За период с 1 июля 2025 года по 30 июня 2026-го Microsoft выплатила более 20 млн долларов по 15 программам bug bounty. Вознаграждения получили 562 исследователя из 64 стран, а крупнейшая отдельная выплата составила 200 тысяч долларов.
Компания получила 2531 отчёт, признанный соответствующим условиям программ. Исследователи проверяли продукты и облачные сервисы Microsoft, сообщая об уязвимостях до их публичного раскрытия и предоставляя командам время на выпуск исправлений.
Bug bounty дополняет внутреннее тестирование: независимые специалисты исследуют сценарии, которые трудно полностью охватить стандартными проверками. Размер награды зависит от серьёзности проблемы, качества отчёта, воспроизводимости и реального влияния на пользователей.
Максимальная выплата в 200 тысяч долларов подчёркивает ценность критических находок. Однако совокупная сумма распределилась между сотнями специалистов, а не ограничилась несколькими крупными призами: за отчётный год деньги получили 562 человека.
Microsoft публикует правила каждой из 15 программ отдельно, включая допустимые цели, требования к доказательству и диапазоны выплат. Исследователям необходимо соблюдать coordinated vulnerability disclosure и не получать доступ к чужим данным во время проверки.
Microsoft выплатила исследователям уязвимостей более 20 млн долларов за год
Источник: SecurityWeek