I pagamenti dei Bug Bounty di Microsoft raggiungono il record di 20 milioni di dollari


I pagamenti dei bug bounty di Microsoft hanno raggiunto un record di 20 milioni di dollari durante l’ultimo anno del programma dell’azienda, mentre sempre più ricercatori di sicurezza hanno segnalato vulnerabilità in ambito cloud, AI e tecnologie open-source.

La società ha assegnato oltre 20 milioni di dollari tramite i suoi programmi di bug bounty tra il 1° luglio 2025 e il 30 giugno 2026. Un totale di 562 ricercatori ha ricevuto pagamenti, portando la ricompensa media a circa 35.000 dollari per ricercatore.

Microsoft ha distribuito circa 3 milioni di dollari in più rispetto all’anno precedente. Tuttavia, il pagamento medio per ricercatore è sceso da circa 49.000 a 35.000 dollari.

La media più bassa non indica un investimento ridotto nella ricerca sulla sicurezza. Microsoft ha invece accettato segnalazioni da un numero maggiore di ricercatori e ampliato i tipi di vulnerabilità idonee alle ricompense.

Zero Day Quest favorisce più segnalazioni di vulnerabilità

Microsoft Zero Day Quest ha contribuito in modo significativo al totale record dei pagamenti.

I ricercatori hanno inviato quasi 700 segnalazioni di vulnerabilità tramite l’iniziativa e hanno ricevuto 2,3 milioni di dollari in ricompense. Partecipanti da 20 paesi hanno indagato su problemi di sicurezza ad alta priorità che interessano le piattaforme cloud e AI di Microsoft.

Il programma ha aiutato Microsoft ad attrarre ricercatori con diversi background tecnici, indirizzando la loro attenzione verso prodotti che potrebbero creare rischi di sicurezza diffusi.

Zero Day Quest ha anche offerto ai ricercatori un modo strutturato per condividere le scoperte direttamente con Microsoft prima che gli attaccanti potessero sfruttare le vulnerabilità.

Microsoft amplia l’ambito dei suoi bug bounty

Microsoft ha anche ampliato i suoi programmi di bug bounty oltre i tradizionali target di prodotti e servizi.

I ricercatori hanno potuto inviare vulnerabilità trovate in progetti open-source, componenti di terze parti e servizi cloud Microsoft aggiuntivi. Queste modifiche hanno prodotto oltre 300 segnalazioni che non sarebbero state idonee in base alle regole precedenti.

Microsoft ha pagato oltre 800.000 dollari per vulnerabilità coperte dall’ambito ampliato.

Le regole di idoneità più ampie riflettono come i moderni prodotti Microsoft dipendano da librerie esterne, software open-source e servizi cloud interconnessi. Una debolezza in un componente può influire su diversi prodotti, anche quando Microsoft non ha creato il codice originale.

Gli strumenti AI aumentano le segnalazioni di bug bounty

Microsoft ha attribuito parte della crescita delle segnalazioni all’uso di strumenti AI da parte dei ricercatori durante la scoperta delle vulnerabilità.

L’AI può aiutare i ricercatori ad analizzare il codice, identificare comportamenti insoliti e testare potenziali debolezze di sicurezza più rapidamente. Può anche abbassare le barriere tecniche per chi entra nei programmi di bug bounty.

Tuttavia, l’aumento delle segnalazioni assistite dall’AI crea una nuova sfida per i team di sicurezza. Le aziende devono elaborare più segnalazioni, confermare quali rappresentano vulnerabilità reali e separare le scoperte critiche da quelle a basso impatto o duplicate.

Microsoft ha già riconosciuto di poter avere difficoltà a tenere il passo con i bug scoperti da Claude Mythos, dimostrando come i sistemi AI possano identificare i difetti più velocemente di quanto gli sviluppatori possano indagare e correggerli.

Il crescente numero di segnalazioni sta cambiando il modo in cui le aziende tecnologiche strutturano i loro programmi di ricompensa.

GitHub ha recentemente modificato la sua struttura di pagamento dei bug bounty per offrire ricompense maggiori e vantaggi aggiuntivi per la ricerca di sicurezza di valore.

Microsoft sta anche rafforzando altre parti della sua catena di fornitura del software. L’azienda ha recentemente ridotto la durata delle chiavi API di NuGet per limitare i danni causati da credenziali di pubblicazione rubate o esposte.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages