В течение 12 месяцев компания получила свыше 2 500 подтверждённых уведомлений об уязвимостях от экспертов из 64 стран
Информационная безопасность048 минут назад
Microsoft сообщила, что в период с 1 июля 2025 года по 30 июня 2026 года выплатила более $20 млн участникам своих программ по выявлению уязвимостей (bug bounty). За это время компания зарегистрировала 2 531 подтверждённое сообщение об уязвимостях в рамках 15 программ, а вознаграждение получили 562 эксперта из 64 стран.
Наибольшая выплата за одну выявленную уязвимость составила $200 000.
В указанную сумму вошли $2,3 млн, выплаченные участникам конкурса Zero Day Quest, а также около $800 000, выделенные на новые инициативы по поиску уязвимостей в стороннем ПО и проектах с открытым исходным кодом. Microsoft также отметила, что во второй половине отчётного периода количество поступивших сообщений значительно увеличилось, связывая это с активностью сообщества специалистов по безопасности и растущим использованием искусственного интеллекта для выявления уязвимостей.

По сравнению с предыдущими годами объём выплат продолжает расти. Если в 2024 и 2025 годах Microsoft выплачивала около $17 млн ежегодно, то в период с 2020 по 2023 год эта сумма составляла примерно $13 млн в год.
Несмотря на развитие программы, не все специалисты довольны взаимодействием с компанией. Исследователь, известный под псевдонимами Chaotic Eclipse и Nightmare Eclipse, опубликовал данные о нескольких уязвимостях нулевого дня, не дожидаясь выпуска исправлений. Он утверждает, что Microsoft ненадлежащим образом обрабатывала его сообщения, игнорировала обращения, не выплачивала вознаграждения, удалила его учётную запись в программе и нарушила ранее достигнутые договорённости.
Darth SaharaИсточники:securityweekИнформационная безопасность0MicrosoftИскусственный интеллектКибербезопасностьИнформационная безопасностьZero Day Quest48 минут назад
Источник