📑 Daftar Isi

Logo Intel berwarna putih di atas latar belakang biru gelap

Intel Suspensi Bug Bounty, Program Hadiah Rp1,6 Miliar Disetop

Penulis:Nur Hamzah
Terbit:
Diperbarui:
⏱️4 menit membaca
Bagikan:
  • Intel menangguhkan program bug bounty yang sebelumnya membayar hingga US$100.000 per temuan
  • Program pengganti di Intigriti tidak menawarkan imbalan apa pun tanpa alasan resmi
  • Program diluncurkan invite-only 2017, dibuka untuk umum 2018, mencakup software, hardware, firmware
  • 105 dari 231 CVE Intel pada 2020 masuk melalui program bounty
  • Laporan AI duplikat disebut membebani program keamanan seperti Linux kernel dan Curl

Telset.id – Intel menghentikan sementara program bug bounty yang sebelumnya membayar hingga US$100.000 atau sekitar Rp1,6 miliar per temuan celah keamanan. Program pengganti di platform Intigriti tidak lagi menawarkan imbalan apa pun, dan tidak ada alasan resmi yang diberikan atas perubahan tersebut. Langkah ini menjadi sinyal penting bagi peneliti keamanan yang selama ini mengandalkan insentif finansial untuk melaporkan kerentanan pada produk Intel.

Laporan Phoronix yang dikutip Tom’s Hardware menyebutkan bahwa Intel tampaknya telah menangguhkan program berburu bug tersebut. Situs Intigriti kini menyatakan bahwa program yang berjalan “adalah program pengungkapan bertanggung jawab tanpa bounty,” yang mengonfirmasi laporan tersebut. Pengecekan pada situs itu memperlihatkan papan bounty masih tersedia, tetapi mencantumkan status program sebagai ditangguhkan.

Situs resmi Intel sendiri masih memuat detail program bug bounty dengan hadiah yang berkisar “dari US$500 hingga US$100.000, berdasarkan kualitas laporan” dan faktor lainnya. Program ini diluncurkan secara invite-only pada 2017, lalu dibuka untuk semua peneliti pada 2018, dengan cakupan perangkat lunak, perangkat keras, firmware, dan proyek open-source.

Intel pernah menyatakan bahwa hampir separuh CVE yang mereka tangani pada 2020, yakni 105 dari 231, masuk melalui program bounty tersebut. Papan bounty lama membagi kerentanan ke dalam empat tier dengan harga berbeda: Tier 1 dari US$2.000 hingga US$100.000, Tier 2 US$1.000 hingga US$30.000, Tier 3 US$500 hingga US$10.000, dan Tier 4 US$250 hingga US$5.000.

Intel's headquarters in Santa Clara, Calif.

Intel memperluas cakupan program ke layanan web antara pertengahan 2025 dan Oktober 2025. Namun dalam pembaruan 6 Januari di Intigriti, Intel menyatakan sedang mengevaluasi “kriteria bounty dan bonus yang ditingkatkan.” Dalam sekitar delapan bulan, status program bergerak dari tahap evaluasi menuju penangguhan.

Tekanan Laporan Keamanan dan Peran AI

Tom’s Hardware berspekulasi bahwa dengan Linux kernel dan proyek open-source lain yang “dibombardir” laporan keamanan, tidak mengejutkan jika AI turut berperan dalam pencarian bug. CVE pada Linux kernel telah mendekati 2.000 per rilis, naik empat kali lipat dari sekitar 500, dengan para maintainer “benar-benar kewalahan.”

Linus Torvalds, pencipta Linux kernel, menyatakan bahwa laporan AI duplikat pada daftar keamanan kernel “hampir sepenuhnya tidak dapat dikelola.” Curl pun menutup program bounty-nya karena banjir kiriman berkualitas rendah dari AI. Sebagai referensi, program Internet Bug Bounty (IBB) milik HackerOne menghentikan pengiriman submission efektif 27 Maret.

“Riset berbantuan AI memperluas penemuan kerentanan di seluruh ekosistem, meningkatkan cakupan dan kecepatan,” kata HackerOne di halaman program tersebut. HackerOne masih membayar submission yang mengantre, dengan imbalan dari US$68 hingga US$2.257 berdasarkan tingkat keparahan.

Hal ini mendukung gagasan bahwa AI telah memengaruhi program perangkat lunak, meski mungkin tidak sebesar dampaknya pada perangkat keras dan firmware. Perkembangan ini juga sejalan dengan dinamika industri AI yang tengah menjadi sorotan, termasuk soal rem superintelligence yang didesak untuk diterapkan pada pelaku industri.

Langkah Intel berikutnya layak dicermati untuk melihat apakah penangguhan ini berujung permanen di lanskap yang bergerak cepat. Peneliti masih dapat mengirimkan kerentanan melalui program baru tersebut; hanya saja program itu tidak menawarkan bounty bagi mereka.

Pengecekan halaman Intigriti AMD hari ini memperlihatkan bahwa program di sana juga ditangguhkan, meskipun Intigriti memiliki mekanisme auto-suspend. Ini menyusul sengketa pembayaran sebelumnya soal cakupan dengan seorang pemburu bounty pada Juni.

Meski alat AI membawa stigma dan mungkin menjadi faktor dalam peristiwa terkini, alat tersebut terbukti berguna. Perusahaan AI OpenAI membayar peneliti Hacktron bounty US$6.500 untuk rantai eksploit yang ditemukan menggunakan model milik rivalnya, Anthropic. Torvalds, yang sebelumnya menolak AI sebagai sebagian besar pemasaran, juga menyebut AI sebagai alat yang “jelas berguna,” dan penerimaan di bidang ini mungkin akan tumbuh.

Di sisi lain, geliat inovasi perangkat keras Intel tetap berjalan. Perusahaan ini tengah menyiapkan generasi prosesor berikutnya yang disebut Intel Nova Lake dengan sinyal peluncuran yang kian kuat. Teknologi grafis Nvidia juga dilaporkan mulai berjalan di GPU Intel, termasuk DLSS 5 Nvidia yang memperluas dukungannya ke perangkat keras Intel hingga browser.

Intel Arrow Lake Refresh

Keputusan Intel menangguhkan program bounty menandai pergeseran yang perlu dicermati oleh komunitas keamanan, terutama para peneliti yang selama ini menjadikan insentif finansial sebagai pendorong utama pelaporan kerentanan. Tanpa bounty, motivasi untuk melaporkan celah keamanan secara bertanggung jawab berpotensi berubah, dan hal ini akan memengaruhi bagaimana kerentanan pada perangkat keras dan firmware Intel ditangani ke depan.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.