Microsofts bug bounty-udbetalinger når rekord på 20 millioner dollars


Microsofts bug bounty-udbetalinger nåede et rekordhøjt beløb på 20 millioner dollars i virksomhedens seneste programår, da flere sikkerhedsforskere indsendte sårbarheder på tværs af cloud, AI og open source-teknologier.

Virksomheden udbetalte mere end 20 millioner dollars gennem sine bounty-programmer mellem 1. juli 2025 og 30. juni 2026. I alt 562 forskere modtog betalinger, hvilket giver en gennemsnitlig belønning på cirka 35.000 dollars pr. forsker.

Microsoft udbetalte omkring 3 millioner dollars mere end året før. Til gengæld faldt den gennemsnitlige betaling pr. forsker fra cirka 49.000 dollars til 35.000 dollars.

Den lavere gennemsnitsbetaling indikerer ikke en reduceret investering i sikkerhedsforskning. I stedet accepterede Microsoft rapporter fra et større antal forskere og udvidede de sårbarhedstyper, der er berettigede til belønning.

Zero Day Quest genererer flere sårbarhedsrapporter

Microsoft Zero Day Quest bidrog markant til det rekordhøje udbetalingsbeløb.

Forskere indsendte næsten 700 sårbarhedsrapporter gennem initiativet og modtog 2,3 millioner dollars i belønninger. Deltagere fra 20 lande undersøgte højt prioriterede sikkerhedsproblemer, der påvirker Microsofts cloud- og AI-platforme.

Programmet hjalp Microsoft med at tiltrække forskere med forskellige tekniske baggrunde og samtidig rette deres opmærksomhed mod produkter, der kunne skabe udbredte sikkerhedsrisici.

Zero Day Quest gav også forskere en struktureret måde at dele deres resultater direkte med Microsoft, før angribere kunne udnytte sårbarhederne.

Microsoft udvider omfanget af sit bug bounty-program

Microsoft udvidede også sine bounty-programmer ud over de traditionelle produkt- og tjenestemål.

Forskere kunne indsende sårbarheder fundet i open source-projekter, tredjepartskomponenter og yderligere Microsoft-cloudtjenester. Disse ændringer resulterede i mere end 300 rapporter, som ikke ville have været berettigede under de tidligere regler.

Microsoft betalte over 800.000 dollars for sårbarheder omfattet af det udvidede omfang.

De bredere berettigelsesregler afspejler, hvordan moderne Microsoft-produkter afhænger af eksterne biblioteker, open source-software og indbyrdes forbundne cloudtjenester. En svaghed i én komponent kan påvirke flere produkter, selvom Microsoft ikke har skabt den oprindelige kode.

AI-værktøjer øger antallet af bug bounty-indberetninger

Microsoft tilskrev en del af indberetningsvæksten, at forskere brugte AI-værktøjer under sårbarhedsopdagelsen.

AI kan hjælpe forskere med at analysere kode, identificere usædvanlig adfærd og teste potentielle sikkerhedssvagheder hurtigere. Det kan også sænke de tekniske barrierer for folk, der begynder i bug bounty-programmer.

Stigningen i AI-assisterede rapporter skaber dog en ny udfordring for sikkerhedsteams. Virksomheder skal behandle flere indberetninger, bekræfte hvilke rapporter der repræsenterer reelle sårbarheder og adskille kritiske resultater fra rapporter med lav effekt eller dubletter.

Microsoft har allerede erkendt, at det kan have svært ved at følge med fejl opdaget af Claude Mythos, hvilket viser, hvordan AI-systemer kan identificere mangler hurtigere, end udviklere kan undersøge og rette dem.

Det voksende antal indberetninger ændrer, hvordan teknologivirksomheder strukturerer deres belønningsprogrammer.

GitHub ændrede for nylig sin bug bounty-betalingsstruktur for at tilbyde større belønninger og yderligere fordele for værdifuld sikkerhedsforskning.

Microsoft styrker også andre dele af sin softwareforsyningskæde. Virksomheden forkortede for nylig levetiden for NuGet API-nøgler for at begrænse skaden forårsaget af stjålne eller eksponerede publiceringsoplysninger.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages