Microsofts bugbounty-uitbetalingen bereiken recordbedrag van 20 miljoen dollar
De uitbetalingen van Microsofts bugbounty’s bereikten een recordbedrag van $20 miljoen tijdens het laatste programmajaar van het bedrijf, doordat meer beveiligingsonderzoekers kwetsbaarheden rapporteerden in cloud-, AI- en open-sourcetechnologieën.
Het bedrijf heeft tussen 1 juli 2025 en 30 juni 2026 meer dan $20 miljoen uitgekeerd via zijn bugbountyprogramma’s. In totaal ontvingen 562 onderzoekers betalingen, waardoor de gemiddelde beloning op ongeveer $35.000 per onderzoeker uitkwam.
Microsoft keerde ongeveer $3 miljoen meer uit dan het jaar daarvoor. De gemiddelde betaling per onderzoeker daalde echter van ongeveer $49.000 naar $35.000.
Het lagere gemiddelde wijst niet op verminderde investeringen in beveiligingsonderzoek. In plaats daarvan accepteerde Microsoft rapporten van een groter aantal onderzoekers en breidde het de typen kwetsbaarheden uit die in aanmerking komen voor beloningen.
Zero Day Quest leidt tot meer kwetsbaarheidsrapporten
Microsoft Zero Day Quest droeg aanzienlijk bij aan het recordbedrag aan uitbetalingen.
Onderzoekers dienden bijna 700 kwetsbaarheidsrapporten in via het initiatief en ontvingen $2,3 miljoen aan beloningen. Deelnemers uit 20 landen onderzochten beveiligingsproblemen met hoge prioriteit die van invloed waren op de cloud- en AI-platforms van Microsoft.
Het programma hielp Microsoft om onderzoekers met verschillende technische achtergronden aan te trekken, terwijl hun aandacht werd gericht op producten die tot wijdverspreide beveiligingsrisico’s konden leiden.
Zero Day Quest gaf onderzoekers ook een gestructureerde manier om bevindingen rechtstreeks met Microsoft te delen voordat aanvallers de kwetsbaarheden konden misbruiken.
Microsoft breidt zijn bugbounty-scope uit
Microsoft verruimde zijn bugbountyprogramma’s ook tot buiten de traditionele doelen voor producten en services.
Onderzoekers konden kwetsbaarheden indienen die waren aangetroffen in open-sourceprojecten, componenten van derden en aanvullende cloudservices van Microsoft. Door deze wijzigingen kwamen er meer dan 300 rapporten binnen die onder de vorige regels niet in aanmerking waren gekomen.
Microsoft betaalde meer dan $800.000 uit voor kwetsbaarheden die onder de uitgebreide reikwijdte vielen.
De ruimere toelatingsregels weerspiegelen hoe moderne Microsoft-producten afhankelijk zijn van externe bibliotheken, open-sourcesoftware en onderling verbonden cloudservices. Een zwakke plek in één component kan van invloed zijn op verschillende producten, zelfs als Microsoft de oorspronkelijke code niet heeft gemaakt.
AI-tools verhogen het aantal bugbounty-inzendingen
Microsoft schreef een deel van de groei in inzendingen toe aan onderzoekers die bij het ontdekken van kwetsbaarheden AI-tools gebruiken.
AI kan onderzoekers helpen bij het sneller analyseren van code, het identificeren van ongewoon gedrag en het testen van mogelijke beveiligingszwakheden. Het kan ook de technische drempels verlagen voor mensen die aan bugbountyprogramma’s beginnen.
De toename van AI-ondersteunde rapporten creëert echter een nieuwe uitdaging voor beveiligingsteams. Bedrijven moeten meer inzendingen verwerken, bevestigen welke rapporten echte kwetsbaarheden vertegenwoordigen en kritieke bevindingen scheiden van rapporten met een lage impact of duplicaten.
Microsoft heeft al erkend dat het moeite kan hebben met het bijbenen van bugs die door Claude Mythos zijn ontdekt, wat aantoont hoe AI-systemen sneller fouten kunnen identificeren dan dat ontwikkelaars ze kunnen onderzoeken en patchen.
Het groeiende aantal inzendingen verandert de manier waarop technologiebedrijven hun beloningsprogramma’s structureren.
GitHub heeft onlangs de betalingsstructuur van zijn bugbountyprogramma gewijzigd om grotere beloningen en extra voordelen te bieden voor waardevol beveiligingsonderzoek.
Microsoft versterkt ook andere onderdelen van zijn softwaretoeleveringsketen. Het bedrijf heeft onlangs de geldigheidsduur van NuGet API-sleutels verkort om de schade te beperken die wordt veroorzaakt door gestolen of blootgestelde publicatiereferenties.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages