Microsofts buggbonusutbetalningar når rekordhöga 20 miljoner dollar
Microsofts buggbelöningar uppgick till rekordhöga 20 miljoner dollar under det senaste programåret, i takt med att allt fler säkerhetsforskare rapporterade sårbarheter inom moln-, AI- och teknik med öppen källkod.
Företaget delade ut mer än 20 miljoner dollar via sina belöningsprogram mellan den 1 juli 2025 och den 30 juni 2026. Totalt 562 forskare fick utbetalningar, vilket innebär att den genomsnittliga belöningen låg på cirka 35 000 dollar per forskare.
Microsoft betalade ut ungefär 3 miljoner dollar mer än under föregående år. Den genomsnittliga utbetalningen per forskare sjönk dock från cirka 49 000 dollar till 35 000 dollar.
Det lägre genomsnittet tyder inte på minskade satsningar på säkerhetsforskning. Istället godkände Microsoft rapporter från ett större antal forskare och utökade vilka typer av sårbarheter som berättigar till belöning.
Zero Day Quest driver fler sårbarhetsrapporter
Microsofts Zero Day Quest bidrog väsentligt till det rekordhöga totalbeloppet.
Forskare skickade in nästan 700 sårbarhetsrapporter via initiativet och fick 2,3 miljoner dollar i belöningar. Deltagare från 20 länder undersökte prioriterade säkerhetsproblem som påverkar Microsofts moln- och AI-plattformar.
Programmet hjälpte Microsoft att locka forskare med olika teknisk bakgrund samtidigt som deras uppmärksamhet riktades mot produkter som kan orsaka omfattande säkerhetsrisker.
Zero Day Quest gav också forskarna ett strukturerat sätt att dela resultat direkt med Microsoft innan angripare kunde utnyttja sårbarheterna.
Microsoft utökar omfattningen av sina buggbelöningsprogram
Microsoft utökade även sina belöningsprogram till att omfatta mer än traditionella produkt- och tjänstemål.
Forskare kunde skicka in sårbarheter som hittats i projekt med öppen källkod, komponenter från tredje part och ytterligare Microsofts molntjänster. Dessa ändringar genererade mer än 300 rapporter som inte skulle ha kvalificerat sig enligt de tidigare reglerna.
Microsoft betalade över 800 000 dollar för sårbarheter som täcktes av den utökade omfattningen.
De bredare behörighetsreglerna speglar hur moderna Microsoft-produkter är beroende av externa bibliotek, programvara med öppen källkod och sammankopplade molntjänster. En svaghet i en komponent kan påverka flera produkter, även när Microsoft inte har skapat den ursprungliga koden.
AI-verktyg ökar antalet inlämningar till buggbelöningsprogram
Microsoft tillskrev en del av den ökade inlämningsmängden till att forskare använde AI-verktyg under sårbarhetsupptäckten.
AI kan hjälpa forskare att analysera kod, identifiera ovanligt beteende och testa potentiella säkerhetssvagheter snabbare. Det kan också sänka de tekniska trösklarna för personer som går med i buggbelöningsprogram.
Men ökningen av AI-assisterade rapporter skapar en ny utmaning för säkerhetsteamen. Företag måste behandla fler inlämningar, bekräfta vilka rapporter som motsvarar verkliga sårbarheter och skilja kritiska fynd från rapporter med låg påverkan eller dubbletter.
Microsoft har redan erkänt att de kan ha svårt att hålla jämna steg med buggar som upptäckts av Claude Mythos, vilket visar hur AI-system kan identifiera sårbarheter snabbare än utvecklare hinner undersöka och korrigera dem.
Det växande antalet inlämningar förändrar hur teknikföretag strukturerar sina belöningsprogram.
GitHub ändrade nyligen sin betalningsstruktur för buggbelöningar för att erbjuda större belöningar och ytterligare förmåner för värdefull säkerhetsforskning.
Microsoft stärker också andra delar av sin programvaruförsörjningskedja. Företaget minskade nyligen giltighetstiden för NuGet API-nycklar för att begränsa skadan som orsakas av stulna eller exponerade publiceringsuppgifter.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages