Microsoftのバグ報奨金支払額が過去最高の2000万ドルに達しました
Microsoft のバグ報奨金プログラムの支払総額は、クラウド、AI、そしてオープンソース技術における脆弱性を報告するセキュリティ研究者が増加したことにより、同社の最新プログラム年度において過去最高の 2,000 万ドルに達しました。
同社は、2025 年 7 月 1 日から 2026 年 6 月 30 日までの間に、報奨金プログラムを通じて 2,000 万ドル以上を支払いました。合計 562 名の研究者が報酬を受け取り、研究者一人あたりの平均報酬額は約 35,000 ドルとなりました。
Microsoft が分配した金額は前年比で約 300 万ドル増加しました。しかしながら、研究者一人あたりの平均支払額は、約 49,000 ドルから 35,000 ドルへと減少しました。
この平均額の低下は、セキュリティ研究への投資が縮小したことを示すものではありません。むしろ、Microsoft はより多くの研究者からの報告を受け入れ、報酬の対象となる脆弱性の種類を拡大したのです。
Zero Day Quest が脆弱性報告の増加を促進
Microsoft の Zero Day Quest は、この記録的な支払総額に大きく貢献しました。
研究者たちは、このイニシアチブを通じて 700 件近くの脆弱性報告を提出し、230 万ドルの報酬を受け取りました。20 カ国からの参加者が、Microsoft のクラウドおよび AI プラットフォームに影響を与える優先度の高いセキュリティ問題を調査しました。
このプログラムは、Microsoft が異なる技術的背景を持つ研究者を引き付けながら、広範なセキュリティリスクを生み出す可能性のある製品に彼らの注意を向けさせるのに役立ちました。
Zero Day Quest はまた、攻撃者が脆弱性を悪用する前に、研究者が Microsoft と直接調査結果を共有するための体系的な方法を提供しました。
Microsoft がバグ報奨金の対象範囲を拡大
Microsoft はまた、報奨金プログラムの対象を従来の製品やサービス以外にも拡大しました。
研究者は、オープンソースプロジェクト、サードパーティ製コンポーネント、および追加の Microsoft クラウドサービスで発見された脆弱性を提出できるようになりました。これらの変更により、以前のルールでは対象外だった 300 件以上の報告が生み出されました。
Microsoft は、この拡大された対象範囲に該当する脆弱性に対して 80 万ドル以上を支払いました。
この対象範囲の拡大は、最新の Microsoft 製品が外部ライブラリ、オープンソースソフトウェア、そして相互接続されたクラウドサービスにいかに依存しているかを反映しています。あるコンポーネントの弱点は、たとえ Microsoft が元のコードを作成していなかったとしても、複数の製品に影響を及ぼす可能性があります。
AI ツールがバグ報奨金の提出を増加させる
Microsoft は、提出数の増加の一因として、研究者が脆弱性の発見に AI ツールを使用していることを挙げました。
AI は、研究者がコードを分析し、異常な動作を特定し、潜在的なセキュリティの弱点をより迅速にテストするのに役立ちます。また、バグ報奨金プログラムに参加する人々にとっての技術的な障壁を下げることにもつながります。
しかし、AI による支援を受けた報告の増加は、セキュリティチームに新たな課題を生み出しています。企業はより多くの提出を処理し、どの報告が実際の脆弱性を表しているかを確認し、重要な発見を影響度の低い報告や重複した報告から選別しなければなりません。
Microsoft は既に、Claude Mythos によって発見されたバグへの対応に苦戦していることを認めており、AI システムがいかに開発者が調査してパッチを適用するよりも速く欠陥を特定できるかを示しています。
提出数の増加は、テクノロジー企業が報酬プログラムを構成する方法を変えつつあります。
GitHub は最近、価値あるセキュリティ研究に対して、より高額な報酬と追加のベネフィットを提供するために、バグ報奨金の支払い体系を変更しました。
Microsoft はまた、ソフトウェアサプライチェーンの他の部分も強化しています。同社は最近、盗難または露出した公開用資格情報によって引き起こされる損害を制限するために、NuGet API キーの有効期間を短縮しました。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages