Microsoft Bug Bounty-utbetalingene når rekordhøye 20 millioner dollar
Microsofts bug bounty-utbetalinger nådde rekordhøye 20 millioner dollar i selskapets siste programår, etter hvert som flere sikkerhetsforskere rapporterte sårbarheter på tvers av sky-, AI- og åpen kildekode-teknologier.
Selskapet delte ut mer enn 20 millioner dollar gjennom sine bounty-programmer mellom 1. juli 2025 og 30. juni 2026. Totalt mottok 562 forskere utbetalinger, noe som gir en gjennomsnittsbelønning på omtrent 35 000 dollar per forsker.
Microsoft delte ut rundt 3 millioner dollar mer enn året før. Gjennomsnittsutbetalingen per forsker falt imidlertid fra omtrent 49 000 dollar til 35 000 dollar.
Den lavere gjennomsnittsbelønningen betyr ikke at investeringene i sikkerhetsforskning er redusert. I stedet godtok Microsoft rapporter fra et større antall forskere og utvidet sårbarhetstypene som kvalifiserer for belønning.
Zero Day Quest gir flere sårbarhetsrapporter
Microsoft Zero Day Quest bidro betydelig til den rekordhøye utbetalingssummen.
Forskere sendte inn nesten 700 sårbarhetsrapporter gjennom initiativet og mottok 2,3 millioner dollar i belønning. Deltakere fra 20 land undersøkte sikkerhetsproblemer med høy prioritet som påvirket Microsofts sky- og AI-plattformer.
Programmet hjalp Microsoft med å tiltrekke seg forskere med ulik teknisk bakgrunn, samtidig som oppmerksomheten ble rettet mot produkter som kan skape omfattende sikkerhetsrisiko.
Zero Day Quest ga også forskere en strukturert måte å dele funn direkte med Microsoft på, før angripere kunne utnytte sårbarhetene.
Microsoft utvider omfanget av bug bounty-programmet
Microsoft utvidet også sine bounty-programmer utover de tradisjonelle målene for produkter og tjenester.
Forskere kunne rapportere sårbarheter funnet i åpen kildekode-prosjekter, tredjepartskomponenter og flere Microsoft-sky-tjenester. Disse endringene resulterte i over 300 rapporter som ikke ville ha kvalifisert under de tidligere reglene.
Microsoft utbetalte over 800 000 dollar for sårbarheter som ble omfattet av det utvidede omfanget.
De bredere kvalifikasjonsreglene gjenspeiler hvordan moderne Microsoft-produkter avhenger av eksterne biblioteker, åpen kildekode-programvare og sammenkoblede skytjenester. En svakhet i én komponent kan påvirke flere produkter, selv når Microsoft ikke har laget den opprinnelige koden.
AI-verktøy øker antall bug bounty-innsendinger
Microsoft tilskrev en del av veksten i innsendinger til at forskere brukte AI-verktøy under sårbarhetsoppdagelsen.
AI kan hjelpe forskere med å analysere kode, identifisere uvanlig atferd og teste potensielle sikkerhetssvakheter raskere. Det kan også senke de tekniske barrierene for personer som ønsker å delta i bug bounty-programmer.
Økningen i AI-assisterte rapporter skaper imidlertid en ny utfordring for sikkerhetsteam. Selskaper må behandle flere innsendinger, bekrefte hvilke rapporter som representerer reelle sårbarheter, og skille kritiske funn fra rapporter med lav innvirkning eller duplikater.
Microsoft har allerede innrømmet at det kan ha vanskeligheter med å holde tritt med feil oppdaget av Claude Mythos, noe som viser hvordan AI-systemer kan identifisere mangler raskere enn utviklere kan undersøke og patche dem.
Det økende antallet innsendinger endrer måten teknologiselskaper strukturerer belønningsprogrammene sine på.
GitHub endret nylig betalingsstrukturen for bug bounty for å tilby større belønninger og ekstra fordeler for verdifull sikkerhetsforskning.
Microsoft styrker også andre deler av programvareleverandørkjeden. Selskapet reduserte nylig levetiden for NuGet API-nøkler for å begrense skaden forårsaket av stjålne eller eksponerte publiseringslegitimasjonsopplysninger.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages