Microsofts buggbelöningsutbetalningar når rekordhöga $20 miljoner


Microsofts utbetalningar för buggbounty nådde rekordhöga 20 miljoner dollar under företagets senaste programår, samtidigt som fler säkerhetsforskare skickade in sårbarheter inom molntjänster, AI och teknik med öppen källkod.

Företaget delade ut mer än 20 miljoner dollar genom sina bounty-program mellan den 1 juli 2025 och den 30 juni 2026. Totalt fick 562 forskare betalning, vilket ger en genomsnittlig belöning på cirka 35 000 dollar per forskare.

Microsoft betalade ut ungefär 3 miljoner dollar mer än under föregående år. Däremot sjönk den genomsnittliga utbetalningen per forskare från cirka 49 000 dollar till 35 000 dollar.

Det lägre genomsnittet betyder inte att investeringarna i säkerhetsforskning har minskat. Istället godkände Microsoft rapporter från ett större antal forskare och utökade de typer av sårbarheter som var berättigade till belöning.

Zero Day Quest driver fler sårbarhetsrapporter

Microsoft Zero Day Quest bidrog betydligt till den rekordhöga totala utbetalningen.

Forskare skickade in nästan 700 sårbarhetsrapporter genom initiativet och fick 2,3 miljoner dollar i belöningar. Deltagare från 20 länder undersökte säkerhetsproblem med hög prioritet som påverkade Microsofts moln- och AI-plattformar.

Programmet hjälpte Microsoft att locka forskare med olika teknisk bakgrund och samtidigt rikta deras uppmärksamhet mot produkter som kunde orsaka omfattande säkerhetsrisker.

Zero Day Quest gav också forskarna ett strukturerat sätt att dela med sig av resultaten direkt till Microsoft innan angripare kunde utnyttja sårbarheterna.

Microsoft utökar omfattningen av sina buggbounty-program

Microsoft utökade också sina bounty-program bortom de traditionella produkterna och tjänsterna.

Forskare kunde skicka in sårbarheter som hittats i projekt med öppen källkod, tredjepartskomponenter och ytterligare molntjänster från Microsoft. Dessa förändringar gav upphov till mer än 300 rapporter som inte skulle ha varit kvalificerade enligt de tidigare reglerna.

Microsoft betalade över 800 000 dollar för sårbarheter som omfattades av den utökade omfattningen.

De bredare reglerna för kvalificering speglar hur moderna Microsoft-produkter är beroende av externa bibliotek, programvara med öppen källkod och sammankopplade molntjänster. En svaghet i en komponent kan påverka flera produkter, även när Microsoft inte skapade den ursprungliga koden.

AI-verktyg ökar antalet buggbounty-inlämningar

Microsoft tillskrev en del av inlämningsökningen att forskare använde AI-verktyg vid upptäckten av sårbarheter.

AI kan hjälpa forskare att analysera kod, identifiera ovanligt beteende och testa potentiella säkerhetsbrister snabbare. Det kan också sänka de tekniska trösklarna för personer som påbörjar buggbounty-program.

Men ökningen av AI-assisterade rapporter skapar en ny utmaning för säkerhetsteam. Företag måste hantera fler inlämningar, bekräfta vilka rapporter som representerar verkliga sårbarheter och skilja kritiska upptäckter från rapporter med låg påverkan eller dubbletter.

Microsoft har redan erkänt att de kan ha svårt att hänga med i buggar som upptäckts av Claude Mythos, vilket visar hur AI-system kan identifiera brister snabbare än utvecklare kan undersöka och åtgärda dem.

Det växande antalet inlämningar förändrar hur teknikföretag strukturerar sina belöningsprogram.

GitHub ändrade nyligen sin utbetalningsstruktur för buggbounty för att erbjuda större belöningar och ytterligare förmåner för värdefull säkerhetsforskning.

Microsoft stärker också andra delar av sin mjukvaruförsörjningskedja. Företaget minskade nyligen livslängden för NuGet API-nycklar för att begränsa skadan från stulna eller exponerade publiceringsuppgifter.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages