Pagamentos do Bug Bounty da Microsoft Atingem Recorde de $20 Milhões


Os pagamentos das recompensas por bugs da Microsoft atingiram um recorde de 20 milhões de dólares durante o último ano do programa da empresa, à medida que mais investigadores de segurança submetiam vulnerabilidades em tecnologias de nuvem, IA e código aberto.

A empresa concedeu mais de 20 milhões de dólares através dos seus programas de recompensas entre 1 de julho de 2025 e 30 de junho de 2026. Um total de 562 investigadores receberam pagamentos, colocando a recompensa média em cerca de 35 000 dólares por investigador.

A Microsoft distribuiu cerca de 3 milhões de dólares a mais do que no ano anterior. No entanto, o pagamento médio por investigador caiu de aproximadamente 49 000 dólares para 35 000 dólares.

A média mais baixa não indica um investimento reduzido na investigação de segurança. Pelo contrário, a Microsoft aceitou relatórios de um número maior de investigadores e expandiu os tipos de vulnerabilidades elegíveis para recompensas.

Zero Day Quest impulsiona mais relatórios de vulnerabilidades

O Microsoft Zero Day Quest contribuiu significativamente para o total recorde de pagamentos.

Os investigadores submeteram quase 700 relatórios de vulnerabilidades através da iniciativa e receberam 2,3 milhões de dólares em recompensas. Participantes de 20 países investigaram problemas de segurança de alta prioridade que afetam as plataformas de nuvem e IA da Microsoft.

O programa ajudou a Microsoft a atrair investigadores com diferentes formações técnicas, ao mesmo tempo que direcionava a sua atenção para produtos que poderiam criar riscos de segurança generalizados.

O Zero Day Quest também deu aos investigadores uma forma estruturada de partilhar descobertas diretamente com a Microsoft antes que os atacantes pudessem explorar as vulnerabilidades.

Microsoft expande o âmbito das suas recompensas por bugs

A Microsoft também alargou os seus programas de recompensas para além dos seus alvos tradicionais de produtos e serviços.

Os investigadores puderam submeter vulnerabilidades encontradas em projetos de código aberto, componentes de terceiros e serviços de nuvem adicionais da Microsoft. Estas alterações produziram mais de 300 relatórios que não teriam sido elegíveis segundo as regras anteriores.

A Microsoft pagou mais de 800 000 dólares por vulnerabilidades abrangidas pelo âmbito alargado.

As regras de elegibilidade mais amplas refletem a forma como os produtos modernos da Microsoft dependem de bibliotecas externas, software de código aberto e serviços de nuvem interligados. Uma fraqueza num componente pode afetar vários produtos, mesmo quando a Microsoft não criou o código original.

Ferramentas de IA aumentam as submissões de recompensas por bugs

A Microsoft atribuiu parte do crescimento das submissões ao uso de ferramentas de IA pelos investigadores durante a descoberta de vulnerabilidades.

A IA pode ajudar os investigadores a analisar código, identificar comportamentos invulgares e testar potenciais fraquezas de segurança mais rapidamente. Também pode reduzir as barreiras técnicas para as pessoas que entram nos programas de recompensas por bugs.

No entanto, o aumento de relatórios assistidos por IA cria um novo desafio para as equipas de segurança. As empresas têm de processar mais submissões, confirmar quais os relatórios que representam vulnerabilidades reais e separar as descobertas críticas dos relatórios de baixo impacto ou duplicados.

A Microsoft já reconheceu que pode ter dificuldade em acompanhar os bugs descobertos pelo Claude Mythos, mostrando como os sistemas de IA conseguem identificar falhas mais rapidamente do que os programadores conseguem investigar e corrigi-las.

O número crescente de submissões está a mudar a forma como as empresas de tecnologia estruturam os seus programas de recompensas.

O GitHub alterou recentemente a sua estrutura de pagamento de recompensas por bugs para oferecer recompensas maiores e benefícios adicionais para investigação de segurança valiosa.

A Microsoft também está a reforçar outras partes da sua cadeia de fornecimento de software. A empresa reduziu a vida útil das chaves de API do NuGet para limitar os danos causados por credenciais de publicação roubadas ou expostas.

Os leitores ajudam a apoiar o Windows Report. Podemos receber uma comissão se você comprar através dos nossos links. Tooltip Icon

Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more

User forum

0 messages