Les paiements du programme Microsoft Bug Bounty atteignent un record de 20 millions de dollars
Les paiements des primes aux bogues de Microsoft ont atteint un record de 20 millions de dollars au cours de la dernière année du programme, alors que davantage de chercheurs en sécurité ont soumis des vulnérabilités dans les technologies cloud, IA et open source.
L’entreprise a attribué plus de 20 millions de dollars via ses programmes de primes entre le 1er juillet 2025 et le 30 juin 2026. Au total, 562 chercheurs ont reçu des paiements, ce qui porte la récompense moyenne à environ 35 000 dollars par chercheur.
Microsoft a distribué environ 3 millions de dollars de plus que l’année précédente. Cependant, le paiement moyen par chercheur est passé d’environ 49 000 dollars à 35 000 dollars.
Cette baisse de la moyenne ne signifie pas une réduction des investissements dans la recherche en sécurité. Microsoft a plutôt accepté des rapports d’un plus grand nombre de chercheurs et élargi les types de vulnérabilités éligibles aux récompenses.
Zero Day Quest génère davantage de rapports de vulnérabilités
Microsoft Zero Day Quest a contribué de manière significative au montant record des paiements.
Les chercheurs ont soumis près de 700 rapports de vulnérabilités via cette initiative et ont reçu 2,3 millions de dollars de récompenses. Des participants de 20 pays ont enquêté sur des problèmes de sécurité hautement prioritaires affectant les plateformes cloud et IA de Microsoft.
Ce programme a aidé Microsoft à attirer des chercheurs aux profils techniques variés tout en orientant leur attention vers des produits susceptibles de créer des risques de sécurité généralisés.
Zero Day Quest a également offert aux chercheurs un moyen structuré de partager leurs découvertes directement avec Microsoft avant que les attaquants ne puissent exploiter les vulnérabilités.
Microsoft élargit le périmètre de ses programmes de primes aux bogues
Microsoft a également élargi ses programmes de primes au-delà de leurs cibles habituelles de produits et services.
Les chercheurs pouvaient soumettre des vulnérabilités trouvées dans des projets open source, des composants tiers et des services cloud Microsoft supplémentaires. Ces changements ont généré plus de 300 rapports qui n’auraient pas été éligibles selon les règles précédentes.
Microsoft a versé plus de 800 000 dollars pour les vulnérabilités couvertes par le champ élargi.
Ces règles d’éligibilité plus larges reflètent la manière dont les produits Microsoft modernes dépendent de bibliothèques externes, de logiciels open source et de services cloud interconnectés. Une faiblesse dans un composant peut affecter plusieurs produits, même lorsque Microsoft n’a pas créé le code d’origine.
Les outils d’IA augmentent le nombre de soumissions aux programmes de primes
Microsoft attribue une partie de la croissance des soumissions à l’utilisation d’outils d’IA par les chercheurs lors de la découverte de vulnérabilités.
L’IA peut aider les chercheurs à analyser le code, à identifier des comportements inhabituels et à tester plus rapidement les faiblesses de sécurité potentielles. Elle peut également abaisser les barrières techniques pour les personnes qui se lancent dans les programmes de primes aux bogues.
Cependant, l’augmentation des rapports assistés par l’IA crée un nouveau défi pour les équipes de sécurité. Les entreprises doivent traiter davantage de soumissions, confirmer quels rapports représentent de réelles vulnérabilités et séparer les découvertes critiques des rapports à faible impact ou en double.
Microsoft a déjà reconnu qu’il peut avoir du mal à suivre le rythme des bogues découverts par Claude Mythos, ce qui montre comment les systèmes d’IA peuvent identifier les failles plus rapidement que les développeurs ne peuvent les examiner et les corriger.
Le nombre croissant de soumissions modifie la manière dont les entreprises technologiques structurent leurs programmes de récompenses.
GitHub a récemment modifié la structure des paiements de ses primes aux bogues pour offrir des récompenses plus importantes et des avantages supplémentaires pour la recherche de sécurité de valeur.
Microsoft renforce également d’autres parties de sa chaîne d’approvisionnement logicielle. La société a récemment réduit la durée de vie des clés API NuGet pour limiter les dégâts causés par des informations d’identification de publication volées ou exposées.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages