Microsoft のバグ報奨金支払額が過去最高の 2,000 万ドルに達しました
Microsoft のバグ報奨金プログラムの支払額は、同社の最新プログラム年度に過去最高の 2,000 万ドルに達しました。これは、より多くのセキュリティ研究者がクラウド、AI、オープンソース テクノロジーにわたる脆弱性を報告したことによるものです。
同社は、2025 年 7 月 1 日から 2026 年 6 月 30 日までの間に、報奨金プログラムを通じて 2,000 万ドル以上を支給しました。合計 562 人の研究者が報酬を受け取り、研究者 1 人あたりの平均報酬額は約 35,000 ドルとなりました。
Microsoft は前年より約 300 万ドル多く分配しました。しかし、研究者 1 人あたりの平均支払額は、約 49,000 ドルから 35,000 ドルに減少しました。
この平均額の低下は、セキュリティ研究への投資が減少したことを示すものではありません。むしろ、Microsoft はより多くの研究者からの報告を受け入れ、報奨の対象となる脆弱性の種類を拡大しました。
Zero Day Quest が脆弱性報告の増加を促進
Microsoft Zero Day Quest は、この記録的な支払総額に大きく貢献しました。
研究者は、この取り組みを通じて 700 件近くの脆弱性レポートを提出し、230 万ドルの報奨金を受け取りました。20 か国からの参加者が、Microsoft のクラウドおよび AI プラットフォームに影響を与える優先度の高いセキュリティ問題を調査しました。
このプログラムは、Microsoft が異なる技術的バックグラウンドを持つ研究者を引き付け、広範なセキュリティ リスクを生み出す可能性のある製品に注意を向けさせるのに役立ちました。
Zero Day Quest はまた、攻撃者が脆弱性を悪用する前に、研究者が発見事項を Microsoft と直接共有するための体系化された方法を提供しました。
Microsoft がバグ報奨金の対象範囲を拡大
Microsoft はまた、従来の製品とサービスという対象を超えて、報奨金プログラムの範囲を拡大しました。
研究者は、オープンソース プロジェクト、サードパーティ製コンポーネント、および追加の Microsoft クラウド サービスで発見された脆弱性を提出できるようになりました。これらの変更により、以前のルールでは対象外であった 300 件以上のレポートが生み出されました。
Microsoft は、対象範囲の拡大によってカバーされた脆弱性に対し、80 万ドル以上を支払いました。
このより広範な対象資格ルールは、最新の Microsoft 製品が、外部ライブラリ、オープンソース ソフトウェア、相互接続されたクラウド サービスにどれほど依存しているかを反映しています。1 つのコンポーネントの弱点が、Microsoft が元のコードを作成していない場合でも、複数の製品に影響を与える可能性があります。
AI ツールがバグ報奨金の提出を増加させる
Microsoft は、提出数の増加の一因は、研究者が脆弱性発見時に AI ツールを使用していることにあるとしています。
AI は、研究者がコードを分析し、異常な動作を特定し、潜在的なセキュリティ上の弱点をより迅速にテストするのに役立ちます。また、バグ報奨金プログラムに参加する人々にとっての技術的な障壁を下げることもできます。
しかし、AI 支援によるレポートの増加は、セキュリティ チームにとって新たな課題を生み出します。企業は、より多くの提出物を処理し、どのレポートが実際の脆弱性を表しているかを確認し、重要な発見を影響の少ないレポートや重複レポートから選別する必要があります。
Microsoft は既に、Claude Mythos によって発見されたバグへの対応に苦慮していることを認めており、AI システムが開発者による調査と修正よりも速く欠陥を特定できることを示しています。
提出数の増加は、テクノロジー企業が報奨プログラムを構成する方法を変えつつあります。
GitHub は最近、価値あるセキュリティ研究に対してより大きな報酬と追加の特典を提供するため、バグ報奨金の支払い構造を変更しました。
Microsoft はまた、ソフトウェア サプライ チェーンの他の部分も強化しています。同社は最近、盗難または露出した公開資格情報によって引き起こされる損害を制限するために、NuGet API キーの有効期間を短縮しました。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages