事実
インテルが脆弱性報告者に最大10万ドルを支払ってきたバグバウンティプログラムを突然中止したことが21日、明らかになった。同社の脆弱性発見に対する報奨金制度は2017年の開始以来、セキュリティコミュニティと連携する主要な窓口として運用されてきた。
インテルのバグバウンティプログラムは、同社製品のCPUやチップセットなどに存在する脆弱性を報告した外部のセキュリティ研究者に、深刻度に応じて最大10万ドルを支給する制度として運用されてきた。今回の中止は、同社が公式プログラムを通じて通知された形で行われた。
セキュリティ研究者らは、脆弱性報告の受け付けが突然停止されたことで、今後インテル製品の脆弱性を外部から報告する窓口がどう整備されるのかに関心を寄せている。
半導体業界では、AI半導体やPCハードウェアの普及が進む中、プロセッサーおよび関連ファームウェアの脆弱性に対する関心が高まっており、主要CPUメーカーによるバグバウンティ制度の継続性はセキュリティ確保の重要な要素とされている。
インテルが今後、従来のバウンティプログラムに代わる脆弱性報告の仕組みを整備するかどうかは、現時点で明らかにされていない。報告対象となる脆弱性の深刻度や支払い上限額が最大10万ドルとされた点は、同社プログラムの特徴として知られていた。
今回のバグバウンティ中止をめぐる主張は、事実と判定された。