Microsoft Bug Bounty-utbetalinger når rekordhøye 20 millioner dollar


Microsofts bug bounty-utbetalinger nådde rekordhøye $20 millioner i selskapets siste programår, ettersom flere sikkerhetsforskere rapporterte sårbarheter innen sky, KI og åpen kildekode-teknologier.

Selskapet delte ut mer enn $20 millioner gjennom sine bounty-programmer mellom 1. juli 2025 og 30. juni 2026. Totalt 562 forskere mottok betalinger, noe som gir en gjennomsnittlig belønning på omtrent $35 000 per forsker.

Microsoft delte ut rundt $3 millioner mer enn året før. Likevel falt gjennomsnittlig utbetaling per forsker fra cirka $49 000 til $35 000.

Det lavere gjennomsnittet indikerer ikke redusert satsing på sikkerhetsforskning. I stedet aksepterte Microsoft rapporter fra et større antall forskere og utvidet typene sårbarheter som er kvalifisert for belønninger.

Zero Day Quest fører til flere sårbarhetsrapporter

Microsoft Zero Day Quest bidro betydelig til den rekordstore utbetalingssummen.

Forskere sendte inn nær 700 sårbarhetsrapporter gjennom initiativet og mottok $2,3 millioner i belønninger. Deltakere fra 20 land undersøkte høy-prioriterte sikkerhetsproblemer som påvirker Microsofts sky- og KI-plattformer.

Programmet hjalp Microsoft med å tiltrekke seg forskere med ulik teknisk bakgrunn samtidig som det rettet oppmerksomheten mot produkter som kunne skape utbredte sikkerhetsrisikoer.

Zero Day Quest ga også forskerne en strukturert måte å dele funn direkte med Microsoft før angriperne kunne utnytte sårbarhetene.

Microsoft utvider omfanget av bug bounty-programmene sine

Microsoft utvidet også bounty-programmene sine utover de tradisjonelle produkt- og tjenestemålene.

Forskere kunne sende inn sårbarheter funnet i åpen kildekode-prosjekter, tredjepartskomponenter og flere Microsoft-sky-tjenester. Disse endringene resulterte i mer enn 300 rapporter som ikke ville ha kvalifisert under de tidligere reglene.

Microsoft betalte over $800 000 for sårbarheter som falt inn under det utvidede omfanget.

De bredere kvalifikasjonsreglene gjenspeiler hvordan moderne Microsoft-produkter er avhengige av eksterne biblioteker, åpen kildekode-programvare og sammenkoblede skytjenester. En svakhet i én komponent kan påvirke flere produkter, selv om Microsoft ikke laget den opprinnelige koden.

KI-verktøy øker antall bug bounty-innsendelser

Microsoft tilskrev noe av veksten i innsendelser til forskere som bruker KI-verktøy under sårbarhetsfunn.

KI kan hjelpe forskere med å analysere kode, identifisere uvanlig oppførsel og teste potensielle sikkerhetssvakheter raskere. Det kan også senke de tekniske barrierene for personer som begynner med bug bounty-programmer.

Økningen av KI-assisterte rapporter skaper imidlertid en ny utfordring for sikkerhetsteam. Selskaper må behandle flere innsendelser, bekrefte hvilke rapporter som representerer reelle sårbarheter, og skille kritiske funn fra lav-påvirknings- eller duplikatrapporter.

Microsoft har allerede erkjent at det kan ha problemer med å holde tritt med feil oppdaget av Claude Mythos, noe som viser hvordan KI-systemer kan identifisere svakheter raskere enn utviklere kan undersøke og rette dem.

Det økende antallet innsendelser endrer hvordan teknologiselskaper strukturerer belønningsprogrammene sine.

GitHub endret nylig betalingsstrukturen for bug bounty for å tilby større belønninger og ekstra fordeler for verdifull sikkerhetsforskning.

Microsoft styrker også andre deler av programvareleverandørkjeden sin. Selskapet reduserte nylig levetiden for NuGet API-nøkler for å begrense skaden forårsaket av stjålne eller eksponerte publiseringslegitimasjoner.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages