I pagamenti del programma Microsoft Bug Bounty raggiungono il record di 20 milioni di dollari


I pagamenti dei bug bounty di Microsoft hanno raggiunto il record di 20 milioni di dollari durante l’ultimo anno del programma, mentre sempre più ricercatori di sicurezza hanno segnalato vulnerabilità in tecnologie cloud, AI e open-source.

L’azienda ha assegnato oltre 20 milioni di dollari attraverso i suoi programmi bounty tra il 1° luglio 2025 e il 30 giugno 2026. Un totale di 562 ricercatori ha ricevuto pagamenti, portando la ricompensa media a circa 35.000 dollari per ricercatore.

Microsoft ha distribuito circa 3 milioni di dollari in più rispetto all’anno precedente. Tuttavia, il pagamento medio per ricercatore è sceso da circa 49.000 dollari a 35.000 dollari.

La media più bassa non indica un investimento ridotto nella ricerca sulla sicurezza. Al contrario, Microsoft ha accettato segnalazioni da un numero maggiore di ricercatori e ha ampliato i tipi di vulnerabilità idonei per le ricompense.

Zero Day Quest genera più segnalazioni di vulnerabilità

Microsoft Zero Day Quest ha contribuito in modo significativo al totale record dei pagamenti.

I ricercatori hanno inviato quasi 700 segnalazioni di vulnerabilità tramite l’iniziativa e hanno ricevuto 2,3 milioni di dollari in ricompense. I partecipanti di 20 paesi hanno indagato su problemi di sicurezza ad alta priorità che interessano le piattaforme cloud e AI di Microsoft.

Il programma ha aiutato Microsoft ad attrarre ricercatori con diversi background tecnici, indirizzando la loro attenzione verso prodotti che potrebbero creare rischi di sicurezza diffusi.

Zero Day Quest ha anche offerto ai ricercatori un modo strutturato per condividere i risultati direttamente con Microsoft prima che gli aggressori potessero sfruttare le vulnerabilità.

Microsoft amplia l’ambito del suo bug bounty

Microsoft ha anche ampliato i suoi programmi bounty oltre i tradizionali obiettivi di prodotto e servizio.

I ricercatori potevano inviare vulnerabilità trovate in progetti open-source, componenti di terze parti e ulteriori servizi cloud Microsoft. Queste modifiche hanno prodotto più di 300 segnalazioni che non sarebbero state idonee in base alle regole precedenti.

Microsoft ha pagato oltre 800.000 dollari per le vulnerabilità coperte dall’ambito ampliato.

Le regole di idoneità più ampie riflettono come i moderni prodotti Microsoft dipendano da librerie esterne, software open-source e servizi cloud interconnessi. Una debolezza in un componente può influenzare diversi prodotti, anche quando Microsoft non ha creato il codice originale.

Gli strumenti di IA aumentano le segnalazioni di bug bounty

Microsoft ha attribuito parte della crescita delle segnalazioni all’uso di strumenti di IA da parte dei ricercatori durante la scoperta di vulnerabilità.

L’IA può aiutare i ricercatori ad analizzare il codice, identificare comportamenti insoliti e testare potenziali punti deboli di sicurezza più rapidamente. Può anche abbassare le barriere tecniche per le persone che entrano nei programmi di bug bounty.

Tuttavia, l’aumento delle segnalazioni assistite dall’IA crea una nuova sfida per i team di sicurezza. Le aziende devono elaborare più segnalazioni, confermare quali rappresentano vulnerabilità reali e separare i risultati critici da quelli a basso impatto o duplicati.

Microsoft ha già riconosciuto di poter avere difficoltà a tenere il passo con i bug scoperti da Claude Mythos, dimostrando come i sistemi di IA possano identificare difetti più velocemente di quanto gli sviluppatori possano indagare e correggerli.

Il crescente numero di segnalazioni sta modificando il modo in cui le aziende tecnologiche strutturano i loro programmi di ricompensa.

GitHub ha recentemente modificato la struttura dei pagamenti del suo bug bounty per offrire ricompense maggiori e vantaggi aggiuntivi per ricerche di sicurezza di valore.

Microsoft sta anche rafforzando altre parti della sua catena di fornitura software. L’azienda ha recentemente ridotto la durata delle chiavi API NuGet per limitare i danni causati da credenziali di pubblicazione rubate o esposte.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages