Microsoft выплатила $20 млн за баги за год, максимум составил $200 000

За 12 месяцев Microsoft заплатила участникам программ поиска уязвимостей больше $20 млн. Компания получила 2 531 подтверждённое сообщение от исследователей из 64 стран, а самая крупная выплата за одну находку дошла до $200 000.
Это период с 1 июля 2025 года по 30 июня 2026 года. Вознаграждения получили 562 специалиста. Деньги шли по 15 программам — они покрывают разные продукты и сценарии использования.
В эту сумму вошли и $2,3 млн для участников состязания Zero Day Quest, и около $800 000 на новые инициативы по поиску уязвимостей в стороннем софте и проектах с открытым исходным кодом. Microsoft отдельно отмечает, что во второй половине периода сообщений стало больше. Сказались и активность сообщества, и всё более широкое применение ИИ в поиске багов.
Выплаты Microsoft за баги
Если смотреть на несколько лет назад, рост хорошо заметен. В 2020-2023 годах Microsoft тратила на bug bounty примерно по $13 млн в год, в 2024 и 2025 годах сумма выросла до примерно $17 млн, а теперь перевалила за $20 млн.
Компания здесь в одном ряду с Google, Apple и Meta*: у всех есть публичные программы вознаграждений, и все они годами выкупают найденные уязвимости раньше, чем ими успеют воспользоваться злоумышленники. Конкуренция за внимание исследователей тоже работает — лимиты растут, список покрываемых продуктов расширяется.
Отдельно бросается в глаза интерес к цепочкам находок, а не к одному-двум багам. Если Microsoft сохранит нынешний темп и дальше будет расширять охват программ за пределы собственных продуктов, следующий отчёт, похоже, снова выйдет крупнее — и по сумме, и по числу участников.
* Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.



