Microsofts bug bounty-utbetalningar når rekordhöga 20 miljoner dollar
Microsofts utbetalningar för buggpremier nådde rekordhöga 20 miljoner dollar under företagets senaste programår i takt med att fler säkerhetsforskare rapporterade sårbarheter inom moln-, AI- och öppen källkod-teknologier.
Företaget delade ut över 20 miljoner dollar genom sina buggpremieprogram mellan den 1 juli 2025 och den 30 juni 2026. Totalt 562 forskare mottog utbetalningar, vilket ger en genomsnittlig belöning på cirka 35 000 dollar per forskare.
Microsoft delade ut cirka 3 miljoner dollar mer än under föregående år. Genomsnittsbetalningen per forskare sjönk dock från cirka 49 000 dollar till 35 000 dollar.
Det lägre genomsnittet tyder inte på minskade investeringar i säkerhetsforskning. Istället godtog Microsoft rapporter från ett större antal forskare och utökade de typer av sårbarheter som är berättigade till belöningar.
Zero Day Quest driver fram fler sårbarhetsrapporter
Microsoft Zero Day Quest bidrog avsevärt till den rekordhöga totala utbetalningen.
Forskare skickade in nästan 700 sårbarhetsrapporter genom initiativet och mottog 2,3 miljoner dollar i belöningar. Deltagare från 20 länder undersökte högprioriterade säkerhetsproblem som påverkar Microsofts moln- och AI-plattformar.
Programmet hjälpte Microsoft att locka forskare med olika teknisk bakgrund samtidigt som deras uppmärksamhet riktades mot produkter som kan skapa omfattande säkerhetsrisker.
Zero Day Quest gav också forskarna ett strukturerat sätt att dela resultat direkt med Microsoft innan angripare kunde utnyttja sårbarheterna.
Microsoft utökar omfattningen av sina buggpremieprogram
Microsoft breddade även sina buggpremieprogram utöver de traditionella produkt- och tjänstemålen.
Forskare kunde skicka in sårbarheter som hittats i projekt med öppen källkod, tredjepartskomponenter och ytterligare Microsoft-molntjänster. Dessa förändringar genererade över 300 rapporter som inte skulle ha kvalificerat sig enligt de tidigare reglerna.
Microsoft betalade ut över 800 000 dollar för sårbarheter som omfattades av den utökade omfattningen.
De bredare reglerna för berättigande speglar hur moderna Microsoft-produkter är beroende av externa bibliotek, programvara med öppen källkod och sammankopplade molntjänster. En svaghet i en komponent kan påverka flera produkter, även när Microsoft inte skapade den ursprungliga koden.
AI-verktyg ökar antalet inskickade buggpremierapporter
Microsoft tillskrev en del av ökningen av inskickningar till att forskare använde AI-verktyg under sårbarhetsupptäckt.
AI kan hjälpa forskare att analysera kod, identifiera ovanligt beteende och testa potentiella säkerhetsbrister snabbare. Det kan också sänka de tekniska trösklarna för personer som vill delta i buggpremieprogram.
Ökningen av AI-assisterade rapporter skapar dock en ny utmaning för säkerhetsteam. Företag måste behandla fler inskickningar, bekräfta vilka rapporter som representerar verkliga sårbarheter och skilja kritiska fynd från rapporter med låg påverkan eller dubbletter.
Microsoft har redan erkänt att det kan vara svårt att hinna med buggar som upptäcks av Claude Mythos, vilket visar hur AI-system kan identifiera brister snabbare än utvecklare kan undersöka och åtgärda dem.
Det växande antalet inskickningar förändrar hur teknikföretag strukturerar sina belöningsprogram.
GitHub ändrade nyligen sin betalningsstruktur för buggpremier för att erbjuda större belöningar och ytterligare förmåner för värdefull säkerhetsforskning.
Microsoft stärker också andra delar av sin programvaruförsörjningskedja. Företaget sänkte nyligen livslängden för NuGet API-nycklar för att begränsa skadorna från stulna eller exponerade publiceringsbehörigheter.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages