Microsofts bug bounty-udbetalinger når rekordbeløb på 20 millioner dollars
Microsofts bug bounty-udbetalinger nåede et rekordhøjt niveau på 20 millioner dollars i løbet af virksomhedens seneste programår, da flere sikkerhedsforskere indsendte sårbarheder inden for cloud-, AI- og open source-teknologier.
Virksomheden udbetalte mere end 20 millioner dollars gennem sine bug bounty-programmer mellem 1. juli 2025 og 30. juni 2026. I alt modtog 562 forskere betalinger, hvilket giver en gennemsnitlig belønning på cirka 35.000 dollars pr. forsker.
Microsoft udbetalte omkring 3 millioner dollars mere end året før. Den gennemsnitlige betaling pr. forsker faldt dog fra ca. 49.000 til 35.000 dollars.
Det lavere gennemsnit er ikke tegn på en reduceret investering i sikkerhedsforskning. Derimod accepterede Microsoft rapporter fra et større antal forskere og udvidede de typer af sårbarheder, der er berettiget til belønning.
Zero Day Quest fører til flere sårbarhedsrapporter
Microsoft Zero Day Quest bidrog markant til den rekordhøje samlede udbetaling.
Forskere indsendte næsten 700 sårbarhedsrapporter gennem initiativet og modtog 2,3 millioner dollars i belønning. Deltagere fra 20 lande undersøgte sikkerhedsproblemer med høj prioritet, der påvirker Microsofts cloud- og AI-platforme.
Programmet hjalp Microsoft med at tiltrække forskere med forskellige tekniske baggrunde, samtidig med at deres opmærksomhed blev rettet mod produkter, der kunne skabe omfattende sikkerhedsrisici.
Zero Day Quest gav også forskere en struktureret måde at dele deres resultater direkte med Microsoft, før angribere kunne udnytte sårbarhederne.
Microsoft udvider omfanget af sit bug bounty-program
Microsoft udvidede også sine bug bounty-programmer ud over de traditionelle mål for produkter og tjenester.
Forskere kunne indsende sårbarheder fundet i open source-projekter, tredjepartskomponenter og yderligere Microsoft-cloudtjenester. Disse ændringer resulterede i mere end 300 rapporter, der ikke ville have været kvalificerede under de tidligere regler.
Microsoft betalte over 800.000 dollars for sårbarheder, der var omfattet af det udvidede omfang.
De bredere berettigelsesregler afspejler, hvordan moderne Microsoft-produkter afhænger af eksterne biblioteker, open source-software og sammenkoblede cloudtjenester. En svaghed i én komponent kan påvirke flere produkter, selvom Microsoft ikke har skabt den oprindelige kode.
AI-værktøjer øger antallet af bug bounty-indberetninger
Microsoft tilskrev en del af stigningen i antallet af indberetninger til, at forskere bruger AI-værktøjer under sårbarhedsopdagelse.
AI kan hjælpe forskere med at analysere kode, identificere unormal adfærd og teste potentielle sikkerhedssvagheder hurtigere. Det kan også sænke de tekniske barrierer for personer, der vil deltage i bug bounty-programmer.
Stigningen i AI-assisterede rapporter skaber dog en ny udfordring for sikkerhedsteam. Virksomheder skal behandle flere indberetninger, bekræfte hvilke rapporter der repræsenterer reelle sårbarheder, og adskille kritiske fund fra rapporter med lav effekt eller dubletter.
Microsoft har allerede erkendt, at det kan have svært ved at følge med i fejl opdaget af Claude Mythos, hvilket viser, hvordan AI-systemer kan identificere mangler hurtigere, end udviklere kan undersøge og rette dem.
Det voksende antal indberetninger ændrer, hvordan teknologivirksomheder strukturerer deres belønningsprogrammer.
GitHub ændrede for nylig sin bug bounty-betalingsstruktur for at tilbyde større belønninger og yderligere fordele for værdifuld sikkerhedsforskning.
Microsoft styrker også andre dele af sin softwareforsyningskæde. Virksomheden forkortede levetiden for NuGet API-nøgler for at begrænse skader forårsaget af stjålne eller eksponerede publiceringsoplysninger.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages