Los pagos de Microsoft Bug Bounty alcanzan un récord de 20 millones de dólares
Los pagos de recompensas por errores de Microsoft alcanzaron un récord de 20 millones de dólares durante el último año del programa de la compañía, a medida que más investigadores de seguridad enviaron vulnerabilidades en tecnologías de nube, IA y código abierto.
La compañía otorgó más de 20 millones de dólares a través de sus programas de recompensas entre el 1 de julio de 2025 y el 30 de junio de 2026. Un total de 562 investigadores recibieron pagos, lo que sitúa la recompensa media en aproximadamente 35 000 dólares por investigador.
Microsoft distribuyó alrededor de 3 millones de dólares más que el año anterior. Sin embargo, el pago medio por investigador cayó de aproximadamente 49 000 dólares a 35 000 dólares.
La media más baja no indica una reducción en la inversión en investigación de seguridad. En cambio, Microsoft aceptó informes de un mayor número de investigadores y amplió los tipos de vulnerabilidades que pueden optar a recompensas.
Zero Day Quest impulsa más informes de vulnerabilidades
Microsoft Zero Day Quest contribuyó de manera significativa al récord total de pagos.
Los investigadores enviaron casi 700 informes de vulnerabilidades a través de la iniciativa y recibieron 2,3 millones de dólares en recompensas. Participantes de 20 países investigaron problemas de seguridad de alta prioridad que afectaban a las plataformas de nube e IA de Microsoft.
El programa ayudó a Microsoft a atraer investigadores con diferentes conocimientos técnicos, a la vez que dirigió su atención hacia productos que podrían generar riesgos de seguridad generalizados.
Zero Day Quest también ofreció a los investigadores una forma estructurada de compartir los hallazgos directamente con Microsoft antes de que los atacantes pudieran explotar las vulnerabilidades.
Microsoft amplía el alcance de sus recompensas por errores
Microsoft también amplió sus programas de recompensas más allá de sus objetivos tradicionales de productos y servicios.
Los investigadores podían enviar vulnerabilidades encontradas en proyectos de código abierto, componentes de terceros y servicios adicionales en la nube de Microsoft. Estos cambios generaron más de 300 informes que no habrían cumplido los requisitos según las reglas anteriores.
Microsoft pagó más de 800 000 dólares por las vulnerabilidades cubiertas por el alcance ampliado.
Las reglas de elegibilidad más amplias reflejan cómo los productos modernos de Microsoft dependen de bibliotecas externas, software de código abierto y servicios en la nube interconectados. Una debilidad en un componente puede afectar a varios productos, incluso cuando Microsoft no creó el código original.
Las herramientas de IA aumentan las contribuciones a las recompensas por errores
Microsoft atribuyó parte del crecimiento de las contribuciones al uso de herramientas de IA por parte de los investigadores durante el descubrimiento de vulnerabilidades.
La IA puede ayudar a los investigadores a analizar código, identificar comportamientos inusuales y probar posibles puntos débiles de seguridad con mayor rapidez. También puede reducir las barreras técnicas para las personas que se inician en los programas de recompensas por errores.
Sin embargo, el aumento de informes asistidos por IA crea un nuevo desafío para los equipos de seguridad. Las empresas deben procesar más contribuciones, confirmar qué informes representan vulnerabilidades reales y separar los hallazgos críticos de los informes de bajo impacto o duplicados.
Microsoft ya ha reconocido que puede tener problemas para mantenerse al día con los errores descubiertos por Claude Mythos, lo que demuestra cómo los sistemas de IA pueden identificar fallos más rápido de lo que los desarrolladores pueden investigarlos y corregirlos.
El creciente número de contribuciones está cambiando la forma en que las empresas tecnológicas estructuran sus programas de recompensas.
GitHub cambió recientemente la estructura de pagos de su programa de recompensas por errores para ofrecer mayores recompensas y beneficios adicionales por investigaciones de seguridad valiosas.
Microsoft también está reforzando otras partes de su cadena de suministro de software. La compañía redujo recientemente la vigencia de las claves de API de NuGet para limitar los daños causados por credenciales de publicación robadas o expuestas.
¿Sigues teniendo problemas?
PATROCINADO
Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.
Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more
User forum
0 messages