Microsofts bug bounty-udbetalinger når rekordhøje 20 millioner dollars
Microsofts bug bounty-udbetalinger nåede et rekordbeløb på 20 millioner dollars i virksomhedens seneste programår, mens flere sikkerhedsforskere indsendte sårbarheder på tværs af cloud-, AI- og open source-teknologier.
Virksomheden udbetalte mere end 20 millioner dollars gennem sine bounty-programmer mellem 1. juli 2025 og 30. juni 2026. I alt modtog 562 forskere betalinger, hvilket giver en gennemsnitlig belønning på cirka 35.000 dollars per forsker.
Microsoft udbetalte omkring 3 millioner dollars mere end året før. Den gennemsnitlige betaling per forsker faldt dog fra ca. 49.000 til 35.000 dollars.
Den lavere gennemsnitlige betaling betyder ikke, at investeringen i sikkerhedsforskning er blevet mindre. I stedet accepterede Microsoft rapporter fra et større antal forskere og udvidede de typer sårbarheder, der kunne kvalificere til belønninger.
Zero Day Quest skaber flere sårbarhedsrapporter
Microsoft Zero Day Quest bidrog væsentligt til det rekordstore beløb.
Sikkerhedsforskere indsendte næsten 700 sårbarhedsrapporter gennem initiativet og modtog 2,3 millioner dollars i belønninger. Deltagere fra 20 lande undersøgte højt prioriterede sikkerhedsproblemer, der påvirker Microsofts cloud- og AI-platforme.
Programmet hjalp Microsoft med at tiltrække sikkerhedsforskere med forskellige tekniske baggrunde og rettede samtidig deres opmærksomhed mod produkter, der kunne skabe udbredte sikkerhedsrisici.
Zero Day Quest gav også sikkerhedsforskere en struktureret måde at dele deres fund direkte med Microsoft, inden angribere kunne udnytte sårbarhederne.
Microsoft udvider sit bug bounty-omfang
Microsoft udvidede også sine bounty-programmer ud over de traditionelle produkt- og servicemål.
Sikkerhedsforskere kunne indsende sårbarheder fundet i open source-projekter, tredjepartskomponenter og yderligere Microsoft-cloudtjenester. Disse ændringer resulterede i mere end 300 rapporter, som ikke ville være blevet kvalificeret under de tidligere regler.
Microsoft udbetalte over 800.000 dollars for sårbarheder omfattet af den udvidede dækning.
De bredere kvalifikationsregler afspejler, hvordan moderne Microsoft-produkter er afhængige af eksterne biblioteker, open source-software og forbundne cloudtjenester. En svaghed i én komponent kan påvirke flere produkter, også selvom Microsoft ikke har skabt den oprindelige kode.
AI-værktøjer øger antallet af bug bounty-indberetninger
Microsoft tilskrev en del af væksten i indberetninger til, at sikkerhedsforskere brugte AI-værktøjer under opdagelsen af sårbarheder.
AI kan hjælpe forskere med at analysere kode, identificere usædvanlig adfærd og teste potentielle sikkerhedshuller hurtigere. Det kan også sænke de tekniske barrierer for personer, der går ind i bug bounty-programmer.
Stigningen i AI-assisterede rapporter skaber dog en ny udfordring for sikkerhedsteams. Virksomheder skal behandle flere indsendelser, bekræfte hvilke rapporter der repræsenterer reelle sårbarheder og adskille kritiske fund fra rapporter med lav effekt eller dubletter.
Microsoft har allerede erkendt, at det kan have svært ved at følge med de fejl, der opdages af Claude Mythos, hvilket viser, hvordan AI-systemer kan identificere svagheder hurtigere, end udviklere kan undersøge og lappe dem.
Det voksende antal indberetninger ændrer, hvordan teknologivirksomheder strukturerer deres belønningsprogrammer.
GitHub ændrede for nylig sin bug bounty-betalingsstruktur for at tilbyde større belønninger og yderligere fordele for værdifuld sikkerhedsforskning.
Microsoft styrker også andre dele af sin softwareleverandørkæde. Virksomheden forkortede for nylig NuGet API-nøglers gyldighedsperioder for at begrænse skaden forårsaget af stjålne eller eksponerede publiceringsoplysninger.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages