Microsoft Bug Bounty-udbetalinger når rekordhøje 20 millioner dollars
Microsofts bug bounty-udbetalinger nåede et rekordstort beløb på 20 millioner dollars i virksomhedens seneste programår, da flere sikkerhedsforskere indsendte sårbarheder inden for cloud-, AI- og open source-teknologier.
Virksomheden udbetalte mere end 20 millioner dollars gennem sine bounty-programmer mellem 1. juli 2025 og 30. juni 2026. I alt modtog 562 forskere betalinger, hvilket giver en gennemsnitlig belønning på cirka 35.000 dollars pr. forsker.
Microsoft udbetalte omkring 3 millioner dollars mere end året før. Dog faldt den gennemsnitlige betaling pr. forsker fra ca. 49.000 dollars til 35.000 dollars.
Det lavere gennemsnit indikerer ikke en reduceret investering i sikkerhedsforskning. I stedet accepterede Microsoft rapporter fra et større antal forskere og udvidede typerne af sårbarheder, der var berettigede til belønning.
Zero Day Quest giver anledning til flere sårbarhedsrapporter
Microsofts Zero Day Quest bidrog væsentligt til det rekordstore samlede udbetalingsbeløb.
Forskere indsendte næsten 700 sårbarhedsrapporter gennem initiativet og modtog 2,3 millioner dollars i belønninger. Deltagere fra 20 lande undersøgte sikkerhedsproblemer med høj prioritet, der påvirker Microsofts cloud- og AI-platforme.
Programmet hjalp Microsoft med at tiltrække forskere med forskellige tekniske baggrunde, samtidig med at det ledte deres opmærksomhed mod produkter, der kunne skabe udbredte sikkerhedsrisici.
Zero Day Quest gav også forskere en struktureret måde at dele resultater direkte med Microsoft, før angribere kunne udnytte sårbarhederne.
Microsoft udvider omfanget af sine bug bounty-programmer
Microsoft udvidede også sine bounty-programmer ud over deres traditionelle produkt- og servicemål.
Forskere kunne indsende sårbarheder fundet i open source-projekter, tredjepartskomponenter og yderligere Microsoft-cloudtjenester. Disse ændringer resulterede i mere end 300 rapporter, som ikke ville have været berettigede under de tidligere regler.
Microsoft betalte over 800.000 dollars for sårbarheder omfattet af det udvidede omfang.
De bredere berettigelsesregler afspejler, hvordan moderne Microsoft-produkter afhænger af eksterne biblioteker, open source-software og sammenkoblede cloudtjenester. En svaghed i én komponent kan påvirke flere produkter, selv når Microsoft ikke har skabt den oprindelige kode.
AI-værktøjer øger bug bounty-indsendelser
Microsoft tilskrev en del af indsendelsesvæksten til, at forskere brugte AI-værktøjer under opdagelse af sårbarheder.
AI kan hjælpe forskere med at analysere kode, identificere usædvanlig adfærd og teste potentielle sikkerhedssvagheder hurtigere. Det kan også sænke de tekniske barrierer for folk, der går ind i bug bounty-programmer.
Stigningen i AI-assisterede rapporter skaber dog en ny udfordring for sikkerhedsteams. Virksomheder skal behandle flere indsendelser, bekræfte, hvilke rapporter der repræsenterer reelle sårbarheder, og adskille kritiske fund fra rapporter med lav effekt eller dubletter.
Microsoft har allerede erkendt, at det kan have svært ved at følge med fejl fundet af Claude Mythos, hvilket viser, hvordan AI-systemer kan identificere fejl hurtigere, end udviklere kan undersøge og rette dem.
Det voksende antal indsendelser ændrer, hvordan teknologivirksomheder strukturerer deres belønningsprogrammer.
GitHub ændrede for nylig sin bug bounty-betalingsstruktur for at tilbyde større belønninger og yderligere fordele for værdifuld sikkerhedsforskning.
Microsoft styrker også andre dele af sin softwareforsyningskæde. Virksomheden reducerede for nylig levetiden for NuGet API-nøgler for at begrænse skader forårsaget af stjålne eller eksponerede publiceringsoplysninger.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages