{"id":315,"date":"2026-08-29T05:10:21","date_gmt":"2026-08-29T05:10:21","guid":{"rendered":"https:\/\/hoge.gg\/no\/bug-bounty-maskineriet-2026-hvem-avgjor-utbetalingen\/"},"modified":"2026-08-29T05:10:21","modified_gmt":"2026-08-29T05:10:21","slug":"bug-bounty-maskineriet-2026-hvem-avgjor-utbetalingen","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/bug-bounty-maskineriet-2026-hvem-avgjor-utbetalingen\/","title":{"rendered":"Bug bounty-maskineriet i 2026: hvem avgj\u00f8r utbetalingen"},"content":{"rendered":"<p class=\"wp-block-paragraph\">En kritisk feil i en DeFi-protokoll er verdt n\u00f8yaktig s\u00e5 mye som noen er villig til \u00e5 betale for den, ikke ett \u00f8re mer. Det h\u00f8res opplagt ut, men det er akkurat her de fleste misforst\u00e5r hvordan bug bounties virker. Tallet du ser p\u00e5 programsiden, de $16 millionene eller de $10 millionene, er et l\u00f8fte om betaling. Et l\u00f8fte er ikke det samme som en utbetaling. Mellom l\u00f8ftet og bankkontoen st\u00e5r det et maskineri, og det er maskineriet, ikke tallet, som avgj\u00f8r hva du sitter igjen med.<\/p><p class=\"wp-block-paragraph\">Hvordan selve summen regnes ut, taket mot kvitteringen, er en historie for seg. Denne artikkelen handler om noe annet: apparatet som gj\u00f8r et tak om til penger p\u00e5 en lommebok. Det best\u00e5r av minst seks ledd. Plattformen du melder feilen til. Dommeren som gir rapporten en alvorlighetsgrad. Triage-forhandlingen om hvem som faktisk har rett. Beviset for at pengene finnes. Sanksjons- og KYC-sjekken. Og til slutt den juridiske innpakningen som avgj\u00f8r om du regnes som en helt eller en innbruddstyv. I 2026 blir hvert av disse leddene bygget om mens vi ser p\u00e5.<\/p><p class=\"wp-block-paragraph\">For en norsk leser er innsatsen konkret. Med en dollarkurs rundt 9,4 kroner (Norges Banks referansekurs l\u00e5 n\u00e6r 9,36 i slutten av august 2026) er et tak p\u00e5 $16 millioner nesten 150 millioner kroner. Men medianen for en bekreftet kritisk feil p\u00e5 Immunefi er $20 000, alts\u00e5 i underkant av 190 000 kroner, if\u00f8lge plattformens <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>egen analyse av 593 programmer<\/a>. Gapet mellom de to tallene er ikke en tilfeldighet. Det er produsert av maskineriet, og maskineriet er tema her.<\/p><h2 class='wp-block-heading'>Taket er ikke prisen: hvorfor maskineriet avgj\u00f8r<\/h2><p class=\"wp-block-paragraph\">Web3 har aldri budt p\u00e5 mer penger for feil enn n\u00e5. Sherlock ansl\u00e5r at det ligger over $162 millioner i tilgjengelige bel\u00f8nninger fordelt p\u00e5 programmer p\u00e5 tvers av plattformene, med <a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>Usual sitt tak p\u00e5 $16 millioner<\/a> som det h\u00f8yeste enkeltprogrammet. Det er en imponerende markedsf\u00f8ringsflate. Men en tilgjengelig bel\u00f8nning er ikke en utbetalt bel\u00f8nning, og et tak er et lokketall, ikke en pris.<\/p><p class=\"wp-block-paragraph\">Den virkelige produksjonen fra maskineriet ser helt annerledes ut. I det samme datasettet p\u00e5 593 programmer er gjennomsnittlig kritisk utbetaling $114 355 (rundt 1,1 millioner kroner), men medianen er $20 000. N\u00e5r gjennomsnittet er nesten seks ganger medianen, betyr det at noen f\u00e5 rekordutbetalinger drar snittet opp, mens den typiske forskeren lander langt lavere. Omtrent \u00e9n av fem bekreftede rapporter blir vurdert som kritisk, og et program som har v\u00e6rt aktivt i fem \u00e5r har rundt 94 prosent sannsynlighet for \u00e5 ha funnet minst \u00e9n betalt kritisk feil. Feilene finnes alts\u00e5. Sp\u00f8rsm\u00e5let er hvor mye maskineriet lar deg ta ut for dem.<\/p><p class=\"wp-block-paragraph\">Resten av denne artikkelen f\u00f8lger de seks leddene i rekkef\u00f8lge: plattformen, alvorlighetsdommeren, triagen, beviset for pengene, sanksjonssjekken og den juridiske innpakningen. Deretter ser vi p\u00e5 hvordan 2026 priser hele apparatet om, hvordan det ser ut utenfor Ethereum-verdenen, og hva en norsk forsker faktisk sitter igjen med etter Skatteetaten.<\/p><h2 class='wp-block-heading'>Plattformen: hvor du melder avgj\u00f8r hva du f\u00e5r<\/h2><p class=\"wp-block-paragraph\">Det f\u00f8rste leddet er valget av skinner. Den samme feilen kan gi sv\u00e6rt ulikt utfall avhengig av hvilken plattform protokollen har lagt programmet sitt p\u00e5, fordi plattformene har helt forskjellige forretningsmodeller. Immunefi er den st\u00f8rste rene bug bounty-plattformen, med over 92 000 registrerte forskere og mer enn $180 milliarder i verdier under beskyttelse, if\u00f8lge selskapets <a href='https:\/\/www.theblock.co\/post\/407707'>halv\u00e5rsrapport for 2026<\/a>. Modellen er kontinuerlig: du melder n\u00e5r som helst, plattformen mekler mellom deg og prosjektet, og betalingen skjer \u00e9n-til-\u00e9n.<\/p><p class=\"wp-block-paragraph\">Sherlock kombinerer konkurranserevisjoner med kontinuerlige bounties og legger et forsikringslag opp\u00e5, med kapital bak fra blant andre Nexus Mutual. Cantina, plattformen til revisjonskollektivet Spearbit, er vertskap for tunge programmer som Coinbase og Base ($5 millioner) og Morpho ($2,5 millioner). Noen av de st\u00f8rste akt\u00f8rene hopper over spesialistplattformene helt: Crypto.com kj\u00f8rer sitt $2 millioners program p\u00e5 den generelle HackerOne-plattformen, og flere protokoller driver programmene sine i egen regi. Poenget er at r\u00f8rleggingen bestemmer mye. P\u00e5 en generalistplattform konkurrerer kryptorapporten din med alt fra nettsidefeil til API-lekkasjer i triagek\u00f8en; p\u00e5 en kryptospesialisert plattform blir den vurdert av folk som forst\u00e5r en reentrancy-feil uten forklaring.<\/p><p class=\"wp-block-paragraph\">Valget g\u00e5r begge veier, og begge sider driver arbitrasje. Et prosjekt velger plattform ut fra rekkevidde (hvor mange dyktige forskere som faktisk ser programmet), triagekvalitet og hva plattformen tar i avgift. En forsker velger ut fra noe annet: hvor raskt det betales, hvor strenge identitetskravene er, og ikke minst om plattformen historisk har st\u00e5tt opp for forskeren n\u00e5r et prosjekt pr\u00f8ver \u00e5 presse alvorlighetsgraden ned. Den samme feilen kan derfor v\u00e6re verdt mer p\u00e5 \u00e9n plattform enn en annen, ikke fordi taket er h\u00f8yere, men fordi maskineriet rundt taket er mer forutsigbart. Erfarne forskere snakker om dette som ren plattform-arbitrasje: du melder der oddsen for en rettferdig kvittering er best.<\/p><figure class='wp-block-table'><table><thead><tr><th>Program<\/th><th>Tak (maks)<\/th><th>Plattform<\/th><th>Modell<\/th><\/tr><\/thead><tbody><tr><td>Usual<\/td><td>$16 mill.<\/td><td>Sherlock<\/td><td>Kontinuerlig<\/td><\/tr><tr><td>Uniswap v4<\/td><td>$15,5 mill.<\/td><td>Immunefi<\/td><td>Kontinuerlig<\/td><\/tr><tr><td>LayerZero<\/td><td>$15 mill.<\/td><td>Immunefi<\/td><td>Kontinuerlig<\/td><\/tr><tr><td>Wormhole<\/td><td>$10 mill.<\/td><td>Immunefi<\/td><td>Kontinuerlig<\/td><\/tr><tr><td>Sky (MakerDAO)<\/td><td>$10 mill.<\/td><td>Immunefi<\/td><td>Kontinuerlig<\/td><\/tr><tr><td>Coinbase \/ Base<\/td><td>$5 mill.<\/td><td>Cantina<\/td><td>Kontinuerlig<\/td><\/tr><tr><td>Morpho<\/td><td>$2,5 mill.<\/td><td>Cantina<\/td><td>Kontinuerlig<\/td><\/tr><tr><td>Crypto.com<\/td><td>$2 mill.<\/td><td>HackerOne<\/td><td>Kontinuerlig<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__figcaption'>Tak, ikke utbetalte bel\u00f8p. Kilde: Sherlock, oversikt over de h\u00f8yest betalende programmene i 2026.<\/figcaption><\/figure><h2 class='wp-block-heading'>Alvorlighetsdommeren: primacy of impact<\/h2><p class=\"wp-block-paragraph\">N\u00e5r rapporten er inne, m\u00e5 noen bestemme hvilken b\u00e5s den havner i. Kritisk, h\u00f8y, middels eller lav alvorlighetsgrad avgj\u00f8r nesten alt, fordi taket i praksis gjelder bare den \u00f8verste b\u00e5sen. Her styrer et regelverk de fleste forskere kjenner utenat: Immunefis <a href='https:\/\/immunefi.com\/immunefi-vulnerability-severity-classification-system-v2-3\/'>Vulnerability Severity Classification System (v2.3)<\/a>. B\u00e6rebjelken kalles \u00abprimacy of impact\u00bb, alts\u00e5 at det er konsekvensen av et vellykket angrep som avgj\u00f8r graden, ikke hvor teknisk elegant feilen er eller hvor sannsynlig den er \u00e5 utnytte.<\/p><p class=\"wp-block-paragraph\">To detaljer i regelverket flytter store bel\u00f8p. Den f\u00f8rste er at \u00abmidler i fare\u00bb beregnes ut fra situasjonen p\u00e5 tidspunktet rapporten leveres, ikke p\u00e5 et gjennomsnitt eller et historisk toppniv\u00e5. Den andre er at kategorien for styringsfunksjoner (\u00abgovernance\u00bb) ofte klassifiseres h\u00f8yt, fordi en angriper med privilegert tilgang kan t\u00f8mme protokollkasser eller endre kritiske parametre. Nettopp den mekanismen s\u00e5 vi utnyttet i praksis da <a href='https:\/\/hoge.gg\/no\/term-finance-styringsangrepenes-sommer-2026\/'>tidsl\u00e5sen sviktet hos Term Finance<\/a>, der avstemningen selv ble v\u00e5penet. For en forsker betyr klassifiseringen at den samme kodefeilen kan v\u00e6re verdt seks sifre eller fire sifre, avhengig av hvilken funksjon den treffer og hvor mye kapital som l\u00e5 eksponert akkurat da rapporten ble sendt.<\/p><p class=\"wp-block-paragraph\">Motstykket til \u00abprimacy of impact\u00bb er \u00abprimacy of rules\u00bb, der en angriper bare bel\u00f8nnes hvis feilen bryter en eksplisitt nedskrevet regel i programmets omfang. Forskjellen er ikke akademisk. Under et impact-regime kan en uventet angrepsvei som t\u00f8mmer kassa telle fullt ut, selv om ingen hadde skrevet en regel mot akkurat den veien; under et regel-regime kan den samme feilen avvises fordi den falt utenfor det definerte omfanget. N\u00e5r et program avviker fra impact-standarden, flytter det risiko fra prosjektet til forskeren, og det er et av de f\u00f8rste punktene en erfaren jeger sjekker.<\/p><p class=\"wp-block-paragraph\">Dommeren er alts\u00e5 ikke n\u00f8ytral matematikk. Det er et regelverk med tolkningsrom, og tolkningen skjer i neste ledd.<\/p><h2 class='wp-block-heading'>Triage: forhandlingen ingen ser<\/h2><p class=\"wp-block-paragraph\">Triage er der taket m\u00f8ter virkeligheten. Plattformens triage-team, ofte sammen med prosjektets egne utviklere, avgj\u00f8r om rapporten din er gyldig, om den er duplikat, og hvilken alvorlighetsgrad den ender p\u00e5. Det er en forhandling, og den foreg\u00e5r bak lukkede d\u00f8rer. Utfallet er ikke gitt selv n\u00e5r feilen er ekte og alvorlig.<\/p><p class=\"wp-block-paragraph\">Det mest l\u00e6rerike eksempelet er fortsatt Arbitrum-saken fra september 2022. En whitehat med aliaset Riptide fant en feil i Nitro-sekvenseringen som kunne ha stj\u00e5let all innkommende ETH til L1-til-L2-broen, med rundt $470 millioner eksponert. Det annonserte taket var $2 millioner. Utbetalingen ble 400 ETH, den gang verdt dr\u00f8yt en halv million dollar, alts\u00e5 om lag en fjerdedel av taket. Riptide gikk offentlig ut, og reaksjonen er blitt et referansepunkt i bransjen. \u00abIf you post a $2mm bounty, be prepared to pay it when it&#8217;s justified. Otherwise just say the max bounty is 400 ETH and be done with it\u00bb, <a href='https:\/\/cryptopotato.com\/arbitrum-rewards-hacker-with-400-eth-for-detecting-a-critical-400m-vulnerability\/'>skrev Riptide<\/a>, og la til at hackere f\u00f8lger n\u00f8ye med p\u00e5 hvem som betaler og hvem som ikke gj\u00f8r det.<\/p><p class=\"wp-block-paragraph\">Poenget er strukturelt, ikke moralsk. Triagen er der prosjektet kan argumentere ned alvorlighetsgraden, hevde at ikke alle midlene egentlig var i fare, eller peke p\u00e5 at et forsvar ville stoppet angrepet. Hver av disse argumentene flytter deg fra kritisk til h\u00f8y, og fra taket til en br\u00f8kdel. Maskineriet gir prosjektet siste ord i denne runden, og det er nettopp derfor et program uten en tydelig tvistel\u00f8sning er en risiko for forskeren, ikke bare en formalitet.<\/p><p class=\"wp-block-paragraph\">Triagen rommer ogs\u00e5 to andre feller. Den f\u00f8rste er duplikater: melder to forskere samme feil, f\u00e5r som regel bare den f\u00f8rste betalt, og \u00abf\u00f8rst\u00bb avgj\u00f8res av tidsstempelet p\u00e5 en kryptert innsending, ikke av hvem som forsto feilen best. Den andre er tid. P\u00e5 travle programmer kan det ta uker f\u00f8r en rapport blir vurdert, og i mellomtiden ligger forskeren med en aktiv, uutbetalt s\u00e5rbarhet hen ikke kan snakke om. Jo tregere triage, desto st\u00f8rre er fristelsen for en ut\u00e5lmodig forsker til \u00e5 s\u00f8ke andre, mindre lovlige utganger, og det er en risiko prosjektet selv skaper ved \u00e5 la k\u00f8en vokse.<\/p><h2 class='wp-block-heading'>Beviset for at pengene finnes: vaults og utbetalingsvaluta<\/h2><p class=\"wp-block-paragraph\">Et tak er verdil\u00f8st hvis kassa er tom. Derfor har plattformene bygget mekanismer for \u00e5 bevise betalingsevne p\u00e5 forh\u00e5nd. Immunefi tilbyr et vault-system der prosjektet l\u00e5ser midler synlig on-chain, slik at forskeren kan se at pengene bak taket faktisk eksisterer f\u00f8r hen bruker uker p\u00e5 et angrep. Det h\u00f8res teknisk ut, men det l\u00f8ser et reelt tillitsproblem: uten et slikt bevis er programsiden bare et l\u00f8fte fra en anonym gruppe.<\/p><p class=\"wp-block-paragraph\">Enda viktigere for kvitteringen er hvilken valuta du f\u00e5r betalt i. Mange programmer betaler helt eller delvis i prosjektets egen token. Det skaper en f\u00e6lle: en whitehat som melder en alvorlig feil, presser ofte tokenprisen ned ved selve avsl\u00f8ringen, og blir s\u00e5 betalt i den samme fallende tokenen. Immunefis egen skadeanslagsanalyse ansl\u00e5r at en tokenpris i snitt faller 61 prosent i l\u00f8pet av seks m\u00e5neder etter et hack, og at 84 prosent av prosjektene aldri henter seg inn igjen. En bel\u00f8nning som ser ut som $200 000 p\u00e5 papiret kan v\u00e6re verdt en br\u00f8kdel n\u00e5r vesting-perioden er over, akkurat som <a href='https:\/\/hoge.gg\/no\/dust-degods-nft-belonningstoken-obduksjon-2026\/'>obduksjonen av en bel\u00f8nningstoken uten inntekt<\/a> har vist for hele klassen av tokens som ble delt ut i store mengder og siden kollapset. De mest seri\u00f8se programmene betaler derfor i stablecoin eller i USD-ekvivalent l\u00e5st til kursen p\u00e5 rapporttidspunktet. For forskeren er dette ikke en detalj, men forskjellen p\u00e5 en reell kvittering og en papirbel\u00f8nning.<\/p><p class=\"wp-block-paragraph\">Noen programmer legger dessuten inn l\u00e5seperioder p\u00e5 utbetalingen, slik at forskeren ikke kan selge tokenene med en gang. Argumentet er \u00e5 hindre at en whitehat presser prisen ytterligere ned rett etter avsl\u00f8ringen. Effekten er at forskeren b\u00e6rer markedsrisikoen i prosjektets token gjennom hele l\u00e5seperioden, uten \u00e5 ha bedt om den eksponeringen. En rasjonell jeger priser derfor inn b\u00e5de utbetalingsvaluta og eventuell l\u00e5setid f\u00f8r hen i det hele tatt begynner, p\u00e5 samme m\u00e5te som en l\u00e5ngiver priser inn kredittrisiko.<\/p><h2 class='wp-block-heading'>Kan de betale deg lovlig? KYC, sanksjoner og Bybit-veggen<\/h2><p class=\"wp-block-paragraph\">Neste ledd handler ikke om vilje, men om lov. For \u00e5 betale ut et st\u00f8rre bel\u00f8p m\u00e5 plattformen som regel kjenne mottakeren: KYC, skjemaer og noen ganger identitetskontroll. For forskere som verdsetter anonymitet er dette et reelt friksjonspunkt, og det er en av grunnene til at noen velger programmer med lavere KYC-terskel selv n\u00e5r taket er lavere.<\/p><p class=\"wp-block-paragraph\">Sanksjonssjekken kan blokkere en utbetaling helt. Det tydeligste eksempelet er Bybit-hacket i februar 2025, tidenes st\u00f8rste med $1,5 milliarder i ETH, tilskrevet den nordkoreanske Lazarus-gruppen. Man kan ikke lovlig betale en dus\u00f8r til en sanksjonert tyv. Bybit snudde derfor modellen: i stedet for \u00e5 betale angriperen, betalte b\u00f8rsen tredjeparter, alts\u00e5 sporere og analytikere, for \u00e5 f\u00f8lge og fryse midlene. Det illustrerer at gjenopprettingsdus\u00f8ren, recovery bounty, finnes i to arter: \u00abbetal tyven for \u00e5 levere tilbake\u00bb og \u00abbetal jegerne for \u00e5 hente hjem\u00bb. Bare den siste er lovlig n\u00e5r motparten er en sanksjonert eller nasjonalstatlig akt\u00f8r, og de to artene f\u00f8lger helt ulike regler for utbetaling.<\/p><p class=\"wp-block-paragraph\">Grensen mot ren utpressing er tynn og omstridt. Da en angriper i 2024 utnyttet en feil hos Kraken og nektet \u00e5 levere tilbake uten betaling, kalte b\u00f8rsens sikkerhetssjef Nick Percoco det noe helt annet enn et bug bounty: \u201cThis is not white-hat hacking, it is extortion\u201d, <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m\/'>sa han til CoinDesk<\/a>. Skillet handler om hvem som satte vilk\u00e5rene, hvor raskt og fullstendig midlene ble returnert, og om bel\u00f8pet fulgte en norm (typisk ti prosent) eller ble krevd under trussel. For utbetalingsmaskineriet er dette avgj\u00f8rende: den samme handlingen kan ende som en legitim dus\u00f8r eller som en straffbar utpressing, avhengig av hvem som styrte forhandlingen.<\/p><p class=\"wp-block-paragraph\">Et beslektet poeng er at mange av de store 2026-hendelsene ikke var kodefeil i det hele tatt, men kompromitterte n\u00f8kler. N\u00e5r en bro eller en multisig blir t\u00f8mt fordi signeringsn\u00f8klene lekket, hjelper ingen alvorlighetsklassifisering; da handler forsvaret om hvordan n\u00f8klene deles og oppbevares, noe vi har brutt ned i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/mpc-eller-multisig-nokkeldeling-2026\/'>MPC mot multisig<\/a>. For utbetalingsmaskineriet betyr det at et bug bounty aldri dekker hele risikoen; det dekker den delen av risikoen som ligger i koden.<\/p><h2 class='wp-block-heading'>Den juridiske innpakningen: Safe Harbor uten norsk lov<\/h2><p class=\"wp-block-paragraph\">Det siste og mest oversette leddet er juss. Hva skiller en whitehat fra en kriminell n\u00e5r begge har utnyttet den samme feilen? Svaret ligger i den juridiske innpakningen rundt handlingen, og den er langt tynnere enn de fleste tror. Sikkerhetsalliansen SEAL, grunnlagt av Paradigm-forskeren samczsun, har fors\u00f8kt \u00e5 tette hullet med en <a href='https:\/\/securityalliance.org\/our-work\/safe-harbor'>Whitehat Safe Harbor Agreement<\/a>: en avtale prosjekter kan vedta p\u00e5 forh\u00e5nd, som gir en forsker lov til \u00e5 gripe inn under et aktivt angrep dersom hen returnerer midlene innen 72 timer og tar en dus\u00f8r p\u00e5 ti prosent av det reddede, opp til et tak p\u00e5 $1 million. Uniswap, Balancer og Polymarket er blant dem som har vedtatt den.<\/p><p class=\"wp-block-paragraph\">To svakheter er verdt \u00e5 merke seg. For det f\u00f8rste er taket p\u00e5 $1 million uforholdsmessig lavt ved ni-sifrede hack: en forsker som redder $200 millioner f\u00e5r en br\u00f8kdel av en prosent. For det andre er avtalen en privat kontrakt, ikke lov. For en norsk forsker finnes det ikke noe tilsvarende \u00absafe harbor\u00bb i lovverket. Uautorisert tilgang til et datasystem rammes av <a href='https:\/\/lovdata.no\/lov\/2005-05-20-28\/%C2%A7204'>straffeloven \u00a7 204 om innbrudd i datasystem<\/a>, med b\u00f8ter eller fengsel inntil to \u00e5r, uavhengig av gode hensikter. Finanstilsynet regulerer krypto-tjenestetilbydere (CASP-er) under MiCA slik det er innlemmet i E\u00d8S-avtalen, men verken tilsynet eller MiCA regulerer selve hackingen eller dus\u00f8rutbetalingen. Den norske forskerens risiko er alts\u00e5 strafferettslig, ikke markedsregulatorisk, og \u00abtillatelse p\u00e5 forh\u00e5nd\u00bb fra prosjektet er det eneste som flytter handlingen fra innbrudd til tjeneste.<\/p><h2 class='wp-block-heading'>2026: da maskineriet ble priset om<\/h2><p class=\"wp-block-paragraph\">Alle leddene over har v\u00e6rt stabile i noen \u00e5r. I 2026 endrer flere av dem seg samtidig, og drivkraften er en flom av lavkvalitets- og AI-genererte rapporter. Da triagekostnaden eksploderte, begynte plattformene \u00e5 prise om selve tilgangen til bel\u00f8nningene. Det tydeligste signalet kom utenfor krypto: 27. juli 2026 <a href='https:\/\/thehackernews.com\/2026\/07\/github-cuts-public-bug-bounty-payouts.html'>kuttet GitHub de offentlige utbetalingene<\/a> til faste $250, $2 000, $5 000 og $10 000 for lav, middels, h\u00f8y og kritisk, og flyttet toppbel\u00f8pene til et permanent, invitert VIP-niv\u00e5.<\/p><figure class='wp-block-table'><table><thead><tr><th>Alvorlighetsgrad<\/th><th>Offentlig (fra 27. juli 2026)<\/th><th>Invitert VIP<\/th><\/tr><\/thead><tbody><tr><td>Lav<\/td><td>$250<\/td><td>$1 000<\/td><\/tr><tr><td>Middels<\/td><td>$2 000<\/td><td>$7 500<\/td><\/tr><tr><td>H\u00f8y<\/td><td>$5 000<\/td><td>$20 000<\/td><\/tr><tr><td>Kritisk<\/td><td>$10 000<\/td><td>$30 000+<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__figcaption'>GitHubs to-niv\u00e5-modell fra juli 2026. VIP-tilgang krever dokumentert historikk. Kilde: The Hacker News.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">M\u00f8nsteret er gjenkjennelig i krypto. Immunefi bruker \u00abstake-to-submit\u00bb og triagefiltre for \u00e5 demme opp for st\u00f8yen, og har bygget et invitert eliteforum, All Stars, der de mest produktive forskerne f\u00e5r bedre vilk\u00e5r. Ved utgangen av mars 2026 hadde plattformen betalt ut rundt $134 millioner totalt og talte 166 aktive elite-forskere, if\u00f8lge en <a href='https:\/\/www.kucoin.com\/blog\/en-immunefi-ecosystem-2026-q1-update'>oppdatering for f\u00f8rste kvartal<\/a>. Immunefi-grunnlegger Mitchell Amador har beskrevet m\u00e5let som \u00e5 bygge \u00aba long-term community of the absolute best elite researchers\u00bb, <a href='https:\/\/www.theblock.co\/post\/354815'>if\u00f8lge The Block<\/a>. Effekten er en todeling: eliten fanger millionene, mens massen sorterer AI-slop for krympende offentlige bel\u00f8nninger.<\/p><p class=\"wp-block-paragraph\">Bransjen har f\u00e5tt et eget ord for problemet, \u00absloptimism\u00bb: AI-genererte rapporter sendt raskt og h\u00e5pefullt, der innsenderen stoler mer p\u00e5 modellens tekst enn p\u00e5 bevisene under. Kostnaden faller ikke bare p\u00e5 plattformene, men p\u00e5 de \u00e6rlige forskerne. N\u00e5r triage-teamet drukner i maskingenerert st\u00f8y, blir k\u00f8en lengre for alle, ogs\u00e5 for den reelle kritiske feilen som ligger og venter p\u00e5 vurdering. Omprisingen i 2026 er dermed ikke bare en innsparing; den er et fors\u00f8k p\u00e5 \u00e5 gj\u00f8re det dyrere \u00e5 sende s\u00f8ppel og billigere \u00e5 bel\u00f8nne det som teller, ved \u00e5 flytte de virkelige pengene bak en invitasjon som ikke kan automatiseres.<\/p><p class=\"wp-block-paragraph\">Presset er ikke unikt for krypto. Da curl-skaperen Daniel Stenberg <a href='https:\/\/daniel.haxx.se\/blog\/2026\/01\/26\/the-end-of-the-curl-bug-bounty\/'>la ned prosjektets bug bounty<\/a> i januar 2026, pekte han p\u00e5 tre trender: \u00abthe mind-numbing AI slop, humans doing worse than ever and the apparent will to poke holes rather than to help\u00bb. For utbetalingsmaskineriet betyr 2026-omprisingen at det offentlige niv\u00e5et blir billigere og tregere, mens de reelle pengene i \u00f8kende grad ligger bak en invitasjon.<\/p><h2 class='wp-block-heading'>Utenfor EVM: Solana, Move og et tynnere sikkerhetsnett<\/h2><p class=\"wp-block-paragraph\">Maskineriet er bygget for Ethereum-verdenen f\u00f8rst. Det meste av verkt\u00f8yene, klassifiseringssystemene og de store takene er skrudd sammen rundt Solidity og EVM-kjeder. Utenfor den verdenen er sikkerhetsnettet tynnere. Solana-programmer og Move-baserte kjeder (Aptos, Sui) har egne bounty-programmer, men taket ligger typisk lavere enn hos de st\u00f8rste EVM-programmene, og antallet spesialiserte revisorer og triagere er mindre.<\/p><p class=\"wp-block-paragraph\">Det har praktiske konsekvenser for kvitteringen. F\u00e6rre forskere som behersker Rust eller Move betyr f\u00e6rre \u00f8yne, lengre triagek\u00f8er og st\u00f8rre spredning i hvordan alvorlighetsgrad tolkes. Samtidig er verdiene som beskyttes reelle: Solanas DeFi- og NFT-\u00f8kosystem har vokst kraftig, og konsolideringen i sektoren, som da <a href='https:\/\/hoge.gg\/no\/tensor-coinbase-vector-tnsr-2026\/'>Coinbase kj\u00f8pte Vector og etterlot sp\u00f8rsm\u00e5l rundt Tensor<\/a>, viser hvor mye kapital som n\u00e5 ligger utenfor Ethereum. For en forsker er dette b\u00e5de en mulighet og en risiko: mindre konkurranse om feilene, men et mindre modent maskineri til \u00e5 betale for dem. Den som spesialiserer seg p\u00e5 ikke-EVM-kjeder i 2026 satser p\u00e5 at takene og triagemodenheten tar igjen kapitalen som allerede har flyttet dit.<\/p><h2 class='wp-block-heading'>Konkurranse mot kontinuerlig: to m\u00e5ter \u00e5 kj\u00f8pe sikkerhet<\/h2><p class=\"wp-block-paragraph\">Maskineriet har to grunnleggende innkj\u00f8psformer, og de betaler forskjellig. Den kontinuerlige bounty-modellen er den de fleste tenker p\u00e5: taket st\u00e5r ute permanent, og den som f\u00f8rst melder en gyldig feil f\u00e5r bel\u00f8nningen. Konkurransemodellen fungerer motsatt: prosjektet legger ut en fast pott for et tidsavgrenset kappl\u00f8p, og alle deltakerne, ofte kalt \u00abwardens\u00bb, deler potten etter hvor mange og hvor alvorlige feil de finner. Uniswap v4 illustrerte forskjellen ved \u00e5 prise den samme koden p\u00e5 to m\u00e5ter: en konkurranse f\u00f8r lansering med en pott i millionklassen, og et kontinuerlig program p\u00e5 $15,5 millioner etterp\u00e5.<\/p><p class=\"wp-block-paragraph\">2026 ble \u00e5ret konkurransemodellen kom under press. Code4rena, en av de mest kjente konkurranseplattformene, <a href='https:\/\/www.cryptotimes.io\/2026\/05\/13\/code4rena-announces-wind-down-after-securing-billions-in-defi\/'>annonserte i mai at driften legges ned<\/a>, og Immunefi overtar kundene og forskerne. Det er en konsolidering av selve skinnene: den kontinuerlige plattformen svelger konkurranseplattformen. Sherlock-medgrunnlegger Jack Sanford har oppsummert hvorfor ingen enkelt form holder alene: \u00abPoint-in-time audits are indispensable, but they were never meant to carry the entire burden of security\u00bb, <a href='https:\/\/cryptobriefing.com\/ai-smart-contract-security-sherlock-beta\/'>sa han til Crypto Briefing<\/a>. Bounties, konkurranser og en tredje form, offensiv testing p\u00e5 oppdrag, dekker ulike hull. Hvordan den tredje formen skiller seg fra crowdsourcede dus\u00f8rer, har vi sett p\u00e5 i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/red-teaming-halborn-offensiv-sikkerhet-2026\/'>red teaming hos Halborn<\/a>.<\/p><h2 class='wp-block-heading'>Rekordene og medianen: hva tallene faktisk sier<\/h2><p class=\"wp-block-paragraph\">Rekordene er maskineriets utstillingsvindu. Den st\u00f8rste enkeltutbetalingen i kryptohistorien er fortsatt de $10 millionene Wormhole betalte forskeren satya0x i 2022, for en feil i oppgraderingsmekanismen som kunne gitt en angriper kontroll over bro-kontraktene, <a href='https:\/\/www.theblock.co\/post\/148085'>via Immunefi<\/a>. Det h\u00f8yeste taket noensinne er Usuals $16 millioner, lansert i mars 2026 og <a href='https:\/\/www.theblock.co\/post\/349204'>omtalt som det st\u00f8rste i teknologihistorien<\/a>. Slike tall selger programmer og signaliserer at et prosjekt tar sikkerhet p\u00e5 alvor.<\/p><p class=\"wp-block-paragraph\">Den typiske virkeligheten er en annen. Immunefi betalte ut rundt $13,45 millioner (om lag 126 millioner kroner) fordelt p\u00e5 837 gyldige feil i f\u00f8rste halv\u00e5r 2026, alts\u00e5 i snitt rundt $16 000 per rapport, mens samme periode s\u00e5 $972 millioner stj\u00e5let i 207 hendelser, det h\u00f8yeste antallet angrep som er registrert. Tabellen under viser avstanden mellom utstillingsvinduet og hverdagen.<\/p><figure class='wp-block-table'><table><thead><tr><th>M\u00e5l<\/th><th>Bel\u00f8p (USD)<\/th><th>I kroner (ca.)<\/th><\/tr><\/thead><tbody><tr><td>H\u00f8yeste tak (Usual)<\/td><td>$16 mill.<\/td><td>~150 mill.<\/td><\/tr><tr><td>St\u00f8rste utbetaling (Wormhole)<\/td><td>$10 mill.<\/td><td>~94 mill.<\/td><\/tr><tr><td>Gjennomsnittlig kritisk<\/td><td>$114 355<\/td><td>~1,1 mill.<\/td><\/tr><tr><td>Median kritisk<\/td><td>$20 000<\/td><td>~190 000<\/td><\/tr><\/tbody><\/table><figcaption class='wp-block-table__figcaption'>Kilder: Sherlock, The Block og Immunefis analyse av 593 programmer. Kroner ved kurs 9,36.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Gapet mellom $16 millioner og $20 000 er ikke en anomali. Det er hele historien om maskineriet: takene er bygget for \u00e5 signalisere, medianen for \u00e5 betale.<\/p><p class=\"wp-block-paragraph\">Sett fra prosjektets side er selv en median p\u00e5 $20 000 billig. Immunefis skadeanslag setter gjennomsnittlig direkte tyveri ved et hack til rundt $24,5 millioner, med en median p\u00e5 $2,2 millioner, og de fleste prosjekter henter seg aldri helt inn igjen. En kritisk feil som fanges f\u00f8r den utnyttes, koster alts\u00e5 en br\u00f8kdel av skaden den forhindrer. Det er denne asymmetrien, en forsikringspremie p\u00e5 noen hundre tusen kroner mot et tap p\u00e5 titalls millioner, som gj\u00f8r at bug bounties overlever selv n\u00e5r enkeltutbetalinger virker sm\u00e5. Problemet er at premien er synlig og umiddelbar, mens skaden er hypotetisk, og mange prosjekter underbetaler helt til dagen de ikke lenger kan.<\/p><h2 class='wp-block-heading'>Hva en norsk forsker sitter igjen med etter skatt<\/h2><p class=\"wp-block-paragraph\">Kvitteringen er ikke ferdig f\u00f8r Skatteetaten har f\u00e5tt sitt. En bug bounty er skattepliktig inntekt i Norge, uansett om den utbetales i dollar, stablecoin eller en prosjekt-token. To ting er verdt \u00e5 forst\u00e5 f\u00f8r pengene kommer. Det f\u00f8rste er at en utbetaling i krypto verdsettes til markedsverdien i kroner p\u00e5 mottakstidspunktet, og det er den verdien du skatter av, selv om tokenen deretter faller. Kombinert med vesting og fallende tokenpriser betyr det at en norsk forsker i verste fall kan skatte av en verdi hen aldri fikk realisert. Det er nok et argument for \u00e5 kreve utbetaling i stablecoin.<\/p><p class=\"wp-block-paragraph\">Det andre er skillet mellom hobby og virksomhet. En engangsdus\u00f8r behandles gjerne som annen inntekt, mens systematisk feiljakt over tid kan bli vurdert som virksomhet, med de pliktene og fradragene det medf\u00f8rer. <a href='https:\/\/www.skatteetaten.no\/'>Skatteetaten<\/a> krever uansett at inntekten f\u00f8res i skattemeldingen, og at kryptobeholdningen oppgis. For den som lever av dette, er den skattemessige klassifiseringen like viktig for netto kvittering som alvorlighetsgraden var for brutto. Maskineriet slutter alts\u00e5 ikke ved plattformen; det siste leddet sitter i Oslo.<\/p><h2 class='wp-block-heading'>Slik leser du et program f\u00f8r du bruker en time p\u00e5 det<\/h2><p class=\"wp-block-paragraph\">Erfarne forskere leser aldri bare taket. De leser maskineriet bak, og de gj\u00f8r det f\u00f8r de bruker en eneste time p\u00e5 angrepet. En rask sjekkliste fanger de fleste fellene denne artikkelen har beskrevet:<\/p><ul class='wp-block-list'><li>Utbetalingsvaluta: stablecoin eller USD-l\u00e5st er trygt; ren prosjekt-token er en risiko.<\/li><li>Bevis for midler: finnes det en vault eller annet on-chain-bevis for at pengene bak taket eksisterer?<\/li><li>Alvorlighetsregelverk: f\u00f8lger programmet \u00abprimacy of impact\u00bb, og hvordan defineres \u00abmidler i fare\u00bb?<\/li><li>Tvistel\u00f8sning: finnes det en tydelig prosess eller voldgift hvis triagen er uenig med deg?<\/li><li>Safe Harbor: har prosjektet vedtatt en avtale som gj\u00f8r inngripen under et aktivt angrep lovlig?<\/li><li>KYC og sanksjoner: hvilke identitetskrav gjelder, og kan de faktisk betale deg dit du bor?<\/li><li>Responstid: hvor lang er triagek\u00f8en, spesielt p\u00e5 plattformer rammet av AI-slop?<\/li><\/ul><p class=\"wp-block-paragraph\">Ingen av disse punktene handler om selve feilen. De handler om maskineriet, og de avgj\u00f8r hvor mye av taket som faktisk n\u00e5r frem til deg. En forsker som hopper over sjekklisten kan bruke en uke p\u00e5 en kritisk feil og oppdage for sent at programmet betaler i en token som allerede har kollapset, eller at det ikke finnes noen vei til utbetaling for noen med norsk bostedsadresse.<\/p><h2 class='wp-block-heading'>Maskineriet, ikke tallet<\/h2><p class=\"wp-block-paragraph\">Bug bounties fungerer. De omdirigerer talent bort fra svartehatt-siden, de finner feil f\u00f8r angriperne gj\u00f8r det, og de har betalt ut over \u00e9n milliard kroner i kritiske bel\u00f8nninger alene. Men de gj\u00f8r det gjennom et apparat, ikke gjennom et tall. Plattformen velger skinnene, dommeren velger b\u00e5sen, triagen forhandler summen, vaulten beviser pengene, sanksjonssjekken avgj\u00f8r lovligheten, og jussen avgj\u00f8r om du er helt eller tyv. Skatteetaten tar det siste ordet.<\/p><p class=\"wp-block-paragraph\">I 2026 blir hvert av disse leddene bygget om samtidig: AI-slop presser de offentlige niv\u00e5ene ned, invitasjoner l\u00f8fter eliten opp, konkurranseplattformer konsolideres inn i de kontinuerlige, og de virkelig store verdiene flytter delvis utenfor EVM der maskineriet enn\u00e5 er umodent. For den som vil forst\u00e5 hva en feil faktisk er verdt, holder det ikke \u00e5 lese taket. Man m\u00e5 lese maskineriet.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 et bug bounty og en recovery bounty?<\/h3><p class=\"wp-block-paragraph\">Et bug bounty er en forebyggende bel\u00f8nning: en forsker melder en feil f\u00f8r den utnyttes, og prosjektet betaler for varselet. En recovery bounty er en bel\u00f8nning etter et hack, betalt for \u00e5 hente hjem allerede stj\u00e5lne midler, enten ved \u00e5 betale angriperen for \u00e5 levere tilbake eller ved \u00e5 betale tredjeparter for \u00e5 spore og fryse. Det siste er den eneste lovlige veien n\u00e5r motparten er en sanksjonert akt\u00f8r, slik som ved Bybit-hacket.<\/p><h3 class='wp-block-heading'>Hvor mye betaler et kritisk bug bounty egentlig i 2026?<\/h3><p class=\"wp-block-paragraph\">Takene n\u00e5r $16 millioner, men det er lokketall. Medianen for en bekreftet kritisk feil p\u00e5 Immunefi er $20 000 (i underkant av 190 000 kroner), og gjennomsnittet $114 355. Noen f\u00e5 rekordutbetalinger drar snittet opp, mens den typiske forskeren lander langt lavere. Immunefi betalte i snitt rundt $16 000 per gyldig rapport i f\u00f8rste halv\u00e5r 2026.<\/p><h3 class='wp-block-heading'>Kan jeg bli straffet i Norge for \u00e5 teste en protokoll uten tillatelse?<\/h3><p class=\"wp-block-paragraph\">Ja. Uautorisert tilgang til et datasystem rammes av straffeloven \u00a7 204 om innbrudd i datasystem, med b\u00f8ter eller fengsel inntil to \u00e5r, uavhengig av gode hensikter. Norge har ingen \u00absafe harbor\u00bb i lovverket. Bare forh\u00e5ndstillatelse fra prosjektet, for eksempel gjennom et program med tydelig omfang eller en Safe Harbor-avtale, flytter handlingen fra innbrudd til godkjent testing.<\/p><h3 class='wp-block-heading'>Hvorfor betalte Arbitrum bare 400 ETH n\u00e5r taket var 2 millioner dollar?<\/h3><p class=\"wp-block-paragraph\">Fordi taket gjelder i triagen, ikke automatisk. Etter at forskeren Riptide fant en feil som eksponerte rundt $470 millioner, endte utbetalingen p\u00e5 400 ETH, den gang omtrent en fjerdedel av det annonserte taket p\u00e5 $2 millioner. Triage-forhandlingen om alvorlighetsgrad og faktisk risiko avgjorde summen, ikke tallet p\u00e5 programsiden. Saken er blitt et referansepunkt for hvorfor forskere sjekker et prosjekts betalingshistorikk f\u00f8r de melder.<\/p><h3 class='wp-block-heading'>M\u00e5 jeg skatte av en bug bounty i Norge?<\/h3><p class=\"wp-block-paragraph\">Ja. En bug bounty er skattepliktig inntekt og skal f\u00f8res i skattemeldingen. Utbetaling i krypto verdsettes til markedsverdien i kroner p\u00e5 mottakstidspunktet, og det er den verdien du skatter av, selv om tokenen senere faller. Systematisk feiljakt kan bli vurdert som virksomhet, mens en engangsdus\u00f8r gjerne behandles som annen inntekt. Skatteetaten krever ogs\u00e5 at kryptobeholdningen oppgis.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 et bug bounty og en recovery bounty?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Et bug bounty er en forebyggende bel\u00f8nning: en forsker melder en feil f\u00f8r den utnyttes, og prosjektet betaler for varselet. En recovery bounty er en bel\u00f8nning etter et hack, betalt for \u00e5 hente hjem allerede stj\u00e5lne midler, enten ved \u00e5 betale angriperen for \u00e5 levere tilbake eller ved \u00e5 betale tredjeparter for \u00e5 spore og fryse. Det siste er den eneste lovlige veien n\u00e5r motparten er en sanksjonert akt\u00f8r, slik som ved Bybit-hacket.\"}},{\"@type\":\"Question\",\"name\":\"Hvor mye betaler et kritisk bug bounty egentlig i 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Takene n\u00e5r 16 millioner dollar, men det er lokketall. Medianen for en bekreftet kritisk feil p\u00e5 Immunefi er 20 000 dollar (i underkant av 190 000 kroner), og gjennomsnittet 114 355 dollar. Noen f\u00e5 rekordutbetalinger drar snittet opp, mens den typiske forskeren lander langt lavere. Immunefi betalte i snitt rundt 16 000 dollar per gyldig rapport i f\u00f8rste halv\u00e5r 2026.\"}},{\"@type\":\"Question\",\"name\":\"Kan jeg bli straffet i Norge for \u00e5 teste en protokoll uten tillatelse?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. Uautorisert tilgang til et datasystem rammes av straffeloven paragraf 204 om innbrudd i datasystem, med b\u00f8ter eller fengsel inntil to \u00e5r, uavhengig av gode hensikter. Norge har ingen safe harbor i lovverket. Bare forh\u00e5ndstillatelse fra prosjektet flytter handlingen fra innbrudd til godkjent testing.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor betalte Arbitrum bare 400 ETH n\u00e5r taket var 2 millioner dollar?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Fordi taket gjelder i triagen, ikke automatisk. Etter at forskeren Riptide fant en feil som eksponerte rundt 470 millioner dollar, endte utbetalingen p\u00e5 400 ETH, den gang omtrent en fjerdedel av det annonserte taket p\u00e5 2 millioner dollar. Triage-forhandlingen om alvorlighetsgrad og faktisk risiko avgjorde summen, ikke tallet p\u00e5 programsiden.\"}},{\"@type\":\"Question\",\"name\":\"M\u00e5 jeg skatte av en bug bounty i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. En bug bounty er skattepliktig inntekt og skal f\u00f8res i skattemeldingen. Utbetaling i krypto verdsettes til markedsverdien i kroner p\u00e5 mottakstidspunktet, og det er den verdien du skatter av, selv om tokenen senere faller. Systematisk feiljakt kan bli vurdert som virksomhet, mens en engangsdus\u00f8r gjerne behandles som annen inntekt.\"}}]}<\/script><p class=\"wp-block-paragraph\">Anneke de Vries dekker sikkerhet og exploits for HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Taket p\u00e5 et bug bounty-program sier \u00e9n ting, kvitteringen ofte noe annet. Vi f\u00f8lger maskineriet av plattformer, dommere og juss som avgj\u00f8r hva en kritisk feil faktisk betaler i 2026.<\/p>\n","protected":false},"author":4,"featured_media":316,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-315","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/315","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=315"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/315\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/316"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=315"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=315"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=315"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}