Microsofts bug bounty-utbetalningar når rekord på 20 miljoner dollar


Microsofts bugg-bounty-utbetalningar nådde rekordhöga 20 miljoner dollar under företagets senaste programår när fler säkerhetsforskare skickade in sårbarheter inom moln-, AI- och öppen källkod-teknologier.

Företaget delade ut mer än 20 miljoner dollar genom sina bounty-program mellan den 1 juli 2025 och den 30 juni 2026. Totalt 562 forskare fick betalningar, vilket innebär en genomsnittlig belöning på cirka 35 000 dollar per forskare.

Microsoft distribuerade cirka 3 miljoner dollar mer än under föregående år. Dock sjönk den genomsnittliga utbetalningen per forskare från cirka 49 000 dollar till 35 000 dollar.

Det lägre genomsnittet indikerar inte minskad investering i säkerhetsforskning. I stället accepterade Microsoft rapporter från ett större antal forskare och utökade typerna av sårbarheter som är berättigade till belöningar.

Zero Day Quest driver fler sårbarhetsrapporter

Microsoft Zero Day Quest bidrog betydligt till den rekordhöga utbetalningssumman.

Forskare skickade in nästan 700 sårbarhetsrapporter genom initiativet och fick 2,3 miljoner dollar i belöningar. Deltagare från 20 länder undersökte högprioriterade säkerhetsproblem som påverkade Microsofts moln- och AI-plattformar.

Programmet hjälpte Microsoft att locka forskare med olika teknisk bakgrund samtidigt som det riktade deras uppmärksamhet mot produkter som kunde skapa utbredda säkerhetsrisker.

Zero Day Quest gav också forskarna ett strukturerat sätt att dela resultat direkt med Microsoft innan angripare kunde utnyttja sårbarheterna.

Microsoft utökar sitt bugg-bounty-omfång

Microsoft breddade också sina bounty-program bortom de traditionella produkt- och tjänstemålen.

Forskare kunde skicka in sårbarheter som hittats i öppen källkodsprojekt, tredjepartskomponenter och ytterligare Microsoft-molntjänster. Dessa förändringar resulterade i mer än 300 rapporter som inte skulle ha kvalificerat sig under de tidigare reglerna.

Microsoft betalade ut över 800 000 dollar för sårbarheter som omfattades av det utökade omfånget.

De bredare kvalificeringsreglerna återspeglar hur moderna Microsoft-produkter är beroende av externa bibliotek, öppen källkodsprogramvara och sammankopplade molntjänster. En svaghet i en komponent kan påverka flera produkter, även när Microsoft inte skapade den ursprungliga koden.

AI-verktyg ökar antalet bugg-bounty-inlämningar

Microsoft tillskrev en del av inlämningsökningen till forskare som använde AI-verktyg under sårbarhetsupptäckten.

AI kan hjälpa forskare att analysera kod, identifiera ovanligt beteende och testa potentiella säkerhetssvagheter snabbare. Det kan också sänka de tekniska hindren för personer som går in i bugg-bounty-program.

Dock skapar ökningen av AI-assisterade rapporter en ny utmaning för säkerhetsteam. Företag måste behandla fler inlämningar, bekräfta vilka rapporter som representerar verkliga sårbarheter och separera kritiska fynd från rapporter med låg påverkan eller dubbletter.

Microsoft har redan erkänt att det kan ha svårt att hinna med buggar som upptäckts av Claude Mythos, vilket visar hur AI-system kan identifiera brister snabbare än utvecklare kan undersöka och åtgärda dem.

Det växande antalet inlämningar förändrar hur teknikföretag strukturerar sina belöningsprogram.

GitHub ändrade nyligen sin betalningsstruktur för bugg-bounty för att erbjuda större belöningar och ytterligare förmåner för värdefull säkerhetsforskning.

Microsoft stärker också andra delar av sin programvaruförsörjningskedja. Företaget minskade nyligen livslängden för NuGet API-nycklar för att begränsa skadan som orsakas av stulna eller exponerade publiceringsuppgifter.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages