Microsoft bug bounty-utbetalinger når rekordhøye $20 millioner


Microsofts bug bounty-utbetalinger nådde en rekord på 20 millioner dollar i selskapets siste programår, ettersom flere sikkerhetsforskere rapporterte sårbarheter innen sky, AI og åpen kildekode-teknologier.

Selskapet delte ut mer enn 20 millioner dollar gjennom sine bounty-programmer mellom 1. juli 2025 og 30. juni 2026. Totalt 562 forskere mottok utbetalinger, noe som gir en gjennomsnittlig belønning på omtrent 35 000 dollar per forsker.

Microsoft distribuerte rundt 3 millioner dollar mer enn året før. Gjennomsnittlig utbetaling per forsker falt imidlertid fra cirka 49 000 dollar til 35 000 dollar.

Den lavere gjennomsnittsutbetalingen indikerer ikke redusert satsing på sikkerhetsforskning. Microsoft tok i stedet imot rapporter fra et større antall forskere og utvidet typene sårbarheter som kvalifiserer for belønning.

Zero Day Quest fører til flere sårbarhetsrapporter

Microsoft Zero Day Quest bidro betydelig til den totale rekordutbetalingen.

Forskere sendte inn nesten 700 sårbarhetsrapporter gjennom initiativet og mottok 2,3 millioner dollar i belønninger. Deltakere fra 20 land undersøkte høyt prioriterte sikkerhetsproblemer som påvirket Microsofts sky- og AI-plattformer.

Programmet hjalp Microsoft med å tiltrekke seg forskere med ulik teknisk bakgrunn samtidig som det rettet oppmerksomheten deres mot produkter som kunne skape omfattende sikkerhetsrisikoer.

Zero Day Quest ga også forskerne en strukturert måte å dele funn direkte med Microsoft på før angripere kunne utnytte sårbarhetene.

Microsoft utvider omfanget av sitt bug bounty-program

Microsoft utvidet også sine bounty-programmer utover de tradisjonelle målene for produkter og tjenester.

Forskere kunne rapportere sårbarheter funnet i åpen kildekode-prosjekter, tredjeparts-komponenter og flere Microsoft-sky-tjenester. Disse endringene resulterte i over 300 rapporter som ikke ville ha kvalifisert under de tidligere reglene.

Microsoft betalte over 800 000 dollar for sårbarheter som ble dekket av det utvidede omfanget.

De bredere kvalifikasjonsreglene gjenspeiler hvordan moderne Microsoft-produkter avhenger av eksterne biblioteker, åpen kildekode-programvare og tilkoblede skytjenester. En svakhet i én komponent kan påvirke flere produkter, selv om Microsoft ikke har laget den opprinnelige koden.

AI-verktøy øker antall bug bounty-innsendelser

Microsoft tilskrev deler av veksten i innsendelser til forskere som brukte AI-verktøy under oppdagelsen av sårbarheter.

AI kan hjelpe forskere med å analysere kode, identifisere uvanlig atferd og teste potensielle sikkerhetssvakheter raskere. Det kan også senke de tekniske barrierene for personer som vil delta i bug bounty-programmer.

Økningen i AI-assisterte rapporter skaper imidlertid en ny utfordring for sikkerhetsteam. Selskaper må behandle flere innsendelser, bekrefte hvilke rapporter som representerer reelle sårbarheter, og skille kritiske funn fra rapporter med lav innvirkning eller dubletter.

Microsoft har allerede erkjent at det kan være vanskelig å holde tritt med feil oppdaget av Claude Mythos, noe som viser hvordan AI-systemer kan identifisere svakheter raskere enn utviklere kan undersøke og fikse dem.

Det økende antallet innsendelser endrer hvordan teknologiselskaper strukturerer belønningsprogrammene sine.

GitHub endret nylig betalingsstrukturen for sitt bug bounty-program for å tilby større belønninger og flere fordeler for verdifull sikkerhetsforskning.

Microsoft styrker også andre deler av programvareforsyningskjeden sin. Selskapet reduserte nylig levetiden for NuGet API-nøkler for å begrense skaden forårsaket av stjålne eller eksponerte publiseringslegitimasjoner.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages