Program Bug Bounty GitHub: Cara Peneliti Teratas Memilih Fitur yang Diuji
GitHub menyorot peneliti keamanan @vaib25vicky dan program VIP bug bounty barunya, dengan hadiah hingga 30.000 dolar AS atau lebih untuk temuan kritis.
Untuk membuka Bulan Kesadaran Keamanan Siber (Cybersecurity Awareness Month) Oktober 2026, tim Bug Bounty GitHub menampilkan wawancara dengan salah satu peneliti keamanan dengan kontribusi tertinggi di programnya, yang dikenal dengan nama pengguna @vaib25vicky. Ia mendalami riset otorisasi dan kontrol akses, dan menurut GitHub telah menemukan sejumlah celah yang paling rumit sekaligus berdampak besar di ekosistemnya.
Program VIP: kualitas, bukan jumlah
GitHub menyebut tahun ini sebagai babak baru bagi program bug bounty miliknya. Tabel hadiah disusun ulang dengan prinsip baru: peneliti tidak mendapat lebih banyak dengan mengirim lebih banyak laporan, tetapi dengan mengirim laporan yang lebih baik.
Bagian dari perubahan itu adalah program VIP permanen yang hanya bisa diikuti lewat undangan. Anggotanya mendapat hadiah jauh lebih besar, hingga 30.000 dolar AS atau lebih untuk temuan kritis, respons yang lebih cepat, serta akses awal ke produk beta. Undangan bisa diperoleh peneliti yang memiliki satu temuan kritis, dua temuan tinggi, empat temuan sedang, atau tujuh temuan rendah yang sudah diselesaikan.
Mulai dari fitur, bukan jenis bug
Menariknya, @vaib25vicky mengaku tidak berburu berdasarkan kategori bug. Ia memilih area yang terlihat rumit dan sulit dipahami, memakai fiturnya, mempelajari cara kerjanya, lalu memikirkan cara fitur itu bisa disalahgunakan. Bila dalam beberapa waktu tidak muncul hal menarik, ia pindah ke fitur lain. Jenis bug yang diuji menyesuaikan fitur yang sedang diteliti.
Untuk mengikuti tren, ia membaca tulisan peneliti di X, blog riset perusahaan seperti Google Project Zero, GitHub Security Lab, dan PortSwigger, serta Hacker News.
Soal AI dan kesabaran
Ia memakai AI dalam risetnya karena menghemat waktu, tetapi mengibaratkannya sebagai mobil yang sangat cepat yang tetap butuh pengemudi andal. Pesannya: “selalu verifikasi hasil AI dan jangan pernah mengirim temuan yang belum dikonfirmasi sendiri.”
Menurutnya, menguji fitur berbasis AI memang butuh cara pikir yang sedikit berbeda. Namun sebagian besar bug, termasuk yang berdampak tinggi, tetap berupa masalah otorisasi, pengaman yang lemah, atau kemampuan yang terlewat. Hal yang ia harap diketahui sejak awal: kemajuan butuh waktu, dan menghabiskan waktu lama pada satu target tanpa hasil adalah hal biasa.
Peneliti yang tertarik ikut dapat melaporkan temuannya lewat halaman program GitHub di HackerOne.
Sumber
Naskah awal artikel ini disusun dengan bantuan AI dari sumber di atas, lalu ditinjau dan diperiksa faktanya oleh redaksi. Pedoman redaksi.
- Topik:
- GitHub
- Keamanan Siber