Программа Microsoft Bug Bounty побила рекорд по выплатам за обнаруженные уязвимости. за последний год сумма вознаграждений составила $20 млн. Деньги получили 562 исследователя безопасности (примерно по $35 000 на человека).

Одним из факторов, способствовавших увеличению выплат, стали мероприятие по хакингу Microsoft Zero Day Quest и исследовательский конкурс в кампусе Microsoft в Редмонде. В результате было получено почти 700 отчётов об уязвимостях и выплачено $2,3 млн. Microsoft заявила, что Zero Day Quest объединил исследователей из 20 стран, которые сосредоточились на приоритетных сценариях безопасности в облачных и ИИ‑платформах.
Другим фактором увеличения выплат стало расширение областей, где исследователи безопасности могут находить ошибки. В этом году Microsoft вышла за рамки традиционных критериев, охватив программное обеспечение с открытым исходным кодом, сторонние компоненты и облачные сервисы, что привело к получению более 300 дополнительных отчётов и выплатам на сумму более $800 000.
В августе 2025 года компания также расширила свою программу вознаграждений за обнаружение ошибок в.NET и увеличила размер вознаграждений за некоторые уязвимости.NET и ASP.NET Core, включая Blazor и Aspire.
Сообщения об обнаруженных ошибках поступили от исследователей из 64 стран, что на пять стран больше, чем годом ранее. В прошлом году компания выплатила $17 млн 344 исследователям (по $49 000 в среднем на человека), что на тот момент было рекордом. Примечательно, что, хотя в этом году выплаты стали больше, их индивидуальные суммы ниже.
Компания также отметила, что во второй половине года (с января 2026 года по июнь 2026 года) наблюдался значительный рост количества поступающих сообщений благодаря активному участию сообщества и расширению применения ИИ.
Источник: habr.com