Microsoft Bug Bounty-utbetalningar når rekordhöga $20 miljoner
Microsofts utbetalningar för bugg-jaktsprogram nådde rekordhöga $20 miljoner under företagets senaste programår, i takt med att fler säkerhetsforskare rapporterade sårbarheter inom molntjänster, AI och teknik med öppen källkod.
Företaget delade ut mer än $20 miljoner via sina bugg-jaktsprogram mellan 1 juli 2025 och 30 juni 2026. Totalt tog 562 forskare emot ersättning, vilket ger en genomsnittlig belöning på cirka $35 000 per forskare.
Microsoft delade ut cirka $3 miljoner mer än under föregående år. Den genomsnittliga utbetalningen per forskare minskade dock från cirka $49 000 till $35 000.
Det lägre genomsnittet tyder inte på minskade investeringar i säkerhetsforskning. Istället tog Microsoft emot rapporter från ett större antal forskare och utökade vilka typer av sårbarheter som berättigar till belöningar.
Zero Day Quest leder till fler sårbarhetsrapporter
Microsofts Zero Day Quest bidrog betydligt till den rekordhöga totala utbetalningen.
Forskare skickade in nästan 700 sårbarhetsrapporter genom initiativet och fick $2,3 miljoner i belöningar. Deltagare från 20 länder undersökte högprioriterade säkerhetsproblem som påverkar Microsofts moln- och AI-plattformar.
Programmet hjälpte Microsoft att locka forskare med olika teknisk bakgrund och samtidigt styra deras uppmärksamhet mot produkter som kan medföra omfattande säkerhetsrisker.
Zero Day Quest gav också forskarna ett strukturerat sätt att dela sina resultat direkt med Microsoft innan angripare kunde utnyttja sårbarheterna.
Microsoft utökar omfattningen av sitt bugg-jaktsprogram
Microsoft utökade också sina bugg-jaktsprogram bortom traditionella produkt- och tjänstmål.
Forskare kunde rapportera sårbarheter som hittats i projekt med öppen källkod, tredjepartskomponenter och ytterligare Microsoft-molntjänster. Dessa förändringar resulterade i över 300 rapporter som inte hade kvalificerat sig enligt de tidigare reglerna.
Microsoft betalade över $800 000 för sårbarheter som omfattades av den utökade omfattningen.
De bredare behörighetsreglerna återspeglar hur moderna Microsoft-produkter är beroende av externa bibliotek, programvara med öppen källkod och sammankopplade molntjänster. En svaghet i en komponent kan påverka flera produkter, även när Microsoft inte har skapat den ursprungliga koden.
AI-verktyg ökar antalet bugg-jaktsinlämningar
Microsoft tillskrev en del av inlämningsökningen till att forskare använder AI-verktyg under sårbarhetsupptäckt.
AI kan hjälpa forskare att analysera kod, identifiera ovanligt beteende och testa potentiella säkerhetsbrister snabbare. Det kan också sänka de tekniska trösklarna för personer som ger sig in i bugg-jaktsprogram.
Ökningen av AI-understödda rapporter skapar dock en ny utmaning för säkerhetsteam. Företag måste behandla fler inlämningar, bekräfta vilka rapporter som representerar verkliga sårbarheter och skilja kritiska fynd från rapporter med låg effekt eller dubbletter.
Microsoft har redan erkänt att de kan ha svårt att hålla jämna steg med buggar som upptäcks av Claude Mythos, vilket visar hur AI-system kan identifiera brister snabbare än utvecklare kan utreda och åtgärda dem.
Det växande antalet inlämningar förändrar hur teknikföretag strukturerar sina belöningsprogram.
GitHub ändrade nyligen sin betalningsstruktur för bugg-jaktsprogram för att erbjuda större belöningar och ytterligare förmåner för värdefull säkerhetsforskning.
Microsoft stärker också andra delar av sin programvaruleveranskedja. Företaget minskade livslängden för NuGet API-nycklar för att begränsa skadan orsakad av stulna eller exponerade publiceringsuppgifter.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages