Microsoft Bug Bounty-udbetalinger når rekordhøje 20 millioner dollars


Microsofts bug bounty-udbetalinger nåede rekordhøje 20 millioner dollars i virksomhedens seneste programår, efterhånden som flere sikkerhedsforskere indsendte sårbarheder inden for cloud-, AI- og open source-teknologier.

Virksomheden udbetalte mere end 20 millioner dollars gennem sine bounty-programmer mellem 1. juli 2025 og 30. juni 2026. I alt 562 forskere modtog betalinger, hvilket giver en gennemsnitlig belønning på cirka 35.000 dollars pr. forsker.

Microsoft udbetalte omkring 3 millioner dollars mere end året før. Dog faldt den gennemsnitlige betaling pr. forsker fra cirka 49.000 dollars til 35.000 dollars.

Det lavere gennemsnit indikerer ikke en reduceret investering i sikkerhedsforskning. I stedet accepterede Microsoft rapporter fra et større antal forskere og udvidede de typer af sårbarheder, der er berettiget til belønninger.

Zero Day Quest skaber flere sårbarhedsrapporter

Microsoft Zero Day Quest bidrog væsentligt til det rekordhøje samlede udbetalingsbeløb.

Forskere indsendte næsten 700 sårbarhedsrapporter gennem initiativet og modtog 2,3 millioner dollars i belønninger. Deltagere fra 20 lande undersøgte højprioriterede sikkerhedsproblemer, der påvirker Microsofts cloud- og AI-platforme.

Programmet hjalp Microsoft med at tiltrække forskere med forskellige tekniske baggrunde, samtidig med at deres opmærksomhed blev rettet mod produkter, der kunne skabe omfattende sikkerhedsrisici.

Zero Day Quest gav også forskere en struktureret måde at dele resultater direkte med Microsoft, før angribere kunne udnytte sårbarhederne.

Microsoft udvider sit bug bounty-område

Microsoft udvidede også sine bounty-programmer ud over deres traditionelle produkt- og servicemål.

Forskere kunne indsende sårbarheder fundet i open source-projekter, tredjepartskomponenter og yderligere Microsofts cloud-tjenester. Disse ændringer resulterede i mere end 300 rapporter, som ikke ville have været berettiget under de tidligere regler.

Microsoft betalte over 800.000 dollars for sårbarheder omfattet af den udvidede dækning.

De bredere berettigelsesregler afspejler, hvordan moderne Microsoft-produkter afhænger af eksterne biblioteker, open source-software og indbyrdes forbundne cloud-tjenester. En svaghed i én komponent kan påvirke flere produkter, selv når Microsoft ikke har skabt den oprindelige kode.

AI-værktøjer øger bug bounty-indsendelser

Microsoft tilskrev en del af indsendelsesvæksten til forskere, der bruger AI-værktøjer under opdagelsen af sårbarheder.

AI kan hjælpe forskere med at analysere kode, identificere usædvanlig adfærd og teste potentielle sikkerhedssvagheder hurtigere. Det kan også sænke de tekniske barrierer for personer, der begynder i bug bounty-programmer.

Stigningen i AI-assisterede rapporter skaber dog en ny udfordring for sikkerhedsteams. Virksomheder skal behandle flere indsendelser, bekræfte hvilke rapporter der repræsenterer reelle sårbarheder og adskille kritiske fund fra rapporter med lav indvirkning eller dubletter.

Microsoft har allerede erkendt, at de kan have svært ved at følge med fejl opdaget af Claude Mythos, hvilket viser, hvordan AI-systemer kan identificere fejl hurtigere, end udviklere kan undersøge og patche dem.

Det stigende antal indsendelser ændrer måden, hvorpå teknologivirksomheder strukturerer deres belønningsprogrammer.

GitHub ændrede for nylig sin bug bounty-betalingsstruktur for at tilbyde større belønninger og yderligere fordele for værdifuld sikkerhedsforskning.

Microsoft styrker også andre dele af sin softwareforsyningskæde. Virksomheden reducerede for nylig NuGet API-nøglers levetid for at begrænse skaden forårsaget af stjålne eller eksponerede publiceringsoplysninger.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages