Microsofts bug bounty-utbetalningar når rekordhöga 20 miljoner dollar


Microsofts utbetalningar inom buggbelöningsprogram nådde rekordhöga 20 miljoner dollar under företagets senaste programår, då fler säkerhetsforskare rapporterade in sårbarheter inom moln, AI och teknik med öppen källkod.

Företaget betalade ut mer än 20 miljoner dollar via sina belöningsprogram mellan den 1 juli 2025 och den 30 juni 2026. Totalt 562 forskare fick betalningar, vilket ger en genomsnittlig belöning på cirka 35 000 dollar per forskare.

Microsoft delade ut ungefär 3 miljoner dollar mer än under föregående år. Den genomsnittliga utbetalningen per forskare sjönk dock från cirka 49 000 dollar till 35 000 dollar.

Det lägre genomsnittet är inte ett tecken på minskade investeringar i säkerhetsforskning. Istället tog Microsoft emot rapporter från ett större antal forskare och utökade de typer av sårbarheter som är berättigade till belöningar.

Zero Day Quest driver på fler sårbarhetsrapporter

Microsofts Zero Day Quest bidrog i hög grad till den rekordhöga utbetalningssumman.

Forskare skickade in nästan 700 sårbarhetsrapporter genom initiativet och fick 2,3 miljoner dollar i belöningar. Deltagare från 20 länder undersökte högprioriterade säkerhetsproblem som påverkar Microsofts moln- och AI-plattformar.

Programmet hjälpte Microsoft att locka forskare med olika teknisk bakgrund samtidigt som deras uppmärksamhet riktades mot produkter som kunde skapa omfattande säkerhetsrisker.

Zero Day Quest gav också forskare ett strukturerat sätt att dela sina upptäckter direkt med Microsoft innan angripare kunde utnyttja sårbarheterna.

Microsoft utökar omfattningen för sina buggbelöningar

Microsoft breddade också sina belöningsprogram bortom de traditionella produkt- och tjänstemålen.

Forskare kunde rapportera sårbarheter som hittats i projekt med öppen källkod, tredjepartskomponenter och ytterligare Microsoft-molntjänster. Dessa förändringar genererade mer än 300 rapporter som inte skulle ha varit kvalificerade enligt de tidigare reglerna.

Microsoft betalade över 800 000 dollar för sårbarheter som täcktes av den utökade omfattningen.

De bredare kriterierna återspeglar hur moderna Microsoft-produkter är beroende av externa bibliotek, programvara med öppen källkod och sammankopplade molntjänster. En svaghet i en komponent kan påverka flera produkter, även om Microsoft inte har skapat originalkoden.

AI-verktyg ökar antalet inskickade buggrapporter

Microsoft tillskrev en del av ökningen av inskickade rapporter att forskare använde AI-verktyg under upptäckten av sårbarheter.

AI kan hjälpa forskare att analysera kod, identifiera ovanligt beteende och snabbare testa potentiella säkerhetsbrister. Det kan också sänka de tekniska hindren för personer som vill delta i buggbelöningsprogram.

Ökningen av AI-assisterade rapporter skapar dock en ny utmaning för säkerhetsteam. Företagen måste behandla fler inskickade bidrag, bekräfta vilka rapporter som representerar verkliga sårbarheter och skilja kritiska fynd från rapporter med låg påverkan eller dubbletter.

Microsoft har redan medgett att det kan ha svårt att hinna med att åtgärda buggar som upptäckts av Claude Mythos, vilket visar hur AI-system kan identifiera brister snabbare än utvecklare kan utreda och korrigera dem.

Det ökande antalet inskickade rapporter förändrar hur teknikföretag strukturerar sina belöningsprogram.

GitHub ändrade nyligen sin betalningsstruktur för buggbelöningar för att erbjuda större belöningar och ytterligare förmåner för värdefull säkerhetsforskning.

Microsoft stärker också andra delar av sin leveranskedja för programvara. Företaget förkortade nyligen livslängden för NuGet API-nycklar för att begränsa skadan som orsakas av stulna eller exponerade publiceringsuppgifter.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages