Microsoft Bug Bounty-udbetalinger når rekordhøje $20 millioner


Microsofts bug bounty-udbetalinger nåede et rekordstort beløb på 20 millioner dollars i virksomhedens seneste programår, da flere sikkerhedsforskere indsendte sårbarheder inden for cloud-, AI- og open source-teknologier.

Virksomheden udbetalte mere end 20 millioner dollars gennem sine bounty-programmer mellem 1. juli 2025 og 30. juni 2026. I alt modtog 562 forskere betalinger, hvilket giver en gennemsnitlig belønning på cirka 35.000 dollars pr. forsker.

Microsoft udbetalte omkring 3 millioner dollars mere end året før. Dog faldt den gennemsnitlige betaling pr. forsker fra cirka 49.000 til 35.000 dollars.

Det lavere gennemsnit er ikke tegn på reducerede investeringer i sikkerhedsforskning. I stedet accepterede Microsoft rapporter fra et større antal forskere og udvidede de typer af sårbarheder, der er berettigede til belønninger.

Zero Day Quest fører til flere sårbarhedsrapporter

Microsoft Zero Day Quest bidrog væsentligt til den rekordhøje udbetalingssum.

Forskere indsendte næsten 700 sårbarhedsrapporter gennem initiativet og modtog 2,3 millioner dollars i belønninger. Deltagere fra 20 lande undersøgte højt prioriterede sikkerhedsproblemer, der påvirker Microsofts cloud- og AI-platforme.

Programmet hjalp Microsoft med at tiltrække forskere med forskellige tekniske baggrunde og samtidig rette deres opmærksomhed mod produkter, der kunne skabe omfattende sikkerhedsrisici.

Zero Day Quest gav også forskerne en struktureret måde at dele deres resultater direkte med Microsoft på, før angribere kunne udnytte sårbarhederne.

Microsoft udvider sit bug bounty-område

Microsoft udvidede også sine bounty-programmer ud over de traditionelle produkt- og servicemål.

Forskere kunne indsende sårbarheder fundet i open source-projekter, tredjepartskomponenter og yderligere Microsoft-cloudtjenester. Disse ændringer resulterede i mere end 300 rapporter, der ikke ville have været kvalificerede under de tidligere regler.

Microsoft betalte over 800.000 dollars for sårbarheder, der var omfattet af det udvidede område.

De bredere berettigelsesregler afspejler, hvordan moderne Microsoft-produkter afhænger af eksterne biblioteker, open source-software og sammenkoblede cloudtjenester. En svaghed i én komponent kan påvirke flere produkter, selvom Microsoft ikke har skrevet den oprindelige kode.

AI-værktøjer øger antallet af bug bounty-indberetninger

Microsoft tilskrev en del af væksten i indberetninger til, at forskere brugte AI-værktøjer under sårbarhedsopdagelse.

AI kan hjælpe forskere med at analysere kode, identificere usædvanlig adfærd og teste potentielle sikkerhedssvagheder hurtigere. Det kan også sænke de tekniske barrierer for personer, der går ind i bug bounty-programmer.

Stigningen i AI-assisterede rapporter skaber dog en ny udfordring for sikkerhedsteams. Virksomheder skal behandle flere indberetninger, bekræfte hvilke rapporter der repræsenterer reelle sårbarheder og adskille kritiske fund fra rapporter med lav effekt eller dubletter.

Microsoft har allerede erkendt, at det kan have svært ved at følge med de fejl, som Claude Mythos opdager, hvilket viser, hvordan AI-systemer kan identificere sikkerhedshuller hurtigere, end udviklere kan undersøge og rette dem.

Det voksende antal indberetninger ændrer, hvordan teknologivirksomheder strukturerer deres belønningsprogrammer.

GitHub ændrede for nylig sin bug bounty-betalingsstruktur for at tilbyde større belønninger og yderligere fordele for værdifuld sikkerhedsforskning.

Microsoft styrker også andre dele af sin softwareforsyningskæde. Virksomheden forkortede for nylig levetiden for NuGet API-nøgler for at begrænse skaden forårsaget af stjålne eller eksponerede publiceringsoplysninger.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages