Microsoft Bug Bounty-uitkeringen bereiken recordbedrag van $20 miljoen


De uitbetalingen van Microsofts bugbountyprogramma bereikten een recordbedrag van $20 miljoen tijdens het nieuwste programmajaar, doordat meer beveiligingsonderzoekers kwetsbaarheden rapporteerden in cloud-, AI- en open-source-technologieën.

Het bedrijf heeft meer dan $20 miljoen toegekend via zijn bugbountyprogramma’s tussen 1 juli 2025 en 30 juni 2026. In totaal ontvingen 562 onderzoekers een beloning, waarmee de gemiddelde beloning per onderzoeker op ongeveer $35.000 uitkwam.

Microsoft keerde ongeveer $3 miljoen meer uit dan in het voorgaande jaar. De gemiddelde betaling per onderzoeker daalde echter van ongeveer $49.000 naar $35.000.

Het lagere gemiddelde wijst niet op een verminderde investering in beveiligingsonderzoek. In plaats daarvan accepteerde Microsoft meldingen van een groter aantal onderzoekers en breidde het de soorten kwetsbaarheden uit die in aanmerking komen voor beloningen.

Zero Day Quest leidt tot meer kwetsbaarheidsmeldingen

Microsoft Zero Day Quest droeg aanzienlijk bij aan het recordtotaal aan uitbetalingen.

Onderzoekers dienden bijna 700 kwetsbaarheidsmeldingen in via het initiatief en ontvingen $2,3 miljoen aan beloningen. Deelnemers uit 20 landen onderzochten beveiligingsproblemen met hoge prioriteit die van invloed zijn op Microsofts cloud- en AI-platforms.

Het programma hielp Microsoft om onderzoekers met verschillende technische achtergronden aan te trekken, terwijl hun aandacht werd gericht op producten die wijdverbreide beveiligingsrisico’s kunnen veroorzaken.

Zero Day Quest gaf onderzoekers ook een gestructureerde manier om bevindingen rechtstreeks met Microsoft te delen voordat aanvallers de kwetsbaarheden konden misbruiken.

Microsoft breidt de reikwijdte van zijn bugbountyprogramma uit

Microsoft verbreedde zijn bugbountyprogramma’s ook naar doelen buiten de traditionele producten en diensten.

Onderzoekers konden kwetsbaarheden indienen die werden aangetroffen in open-sourceprojecten, componenten van derden en extra Microsoft-cloudservices. Deze wijzigingen leverden meer dan 300 meldingen op die onder de oude regels niet in aanmerking zouden zijn gekomen.

Microsoft keerde meer dan $800.000 uit voor kwetsbaarheden die onder de uitgebreide reikwijdte vielen.

De bredere toelatingsregels weerspiegelen hoe moderne Microsoft-producten afhankelijk zijn van externe bibliotheken, open-sourcesoftware en onderling verbonden cloudservices. Een zwakke plek in één component kan gevolgen hebben voor meerdere producten, zelfs als Microsoft de oorspronkelijke code niet heeft geschreven.

AI-tools verhogen het aantal bugbounty-inzendingen

Microsoft schreef een deel van de groei in inzendingen toe aan het gebruik van AI-tools door onderzoekers tijdens het ontdekken van kwetsbaarheden.

AI kan onderzoekers helpen bij het analyseren van code, het identificeren van ongebruikelijk gedrag en het sneller testen van mogelijke beveiligingslekken. Het kan ook de technische drempels verlagen voor mensen die aan bugbountyprogramma’s deelnemen.

De toename van AI-ondersteunde rapporten creëert echter een nieuwe uitdaging voor beveiligingsteams. Bedrijven moeten meer inzendingen verwerken, bevestigen welke rapporten echte kwetsbaarheden betreffen en kritieke bevindingen scheiden van laagimpact- of dubbele rapporten.

Microsoft heeft al toegegeven dat het moeite heeft om bugs bij te houden die door Claude Mythos zijn ontdekt, wat aantoont hoe AI-systemen sneller fouten kunnen identificeren dan ontwikkelaars ze kunnen onderzoeken en patchen.

Het groeiende aantal inzendingen verandert de manier waarop technologiebedrijven hun beloningsprogramma’s structureren.

GitHub heeft onlangs de betaalstructuur van zijn bugbountyprogramma gewijzigd om grotere beloningen en extra voordelen te bieden voor waardevol beveiligingsonderzoek.

Microsoft versterkt ook andere onderdelen van zijn softwareleveringsketen. Het bedrijf heeft onlangs de geldigheidsduur van NuGet API-sleutels verkort om de schade te beperken die wordt veroorzaakt door gestolen of blootgestelde publicatiegegevens.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages