapattı: şirket, 2017’den beri Intigriti platformunda yürüttüğü ve en üst kademede 100.000 dolar ödeyen ödül sistemini askıya aldı. Eski program sayfası artık “suspended” etiketiyle duruyor; yerine ödeme yapmayan bir sorumlu bildirim programı açıldı.
Yeni programın tanıtım metni değişikliği tek cümleyle özetliyor: “Bu, ödül içermeyen bir sorumlu bildirim programıdır.” Araştırmacılar Intel donanımı, yazılımı, bellenimi ve açık kaynak projelerinde buldukları açıkları bildirmeye devam edecek; ancak Intel bug bounty kapsamındaki bu bildirimler için ödeme almayacak.
Intel bug bounty programı yerine ne geldi?
Intel bug bounty programı 2017’de yalnızca davetle başladı, 2018’de tüm güvenlik araştırmacılarına açıldı. Ödemeler dört kademeye ayrılmıştı; en üst kademe 100.000 dolara kadar çıkıyordu. Kapsam işlemcilerle sınırlı değildi: bellenim, yazılım ve açık kaynak bileşenleri de listedeydi.
Eski sayfada ödül kademeleri, kapsam listesi ve başvuru koşulları yazıyordu. Program askıya alındıktan sonra bu bilgilerin çoğu kaldırıldı; önceki metinlere yalnızca arşiv kayıtlarından ulaşılabiliyor. Intel.com’daki güvenlik bildirim bağlantısı da aynı sayfaya gidiyor.
Programın etkisi ölçülebilirdi. Notebookcheck’in aktardığına göre 2020’de Intel’in kapattığı CVE kayıtlarının yarısına yakını bu program üzerinden geldi. Şirket 2025 başında ödül kriterlerini genişletmeyi değerlendirdiğini açıklamıştı; karar bu yüzden araştırmacılar için sürpriz oldu.

Değişikliği ilk fark eden Phoronix oldu. Intel, gerekçe olarak bir açıklama yayımlamadı; iki program da Intigriti altyapısında duruyor ve eski programın sayfası askıya alınmış görünüyor.
Intel bug bounty neden sessizce kapatıldı?
Intel bir gerekçe açıklamadı; sektördeki tablo yapay zekâ kaynaklı bildirim akınına işaret ediyor. Linux çekirdeğinde sürüm başına CVE sayısı 500 civarından 2.000’e yaklaştı. Linus Torvalds, yinelenen yapay zekâ raporlarının güvenlik listelerini yönetilemez hâle getirdiğini söyledi.
Yapay zekâ yalnızca rapor üretmiyor: 108 yıllık askerî şifreyi çözen model aynı dönemde güvenlik gündemini de meşgul etti. Intel cephesinde üretim takvimi ayrı bir başlık: şirket 1,4 nanometre 14a üretimini 2027 başlarına çekti.
Aynı dalgadan etkilenen tek proje Intel değil. Curl kendi hata ödülü programını düşük kaliteli otomatik bildirimler yüzünden kapattı; HackerOne’ın Internet Bug Bounty programı bu yıl başvuruları askıya aldı. Ödeme yapan programlar, ödeme yapmayan raporlarla aynı havuzda boğuşuyor.
Sektördeki yorum, Intel bug bounty kararının bu akınla ilgili olabileceği yönünde; şirket böyle bir bağlantıyı doğrulamadı. Program kapanmadan önce Intel’in güvenlik iletişiminde merkezî bir yer tutuyordu. Araştırmacılar için değişen tek şey para tarafı: kapsam aynı, bildirim kanalı aynı, ödeme yok.
Kısa vadede beklenen etki, kritik açıkların bildirilme hızının düşmesi. Ödeme almayan araştırmacıların bir kısmı dosyalarını başka üreticilerin programlarına ya da doğrudan yayına yönlendirebilir. Kapsam listesi aynı kaldı: işlemciler, yonga setleri, bellenim ve Intel’in açık kaynak bileşenleri hâlâ bildirime açık. Intel’in 2025 başında konuştuğu geliştirilmiş ödül kriterleri ise şimdilik raflarda bekliyor.




