Microsofts bugbounty-uitbetalingen bereiken recordbedrag van $20 miljoen


De bugbounty-uitbetalingen van Microsoft bereikten een recordbedrag van $20 miljoen tijdens het laatste programmajaar van het bedrijf, nu meer beveiligingsonderzoekers kwetsbaarheden indienden op het gebied van cloud, AI en open-sourcetechnologieën.

Het bedrijf keerde meer dan $20 miljoen uit via zijn bounty-programma’s tussen 1 juli 2025 en 30 juni 2026. In totaal ontvingen 562 onderzoekers betalingen, waardoor de gemiddelde beloning uitkwam op ongeveer $35.000 per onderzoeker.

Microsoft keerde ongeveer $3 miljoen meer uit dan het jaar ervoor. De gemiddelde betaling per onderzoeker daalde echter van ongeveer $49.000 naar $35.000.

Het lagere gemiddelde duidt niet op verminderde investeringen in beveiligingsonderzoek. In plaats daarvan accepteerde Microsoft meldingen van een groter aantal onderzoekers en breidde het de soorten kwetsbaarheden uit die in aanmerking komen voor beloningen.

Zero Day Quest leidt tot meer kwetsbaarheidsmeldingen

Microsoft Zero Day Quest droeg aanzienlijk bij aan het totale recordbedrag aan uitbetalingen.

Onderzoekers dienden bijna 700 kwetsbaarheidsmeldingen in via het initiatief en ontvingen $2,3 miljoen aan beloningen. Deelnemers uit 20 landen onderzochten beveiligingsproblemen met hoge prioriteit die gevolgen hadden voor Microsofts cloud- en AI-platforms.

Het programma hielp Microsoft onderzoekers met verschillende technische achtergronden aan te trekken, terwijl hun aandacht werd gericht op producten die wijdverbreide beveiligingsrisico’s konden opleveren.

Zero Day Quest bood onderzoekers ook een gestructureerde manier om bevindingen rechtstreeks met Microsoft te delen voordat aanvallers de kwetsbaarheden konden misbruiken.

Microsoft breidt de reikwijdte van zijn bugbounty uit

Microsoft verbreedde ook zijn bounty-programma’s buiten hun traditionele doelwitten van producten en diensten.

Onderzoekers konden kwetsbaarheden indienen die werden aangetroffen in open-sourceprojecten, componenten van derden en extra Microsoft-cloudservices. Deze wijzigingen leverden meer dan 300 meldingen op die onder de vorige regels niet in aanmerking zouden zijn gekomen.

Microsoft betaalde meer dan $800.000 voor kwetsbaarheden die onder de uitgebreide reikwijdte vielen.

De bredere toelatingsregels weerspiegelen hoe moderne Microsoft-producten afhankelijk zijn van externe bibliotheken, open-sourcesoftware en onderling verbonden cloudservices. Een zwakke plek in één component kan gevolgen hebben voor meerdere producten, zelfs als Microsoft de oorspronkelijke code niet heeft gemaakt.

AI-tools verhogen het aantal bugbounty-inzendingen

Microsoft schreef een deel van de groei van het aantal inzendingen toe aan onderzoekers die AI-tools gebruikten tijdens het ontdekken van kwetsbaarheden.

AI kan onderzoekers helpen code te analyseren, ongebruikelijk gedrag te identificeren en potentiële beveiligingszwaktes sneller te testen. Het kan ook de technische drempels verlagen voor mensen die aan bugbounty-programma’s deelnemen.

De toename van door AI ondersteunde meldingen creëert echter een nieuwe uitdaging voor beveiligingsteams. Bedrijven moeten meer inzendingen verwerken, bevestigen welke meldingen echte kwetsbaarheden zijn en kritieke bevindingen scheiden van meldingen met lage impact of duplicaten.

Microsoft heeft al erkend dat het moeite kan hebben met het bijbenen van bugs die door Claude Mythos zijn ontdekt, wat aantoont dat AI-systemen sneller fouten kunnen identificeren dan dat ontwikkelaars ze kunnen onderzoeken en patchen.

Het groeiende aantal inzendingen verandert de manier waarop technologiebedrijven hun beloningsprogramma’s structureren.

GitHub wijzigde onlangs zijn bugbounty-betalingsstructuur om grotere beloningen en extra voordelen te bieden voor waardevol beveiligingsonderzoek.

Microsoft versterkt ook andere delen van zijn softwaretoeleveringsketen. Het bedrijf verkortte onlangs de levensduur van NuGet API-sleutels om de schade te beperken die wordt veroorzaakt door gestolen of blootgestelde publicatiegegevens.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages