中文

漏洞赏金计划中的激励与成果

软件工程 2025-09-23 v1 密码学与安全 综合经济学 经济学

摘要

在过去十年中,漏洞赏金计划为科技公司的安全做出了重大贡献,但人们对奖励激励在产生有效成果方面的作用知之甚少。我们分析了谷歌漏洞奖励计划(VRP)——全球最大的漏洞赏金计划之一——中的激励与成果。我们分析了所收到漏洞的质量和数量对报酬变化的响应程度,重点关注了谷歌在2024年7月公布的一次奖励金额调整,其中最高影响级别的奖励金额增加了高达200%。我们的实证结果显示,在奖励增加后,收到的高价值漏洞数量有所增加,我们还为此计算了弹性。我们进一步将这种增长分解为资深研究人员和新研究人员两个来源,结果表明,奖励增加既重新引导了资深研究人员的注意力,也吸引了新的顶级安全研究人员加入该计划。

关键词

引用

@article{arxiv.2509.16655,
  title  = {Incentives and Outcomes in Bug Bounties},
  author = {Serena Wang and Martino Banchio and Krzysztof Kotowicz and Katrina Ligett and R. Preston McAfee and Eduardo' Vela'' Nava},
  journal= {arXiv preprint arXiv:2509.16655},
  year   = {2025}
}