GitHub有力研究者、複雑機能を優先調査

調査対象の選び方

複雑な機能への着目
実利用からの仕組み理解
違和感を起点とする深掘り

AI活用の原則

作業時間と生産性の改善
人による出力の検証
未確認報告の回避

報奨制度の転換

件数より品質重視
重大発見は3万ドル以上
詳細を読む

GitHubは2026年10月8日、同社の招待制バグ報奨金VIPプログラムで上位の成果を上げるセキュリティ研究者@vaib25vickyの調査手法を公開しました。対象選びでは、複雑で理解しにくい機能を優先し、実際に使い続けて不審な挙動を探ります。AIは作業を速める補助役と位置付け、出力を必ず自ら検証する姿勢を強調しました。

同研究者は、特定の脆弱性分類から探すのではなく、まず機能を使って仕組みを理解し、悪用され得る経路を考えます。経験を基に調査価値を見極め、手掛かりがなければ次へ移り、違和感があれば掘り下げるという機能起点の選別です。

AIは調査時間を短縮し、生産性を高める優秀な補助役だと評価しています。一方で、人が方向を定める必要があり、自ら確認していない発見は提出しないことを責任ある利用の原則に挙げました。

AI搭載機能では発想を少し変える必要があるものの、影響の大きい問題の多くは認可の不備、弱い防護策、見落とされた機能に起因すると説明します。そのため、従来のウェブ脆弱性と同じ基本姿勢でも発見できるとの見方です。

GitHubは2026年、報告件数ではなく発見の質と影響を重視する報奨制度へ再編しました。招待制VIPでは重大な発見に3万ドル以上を支払う場合があり、応答の迅速化やベータ機能の先行公開を通じて、継続的に質の高い調査を促しています。