Microsoft Bounty Program Year in Review

Editors' Pick

A Microsoft Security Response Center közzétette a 2025. július 1. és 2026. június 30. közötti időszakot összegző Microsoft Bounty Program Year in Review jelentését, amely minden korábbi rekordot megdöntött. A vállalat ebben az időszakban több mint 20 millió amerikai dollár jutalmat fizetett ki 562 biztonsági kutatónak 64 országból, ami egyszerre jelenti a bug bounty program történetének legnagyobb összesített kifizetését és a legtöbb díjazott kutatót. Összesen 2 531 érvényes sérülékenység-bejelentés érkezett a Microsoft 15 különböző bug bounty programján keresztül. Az előző évben 344 kutató részesült összesen 17 millió dollár jutalomban, ami jól mutatja a bejelentések számának és a kutatói aktivitásnak a jelentős növekedését. 

A Microsoft szerint a növekedés egyik fő oka a mesterséges intelligencia elterjedése a biztonsági kutatásban. Egyre több kutató használ AI-eszközöket sérülékenységek felderítésére, exploitok elemzésére és kódauditokra, ami jelentősen megnövelte a beérkező jelentések számát. A vállalat ugyanakkor kiemeli, hogy ugyanezeket a technológiákat a támadók is alkalmazzák, ezért a védelem és a támadás között egyre inkább AI-alapú verseny bontakozik ki. A Microsoft az elmúlt évben ennek megfelelően kibővítette bug bounty programjait, amelyek már nemcsak a saját termékeket fedik le, hanem nyílt forráskódú projektekre, harmadik féltől származó komponensekre és felhőszolgáltatásokra is kiterjednek, amennyiben azok a Microsoft ökoszisztémájának részét képezik. 

A jelentés külön kiemeli a Microsoft Zero Day Quest kezdeményezést, amely során 20 ország kutatói dolgoztak együtt a redmondi Microsoft-kampuszon a vállalat biztonsági és fejlesztői csapataival. A rendezvényen közel 700 sérülékenység-bejelentés született, amelyekért a Microsoft 2,3 millió dollár jutalmat fizetett ki. Emellett új jutalmazási kategóriákat is bevezettek a nyílt forráskódú és külső komponensek biztonsági hibáinak jelentésére, amelyekre további 800 ezer dollárt fordítottak. A legmagasabb egyedi jutalom a vizsgált időszakban 200 ezer dollár volt, míg egyes programok – különösen az Endpoint and On-Premises kategóriában – továbbra is akár 250 ezer dolláros maximális jutalmat kínálnak egy kritikus sérülékenységért. A Microsoft szerint az eredmények azt mutatják, hogy a koordinált sérülékenység-bejelentés továbbra is a vállalat biztonsági stratégiájának egyik legfontosabb pillére, és a külső kutatókkal való együttműködés kulcsszerepet játszik a felhőszolgáltatások, AI-rendszerek, vállalati platformok és fogyasztói termékek biztonságának folyamatos erősítésében.

FORRÁS