Microsoft Bug Bounty-utbetalningar når rekordhöga 20 miljoner dollar
Microsofts utbetalningar för buggpremiering nådde rekordhöga 20 miljoner dollar under företagets senaste programår, då fler säkerhetsforskare rapporterade sårbarheter inom molnteknik, AI och öppen källkodsteknik.
Företaget delade ut mer än 20 miljoner dollar genom sina buggpremieringsprogram mellan 1 juli 2025 och 30 juni 2026. Totalt fick 562 forskare betalningar, vilket ger en genomsnittlig belöning på cirka 35 000 dollar per forskare.
Microsoft delade ut cirka 3 miljoner dollar mer än under föregående år. Den genomsnittliga utbetalningen per forskare minskade dock från cirka 49 000 till 35 000 dollar.
Det lägre genomsnittet indikerar inte minskade investeringar i säkerhetsforskning. Istället accepterade Microsoft rapporter från ett större antal forskare och utökade de typer av sårbarheter som är berättigade till belöningar.
Zero Day Quest driver fler sårbarhetsrapporter
Microsofts Zero Day Quest bidrog markant till den rekordhöga utbetalningssumman.
Forskare skickade in nästan 700 sårbarhetsrapporter genom initiativet och fick 2,3 miljoner dollar i belöningar. Deltagare från 20 länder undersökte högprioriterade säkerhetsproblem som påverkar Microsofts moln- och AI-plattformar.
Programmet hjälpte Microsoft att locka forskare med olika tekniska bakgrunder samtidigt som deras uppmärksamhet riktades mot produkter som kan skapa utbredda säkerhetsrisker.
Zero Day Quest gav också forskarna ett strukturerat sätt att dela sina upptäckter direkt med Microsoft innan angripare kunde utnyttja sårbarheterna.
Microsoft utökar sitt buggpremieringsomfång
Microsoft breddade också sina buggpremieringsprogram bortom deras traditionella produkt- och tjänstemål.
Forskare kunde rapportera sårbarheter funna i öppen källkods-projekt, tredjepartskomponenter och ytterligare Microsofts molntjänster. Dessa förändringar genererade över 300 rapporter som inte skulle ha kvalificerat sig enligt de tidigare reglerna.
Microsoft betalade över 800 000 dollar för sårbarheter som omfattades av det utökade omfånget.
De bredare behörighetsreglerna speglar hur moderna Microsoft-produkter är beroende av externa bibliotek, öppen källkods-programvara och sammankopplade molntjänster. En svaghet i en komponent kan påverka flera produkter, även när Microsoft inte skapade den ursprungliga koden.
AI-verktyg ökar antalet buggpremieringsinlämningar
Microsoft tillskrev en del av ökningen av buggpremieringsinlämningar till forskare som använder AI-verktyg under sårbarhetsupptäckt.
AI kan hjälpa forskare att analysera kod, identifiera ovanligt beteende och testa potentiella säkerhetsbrister snabbare. Det kan också sänka de tekniska trösklarna för personer som börjar med buggpremieringsprogram.
Ökningen av AI-assisterade rapporter skapar dock en ny utmaning för säkerhetsteam. Företag måste bearbeta fler inlämningar, bekräfta vilka rapporter som representerar verkliga sårbarheter och separera kritiska resultat från lågpåverkans- eller duplikatrapporter.
Microsoft har redan erkänt att det kan ha svårt att hålla jämna steg med buggar som upptäcks av Claude Mythos, vilket visar hur AI-system kan identifiera brister snabbare än utvecklare kan undersöka och åtgärda dem.
Det växande antalet inlämningar förändrar hur teknikföretag strukturerar sina belöningsprogram.
GitHub ändrade nyligen sin betalningsstruktur för buggpremiering för att erbjuda större belöningar och ytterligare förmåner för värdefull säkerhetsforskning.
Microsoft stärker också andra delar av sin mjukvaruförsörjningskedja. Företaget minskade nyligen giltighetstiden för NuGet API-nycklar för att begränsa skadan som orsakas av stulna eller exponerade publiceringsuppgifter.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages