Microsoft のバグ報奨金支払額が過去最高の2000万ドルに到達
Microsoftのバグ報奨金支払額は、同社の最新のプログラム年度において過去最高の2000万ドルに達しました。これは、より多くのセキュリティ研究者がクラウド、AI、オープンソーステクノロジーに関する脆弱性を報告したためです。
同社は2025年7月1日から2026年6月30日までの報奨金プログラムを通じて、2000万ドル以上を授与しました。合計562名の研究者が報酬を受け取り、研究者一人当たりの平均報酬額は約35,000ドルとなりました。
Microsoftが支払った額は前年より約300万ドル増加しました。しかし、研究者一人当たりの平均支払額は約49,000ドルから35,000ドルに減少しました。
この平均額の低下は、セキュリティ研究への投資が縮小したことを示すものではありません。むしろ、Microsoftはより多くの研究者からの報告を受け入れ、報奨金の対象となる脆弱性の種類を拡大したためです。
Zero Day Questが脆弱性報告の増加を促進
Microsoft Zero Day Questは、記録的な支払総額に大きく貢献しました。
このイニシアチブを通じて、研究者たちは約700件の脆弱性報告を提出し、230万ドルの報酬を受け取りました。20か国からの参加者が、MicrosoftのクラウドおよびAIプラットフォームに影響を与える優先度の高いセキュリティ問題を調査しました。
このプログラムは、Microsoftがさまざまな技術的バックグラウンドを持つ研究者を引き付け、広範なセキュリティリスクを生み出す可能性のある製品に注意を向けさせるのに役立ちました。
また、Zero Day Questは、攻撃者が脆弱性を悪用する前に、研究者がMicrosoftに直接調査結果を共有できる体系的な方法を提供しました。
Microsoft、バグ報奨金の対象範囲を拡大
Microsoftはまた、報奨金プログラムの対象を、従来の製品やサービス以外にも拡大しました。
研究者は、オープンソースプロジェクト、サードパーティ製コンポーネント、および追加のMicrosoftクラウドサービスで発見された脆弱性を提出できるようになりました。この変更により、以前のルールでは対象外だった300件以上の報告が生まれました。
Microsoftは、この拡張された対象範囲でカバーされる脆弱性に対して80万ドル以上を支払いました。
この対象範囲の拡大は、現代のMicrosoft製品がいかに外部ライブラリ、オープンソースソフトウェア、相互接続されたクラウドサービスに依存しているかを反映しています。あるコンポーネントの弱点が、たとえMicrosoftが元のコードを作成していなくても、複数の製品に影響を与える可能性があります。
AIツールがバグ報奨金の提出を増加させる
Microsoftは、提出数の増加の一部を、研究者が脆弱性の発見にAIツールを利用していることに起因するとしています。
AIは研究者がコードを分析し、異常な動作を特定し、潜在的なセキュリティ上の弱点をより迅速にテストするのを支援できます。また、バグ報奨金プログラムに参加する人々の技術的な障壁を下げることもできます。
しかし、AI支援による報告の増加は、セキュリティチームに新たな課題をもたらします。企業はより多くの提出を処理し、どの報告が実際の脆弱性を示しているかを確認し、重大な発見を影響の低い報告や重複した報告から選別しなければなりません。
Microsoftはすでに、Claude Mythosが発見したバグへの対応に苦労することがあると認めており、AIシステムが開発者が調査して修正するよりも速く欠陥を特定できることを示しています。
提出件数の増加は、テクノロジー企業が報奨金プログラムを構築する方法を変えつつあります。
GitHubは最近、価値の高いセキュリティ研究に対してより大きな報酬と追加の特典を提供するために、バグ報奨金の支払い構造を変更しました。
Microsoftはまた、ソフトウェアサプライチェーンの他の部分も強化しています。同社は最近、NuGet APIキーの有効期間を短縮し、盗難や露出した公開認証情報による被害を制限しました。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages