Microsoft Bug Bounty-uitbetalingen bereiken recordbedrag van $20 miljoen
De uitbetalingen van Microsofts bugbounty’s bereikten een recordbedrag van $20 miljoen in het nieuwste programmajaar, doordat steeds meer beveiligingsonderzoekers kwetsbaarheden aanmeldden in cloud-, AI- en opensourcetechnologieën.
Het bedrijf keerde meer dan $20 miljoen uit via zijn bugbountyprogramma’s tussen 1 juli 2025 en 30 juni 2026. In totaal ontvingen 562 onderzoekers een betaling, wat de gemiddelde beloning op ongeveer $35.000 per onderzoeker brengt.
Microsoft keerde ongeveer $3 miljoen meer uit dan in het voorgaande jaar. De gemiddelde betaling per onderzoeker daalde echter van ongeveer $49.000 naar $35.000.
Het lagere gemiddelde wijst niet op minder investeringen in beveiligingsonderzoek. In plaats daarvan accepteerde Microsoft meldingen van een groter aantal onderzoekers en breidde het de soorten kwetsbaarheden uit die in aanmerking kwamen voor beloningen.
Zero Day Quest leidt tot meer kwetsbaarheidsmeldingen
Microsoft Zero Day Quest droeg aanzienlijk bij aan het recordbedrag aan uitbetalingen.
Onderzoekers dienden bijna 700 kwetsbaarheidsmeldingen in via het initiatief en ontvingen $2,3 miljoen aan beloningen. Deelnemers uit 20 landen onderzochten beveiligingsproblemen met hoge prioriteit die van invloed waren op de cloud- en AI-platforms van Microsoft.
Het programma hielp Microsoft onderzoekers met diverse technische achtergronden aan te trekken en hun aandacht te richten op producten die wijdverbreide beveiligingsrisico’s konden vormen.
Zero Day Quest gaf onderzoekers ook een gestructureerde manier om hun bevindingen rechtstreeks met Microsoft te delen voordat aanvallers de kwetsbaarheden konden misbruiken.
Microsoft breidt de reikwijdte van zijn bugbountyprogramma uit
Microsoft verbreedde ook zijn bugbountyprogramma’s ten opzichte van de traditionele doelwitten van producten en diensten.
Onderzoekers konden kwetsbaarheden melden die werden aangetroffen in opensourceprojecten, componenten van derden en aanvullende Microsoft-clouddiensten. Deze wijzigingen leverden meer dan 300 meldingen op die onder de oude regels niet in aanmerking zouden zijn gekomen.
Microsoft betaalde meer dan $800.000 voor kwetsbaarheden die onder de uitgebreide reikwijdte vielen.
De bredere toelatingsregels weerspiegelen hoe moderne Microsoft-producten afhankelijk zijn van externe bibliotheken, opensourcesoftware en onderling verbonden clouddiensten. Een zwakke plek in één component kan gevolgen hebben voor meerdere producten, zelfs als Microsoft de oorspronkelijke code niet heeft geschreven.
AI-tools vergroten het aantal bugbounty-inzendingen
Microsoft schreef een deel van de groei in inzendingen toe aan onderzoekers die AI-tools gebruikten bij het ontdekken van kwetsbaarheden.
AI kan onderzoekers helpen bij het analyseren van code, het identificeren van ongewoon gedrag en het sneller testen van potentiële beveiligingslekken. Het kan ook de technische drempels verlagen voor mensen die aan bugbountyprogramma’s willen deelnemen.
De toename van AI-ondersteunde meldingen schept echter een nieuwe uitdaging voor beveiligingsteams. Bedrijven moeten meer inzendingen verwerken, nagaan welke meldingen echte kwetsbaarheden vertegenwoordigen en kritieke bevindingen scheiden van meldingen met een lage impact of duplicaten.
Microsoft heeft al erkend dat het moeite kan hebben om bugs bij te houden die door Claude Mythos zijn ontdekt, wat aantoont dat AI-systemen fouten sneller kunnen identificeren dan ontwikkelaars ze kunnen onderzoeken en patchen.
Het groeiende aantal inzendingen verandert de manier waarop technologiebedrijven hun beloningsprogramma’s structureren.
GitHub heeft onlangs zijn betalingsstructuur voor bugbounty’s gewijzigd om grotere beloningen en extra voordelen te bieden voor waardevol beveiligingsonderzoek.
Microsoft versterkt ook andere onderdelen van zijn softwaretoeleveringsketen. Het bedrijf heeft onlangs de levensduur van NuGet API-sleutels teruggebracht tot 30 dagen om de schade te beperken die wordt veroorzaakt door gestolen of openbaar gemaakte publicatiereferenties.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages