Microsoft のバグ報奨金支払額が過去最高の 2000 万ドルに到達
マイクロソフトのバグ報奨金支払額は、最新のプログラム年度に過去最高の2,000万ドルに達しました。これは、より多くのセキュリティ研究者がクラウド、AI、オープンソース技術にわたる脆弱性を報告したためです。
同社はバグ報奨金プログラムを通じて2,000万ドル以上を支給しました(2025年7月1日~2026年6月30日)。合計562名の研究者が報奨金を受け取り、研究者一人当たりの平均支給額は約35,000ドルとなりました。
マイクロソフトが支給した金額は前年度に比べて約300万ドル増加しました。しかし、研究者一人当たりの平均支給額は、約49,000ドルから35,000ドルに減少しました。
平均支給額の低下は、セキュリティ研究への投資が減少したことを示すものではありません。むしろ、マイクロソフトはより多くの研究者からの報告を受け入れ、報奨金の対象となる脆弱性の種類を拡大しました。
Zero Day Questが脆弱性報告を促進
Microsoft Zero Day Questが、この記録的な支払総額に大きく貢献しました。
研究者たちはこのイニシアチブを通じて約700件の脆弱性報告を提出し、報奨金として230万ドルを受け取りました。20か国からの参加者が、MicrosoftのクラウドおよびAIプラットフォームに影響を与える優先度の高いセキュリティ問題を調査しました。
このプログラムは、マイクロソフトが異なる技術的バックグラウンドを持つ研究者を惹きつけ、同時に、広範なセキュリティリスクを引き起こしうる製品に彼らの注意を向けさせるのに役立ちました。
また、Zero Day Questは、攻撃者が脆弱性を悪用する前に、研究者がMicrosoftに直接発見内容を共有するための体系的な方法を提供しました。
Microsoftがバグ報奨金プログラムの対象範囲を拡大
マイクロソフトは、バグ報奨金プログラムの対象を従来の製品やサービスからさらに拡大しました。
研究者は、オープンソースプロジェクト、サードパーティ製コンポーネント、および追加のMicrosoftクラウドサービスで発見された脆弱性を提出できるようになりました。これらの変更により、以前のルールでは対象外だった300件以上の報告が生まれました。
マイクロソフトは、拡大された対象範囲に該当する脆弱性に対して80万ドル以上を支払いました。
このより広範な適格条件は、最新のMicrosoft製品が外部ライブラリ、オープンソースソフトウェア、相互接続されたクラウドサービスに依存していることを反映しています。あるコンポーネントの脆弱性は、元のコードをMicrosoftが作成したものではない場合でも、複数の製品に影響を与える可能性があります。
AIツールがバグ報奨金プログラムへの報告を増加させる
マイクロソフトは、報告の増加の一部を、研究者が脆弱性発見時にAIツールを使用していることに起因するとしています。
AIは、研究者がコードを分析し、異常な動作を特定し、潜在的なセキュリティの弱点をより迅速にテストするのを支援できます。また、バグ報奨金プログラムに参加する人々にとっての技術的な障壁を下げることもできます。
しかし、AI支援による報告の増加は、セキュリティチームに新たな課題をもたらします。企業はより多くの提出物を処理し、どれが本物の脆弱性であるかを確認し、重要な発見を重要度の低い報告や重複報告から切り分けなければなりません。
マイクロソフトは、Claude Mythosが発見したバグへの対応に苦戦することがあることをすでに認めており、AIシステムがいかに開発者が調査してパッチを適用するよりも速く欠陥を特定できるかを示しています。
報告数の増加は、テクノロジー企業が報奨金プログラムを構成する方法を変えつつあります。
GitHubは最近、バグ報奨金の支払い構造を変更し、価値あるセキュリティ研究に対して、より大きな報酬と追加の特典を提供するようになりました。
マイクロソフトはまた、ソフトウェアサプライチェーンの他の部分も強化しています。同社は最近、NuGet APIキーの有効期間を短縮し、盗難や漏洩した公開資格情報による被害を抑制しました。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages