Los pagos por recompensas de errores de Microsoft alcanzan un récord de 20 millones de dólares
Los pagos del programa de recompensas por errores de Microsoft alcanzaron un récord de 20 millones de dólares durante el último año del programa de la compañía, ya que más investigadores de seguridad presentaron vulnerabilidades en tecnologías de nube, IA y código abierto.
La compañía otorgó más de 20 millones de dólares a través de sus programas de recompensas entre el 1 de julio de 2025 y el 30 de junio de 2026. Un total de 562 investigadores recibieron pagos, lo que sitúa la recompensa media en aproximadamente 35.000 dólares por investigador.
Microsoft distribuyó alrededor de 3 millones de dólares más que el año anterior. Sin embargo, el pago medio por investigador cayó de aproximadamente 49.000 a 35.000 dólares.
El promedio más bajo no indica una reducción en la inversión en investigación de seguridad. En cambio, Microsoft aceptó informes de un mayor número de investigadores y amplió los tipos de vulnerabilidades elegibles para recibir recompensas.
Zero Day Quest impulsa más informes de vulnerabilidades
Microsoft Zero Day Quest contribuyó significativamente al total récord de pagos.
Los investigadores presentaron casi 700 informes de vulnerabilidades a través de la iniciativa y recibieron 2,3 millones de dólares en recompensas. Participantes de 20 países investigaron problemas de seguridad de alta prioridad que afectaban a las plataformas de nube e IA de Microsoft.
El programa ayudó a Microsoft a atraer a investigadores con distintos perfiles técnicos, dirigiendo su atención hacia productos que podrían generar riesgos de seguridad generalizados.
Zero Day Quest también proporcionó a los investigadores una forma estructurada de compartir los hallazgos directamente con Microsoft antes de que los atacantes pudieran explotar las vulnerabilidades.
Microsoft amplía el alcance de su programa de recompensas
Microsoft también amplió sus programas de recompensas más allá de sus objetivos tradicionales de productos y servicios.
Los investigadores podían enviar vulnerabilidades encontradas en proyectos de código abierto, componentes de terceros y servicios adicionales de la nube de Microsoft. Estos cambios generaron más de 300 informes que no habrían sido aceptados con las reglas anteriores.
Microsoft pagó más de 800.000 dólares por vulnerabilidades cubiertas por el alcance ampliado.
Las reglas de elegibilidad más amplias reflejan cómo los productos modernos de Microsoft dependen de bibliotecas externas, software de código abierto y servicios en la nube interconectados. Una debilidad en un componente puede afectar a varios productos, incluso cuando Microsoft no creó el código original.
Las herramientas de IA aumentan los envíos al programa de recompensas
Microsoft atribuyó parte del crecimiento de los envíos al uso de herramientas de IA por parte de los investigadores durante el descubrimiento de vulnerabilidades.
La IA puede ayudar a los investigadores a analizar código, identificar comportamientos inusuales y probar posibles debilidades de seguridad más rápidamente. También puede reducir las barreras técnicas para las personas que se inician en los programas de recompensas por errores.
Sin embargo, el aumento de informes asistidos por IA crea un nuevo desafío para los equipos de seguridad. Las empresas deben procesar más envíos, confirmar qué informes representan vulnerabilidades reales y separar los hallazgos críticos de los informes de bajo impacto o duplicados.
Microsoft ya ha reconocido que puede tener dificultades para seguir el ritmo de los errores descubiertos por Claude Mythos, lo que demuestra cómo los sistemas de IA pueden identificar fallos más rápido de lo que los desarrolladores pueden investigarlos y corregirlos.
El creciente número de envíos está cambiando la forma en que las empresas tecnológicas estructuran sus programas de recompensas.
GitHub cambió recientemente la estructura de pagos de su programa de recompensas por errores para ofrecer mayores recompensas y beneficios adicionales por investigaciones de seguridad valiosas.
Microsoft también está reforzando otras partes de su cadena de suministro de software. La compañía redujo recientemente la vigencia de las claves de API de NuGet para limitar el daño causado por credenciales de publicación robadas o expuestas.
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages