Microsoft Bug Bounty-utbetalinger når rekordhøye 20 millioner dollar
Microsoft bug bounty-utbetalinger nådde rekordhøye 20 millioner dollar i løpet av selskapets siste programår, ettersom flere sikkerhetsforskere sendte inn sårbarheter innen sky-, KI- og åpen kildekode-teknologier.
Selskapet utbetalte over 20 millioner dollar gjennom sine bounty-programmer mellom 1. juli 2025 og 30. juni 2026. Totalt 562 forskere mottok betalinger, noe som gir en gjennomsnittlig belønning på cirka 35 000 dollar per forsker.
Microsoft delte ut rundt 3 millioner dollar mer enn året før. Gjennomsnittsbetalingen per forsker falt imidlertid fra cirka 49 000 dollar til 35 000 dollar.
Det lavere gjennomsnittet indikerer ikke redusert investering i sikkerhetsforskning. I stedet aksepterte Microsoft rapporter fra et større antall forskere og utvidet hvilke typer sårbarheter som kvalifiserte for belønning.
Zero Day Quest driver frem flere sårbarhetsrapporter
Microsoft Zero Day Quest bidro betydelig til den rekordhøye utbetalingssummen.
Forskere sendte inn nesten 700 sårbarhetsrapporter via initiativet og mottok 2,3 millioner dollar i belønninger. Deltakere fra 20 land undersøkte høyt prioriterte sikkerhetsproblemer som påvirket Microsofts sky- og KI-plattformer.
Programmet hjalp Microsoft med å tiltrekke seg forskere med ulik teknisk bakgrunn samtidig som det rettet oppmerksomheten deres mot produkter som kunne skape omfattende sikkerhetsrisikoer.
Zero Day Quest ga også forskere en strukturert måte å dele funn direkte med Microsoft før angripere kunne utnytte sårbarhetene.
Microsoft utvider omfanget av bug bounty-programmene
Microsoft utvidet også sine bounty-programmer utover de tradisjonelle produkt- og tjenestemålene.
Forskere kunne sende inn sårbarheter funnet i åpen kildekode-prosjekter, tredjepartskomponenter og andre Microsoft-skytjenester. Disse endringene resulterte i over 300 rapporter som ikke ville ha kvalifisert under de tidligere reglene.
Microsoft betalte over 800 000 dollar for sårbarheter som ble dekket av det utvidede omfanget.
De bredere kvalifiseringsreglene reflekterer hvordan moderne Microsoft-produkter avhenger av eksterne biblioteker, åpen kildekode-programvare og sammenkoblede skytjenester. En svakhet i én komponent kan påvirke flere produkter, selv om Microsoft ikke skapte den opprinnelige koden.
KI-verktøy øker bug bounty-innsendinger
Microsoft tilskrev deler av veksten i innsendinger til at forskere brukte KI-verktøy under sårbarhetsoppdagelsen.
KI kan hjelpe forskere med å analysere kode, identifisere uvanlig atferd og teste potensielle sikkerhetssvakheter raskere. Det kan også senke de tekniske barrierene for personer som går inn i bug bounty-programmer.
Økningen i KI-assisterte rapporter skaper imidlertid en ny utfordring for sikkerhetsteam. Selskaper må behandle flere innsendinger, bekrefte hvilke rapporter som representerer reelle sårbarheter og skille kritiske funn fra lav-påvirknings- eller duplikatrapporter.
Microsoft har allerede anerkjent at selskapet kan slite med å holde tritt med feil oppdaget av Claude Mythos, noe som viser hvordan KI-systemer kan identifisere sårbarheter raskere enn utviklere kan undersøke og rette dem.
Det økende antallet innsendinger endrer hvordan teknologiselskaper strukturerer sine belønningsprogrammer.
GitHub endret nylig betalingsstrukturen for sitt bug bounty-program for å tilby større belønninger og ekstra fordeler for verdifull sikkerhetsforskning.
Microsoft styrker også andre deler av sin programvareleverandørkjede. Selskapet reduserte levetiden for NuGet API-nøkler for å begrense skaden forårsaket av stjålne eller eksponerte publiseringslegitimasjoner.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages