Microsofts bugbounty-uitbetalingen bereiken recordbedrag van $20 miljoen
De bugbounty-uitbetalingen van Microsoft bereikten een recordbedrag van $20 miljoen in het afgelopen programmajaar, omdat meer beveiligingsonderzoekers kwetsbaarheden indienden in cloud-, AI- en open-sourcetechnologieën.
Het bedrijf keerde meer dan $20 miljoen uit via zijn bountyprogramma’s tussen 1 juli 2025 en 30 juni 2026. In totaal ontvingen 562 onderzoekers betalingen, waarmee de gemiddelde beloning uitkwam op ongeveer $35.000 per onderzoeker.
Microsoft keerde ongeveer $3 miljoen meer uit dan het jaar ervoor. De gemiddelde betaling per onderzoeker daalde echter van ongeveer $49.000 naar $35.000.
Het lagere gemiddelde wijst niet op verminderde investeringen in beveiligingsonderzoek. In plaats daarvan accepteerde Microsoft meldingen van een groter aantal onderzoekers en breidde het de soorten kwetsbaarheden uit die in aanmerking komen voor beloningen.
Zero Day Quest leidt tot meer kwetsbaarheidsmeldingen
Microsoft Zero Day Quest droeg aanzienlijk bij aan het totale recordbedrag aan uitbetalingen.
Onderzoekers dienden bijna 700 kwetsbaarheidsmeldingen in via het initiatief en ontvingen $2,3 miljoen aan beloningen. Deelnemers uit 20 landen onderzochten beveiligingsproblemen met hoge prioriteit die van invloed waren op de cloud- en AI-platformen van Microsoft.
Het programma hielp Microsoft om onderzoekers met verschillende technische achtergronden aan te trekken en hun aandacht te richten op producten die wijdverbreide beveiligingsrisico’s konden veroorzaken.
Zero Day Quest gaf onderzoekers ook een gestructureerde manier om bevindingen rechtstreeks met Microsoft te delen voordat aanvallers de kwetsbaarheden konden misbruiken.
Microsoft breidt de reikwijdte van zijn bugbountyprogramma’s uit
Microsoft breidde zijn bountyprogramma’s ook uit naar meer dan alleen de traditionele product- en servicedoelen.
Onderzoekers konden kwetsbaarheden indienen die werden gevonden in open-sourceprojecten, componenten van derden en extra Microsoft-cloudservices. Deze wijzigingen leverden meer dan 300 meldingen op die onder de oude regels niet in aanmerking zouden zijn gekomen.
Microsoft betaalde meer dan $800.000 voor kwetsbaarheden die onder de uitgebreide reikwijdte vielen.
De bredere toelatingsregels weerspiegelen hoe moderne Microsoft-producten afhankelijk zijn van externe bibliotheken, open-sourcesoftware en onderling verbonden cloudservices. Een zwakke plek in één component kan meerdere producten treffen, zelfs wanneer Microsoft niet de oorspronkelijke code heeft gemaakt.
AI-tools verhogen het aantal bugbounty-inzendingen
Microsoft schreef een deel van de groei in inzendingen toe aan onderzoekers die AI-tools gebruikten tijdens het ontdekken van kwetsbaarheden.
AI kan onderzoekers helpen om code te analyseren, ongebruikelijk gedrag te identificeren en potentiële beveiligingszwakheden sneller te testen. Het kan ook de technische drempels verlagen voor mensen die aan bugbountyprogramma’s deelnemen.
De toename van AI-ondersteunde meldingen creëert echter een nieuwe uitdaging voor beveiligingsteams. Bedrijven moeten meer inzendingen verwerken, bevestigen welke meldingen echte kwetsbaarheden zijn en kritische bevindingen scheiden van meldingen met een lage impact of duplicaten.
Microsoft heeft al erkend dat het moeite kan hebben om bugs bij te houden die zijn ontdekt door Claude Mythos, wat laat zien hoe AI-systemen sneller fouten kunnen identificeren dan dat ontwikkelaars ze kunnen onderzoeken en patchen.
Het groeiende aantal inzendingen verandert de manier waarop technologiebedrijven hun beloningsprogramma’s structureren.
GitHub heeft onlangs de betalingsstructuur van zijn bugbountyprogramma gewijzigd om grotere beloningen en extra voordelen te bieden voor waardevol beveiligingsonderzoek.
Microsoft versterkt ook andere onderdelen van zijn softwaretoeleveringsketen. Het bedrijf heeft onlangs de levensduur van NuGet API-sleutels verkort om de schade te beperken die wordt veroorzaakt door gestolen of blootgestelde publicatiereferenties.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages