Microsoft Bug Bounty-utbetalningar når rekordhöga 20 miljoner dollar


Microsofts utbetalningar inom bug bounty-programmet nådde rekordhöga 20 miljoner dollar under företagets senaste programår, i takt med att fler säkerhetsforskare rapporterade sårbarheter inom molnteknik, AI och teknik med öppen källkod.

Företaget betalade ut mer än 20 miljoner dollar via sina bounty-program mellan den 1 juli 2025 och den 30 juni 2026. Totalt fick 562 forskare betalningar, vilket ger en genomsnittlig ersättning på cirka 35 000 dollar per forskare.

Microsoft delade ut omkring 3 miljoner dollar mer än under föregående år. Däremot sjönk den genomsnittliga utbetalningen per forskare från cirka 49 000 dollar till 35 000 dollar.

Det lägre genomsnittet innebär inte minskade investeringar i säkerhetsforskning. Istället godkände Microsoft rapporter från ett större antal forskare och utökade vilka typer av sårbarheter som kvalificerar för belöningar.

Zero Day Quest genererar fler sårbarhetsrapporter

Microsoft Zero Day Quest bidrog betydande till den rekordhöga utbetalningssumman.

Forskare skickade in nästan 700 sårbarhetsrapporter via initiativet och fick 2,3 miljoner dollar i belöningar. Deltagare från 20 länder undersökte högprioriterade säkerhetsproblem som påverkar Microsofts moln- och AI-plattformar.

Programmet hjälpte Microsoft att locka forskare med olika teknisk bakgrund samtidigt som det riktade deras uppmärksamhet mot produkter som kan orsaka omfattande säkerhetsrisker.

Zero Day Quest gav också forskare ett strukturerat sätt att dela resultat direkt med Microsoft innan angripare kunde utnyttja sårbarheterna.

Microsoft utökar omfattningen av sitt bug bounty-program

Microsoft breddade även sina bounty-program bortom de traditionella produkt- och tjänstemålen.

Forskare kunde rapportera sårbarheter som hittats i projekt med öppen källkod, tredjepartskomponenter och ytterligare Microsofts molntjänster. Dessa förändringar resulterade i över 300 rapporter som inte skulle ha kvalificerat enligt de tidigare reglerna.

Microsoft betalade över 800 000 dollar för sårbarheter som omfattades av det utökade programmet.

De bredare kvalificeringsreglerna speglar hur moderna Microsoft-produkter är beroende av externa bibliotek, programvara med öppen källkod och sammankopplade molntjänster. En svaghet i en komponent kan påverka flera produkter, även när Microsoft inte har skapat den ursprungliga koden.

AI-verktyg ökar antalet bug bounty-rapporter

Microsoft tillskrev en del av den ökade inrapporteringen till att forskare använder AI-verktyg under sårbarhetsupptäckten.

AI kan hjälpa forskare att analysera kod, identifiera ovanligt beteende och testa potentiella säkerhetssvagheter snabbare. Det kan också sänka de tekniska trösklarna för personer som vill börja med bug bounty-program.

Ökningen av AI-assisterade rapporter skapar dock en ny utmaning för säkerhetsteam. Företag måste bearbeta fler inskickade rapporter, bekräfta vilka som representerar verkliga sårbarheter och skilja kritiska fynd från rapporter med låg påverkan eller dubbletter.

Microsoft har redan medgett att de kan ha svårt att hinna med buggar som upptäckts av Claude Mythos, vilket visar hur AI-system kan identifiera brister snabbare än utvecklare kan undersöka och åtgärda dem.

Det växande antalet inskickade rapporter förändrar hur teknikföretag strukturerar sina belöningsprogram.

GitHub ändrade nyligen sin betalningsstruktur för bug bounty för att erbjuda större belöningar och ytterligare förmåner för värdefull säkerhetsforskning.

Microsoft stärker också andra delar av sin mjukvaruförsörjningskedja. Företaget förkortade nyligen livslängden för NuGet API-nycklar för att begränsa skadan som orsakas av stulna eller exponerade publiceringsuppgifter.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages