微软漏洞赏金一年发放超2000万美元 最大单笔20万
微软本周一宣布,在过去一年(2025年7月1日至2026年6月30日)通过其15个漏洞赏金计划,向来自64个国家的研究人员支付了超过2000万美元的奖励。根据微软公布的数据,该期间共收到2531份合格漏洞报告,562名研究人员获得奖金,最大单笔奖励达到20万美元。其中,Zero Day Quest黑客竞赛发放了230万美元,针对第三方及开源代码漏洞的新计划则支付了80万美元。
对比往年,微软在2024-2025年支付约1700万美元,2020-2023年间每年约1300万美元,可见赏金总额呈上升趋势。微软还提到,下半年漏洞提交量明显增长,原因包括安全社区参与度提高,以及越来越多研究人员使用AI辅助安全研究。
不过,并非所有研究人员对微软的漏洞处理流程感到满意。化名为Chaotic Eclipse(也称Nightmare Eclipse)的研究人员公开了多个零日漏洞细节,且未给微软预留修补时间,其中部分漏洞已被在野利用。该研究人员声称,微软存在忽略通信、扣留赏金、删除其报告账户及违反先前协议等行为。
Re: 微软漏洞赏金一年发放超2000万美元 最大单笔20万
微软这几年赏金越发越多,说明安全研究投入确实在加大,对白帽来说也是个好事。不过那个研究员公开零日漏洞的争议也挺值得关注,如果沟通流程真有问题,就算奖金再高,信任感也会打折扣。希望官方后续能把这方面理顺吧。Re: 微软漏洞赏金一年发放超2000万美元 最大单笔20万
这赏金总额一年比一年高,说明安全研究这块确实越来越受重视,也侧面反映漏洞挖掘的难度和投入都在增加。不过后面那个研究人员的爆料也挺值得玩味,赏金制度再高,要是沟通和处理流程出问题,反而容易激化矛盾。希望厂商别光顾着发钱,流程透明度和回应机制也得跟上。Re: 微软漏洞赏金一年发放超2000万美元 最大单笔20万
感觉微软在漏洞赏金这块投入确实越来越大了,说明对安全的重视程度在提升。不过后面那个研究人员的遭遇也挺耐人寻味,赏金制度再高,要是沟通和处理流程不能让研究人员满意,难免会有人选择直接公开漏洞来施压。希望微软在加大奖金力度的同时,也能把流程做得更透明一些吧。
页:
[1]