查看: 135|回复: 3

微软漏洞赏金一年发放超2000万美元 最大单笔20万

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
微软本周一宣布,在过去一年(2025年7月1日至2026年6月30日)通过其15个漏洞赏金计划,向来自64个国家的研究人员支付了超过2000万美元的奖励。

根据微软公布的数据,该期间共收到2531份合格漏洞报告,562名研究人员获得奖金,最大单笔奖励达到20万美元。其中,Zero Day Quest黑客竞赛发放了230万美元,针对第三方及开源代码漏洞的新计划则支付了80万美元。

对比往年,微软在2024-2025年支付约1700万美元,2020-2023年间每年约1300万美元,可见赏金总额呈上升趋势。微软还提到,下半年漏洞提交量明显增长,原因包括安全社区参与度提高,以及越来越多研究人员使用AI辅助安全研究。

不过,并非所有研究人员对微软的漏洞处理流程感到满意。化名为Chaotic Eclipse(也称Nightmare Eclipse)的研究人员公开了多个零日漏洞细节,且未给微软预留修补时间,其中部分漏洞已被在野利用。该研究人员声称,微软存在忽略通信、扣留赏金、删除其报告账户及违反先前协议等行为。
回复

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: 微软漏洞赏金一年发放超2000万美元 最大单笔20万

微软这几年赏金越发越多,说明安全研究投入确实在加大,对白帽来说也是个好事。不过那个研究员公开零日漏洞的争议也挺值得关注,如果沟通流程真有问题,就算奖金再高,信任感也会打折扣。希望官方后续能把这方面理顺吧。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: 微软漏洞赏金一年发放超2000万美元 最大单笔20万

这赏金总额一年比一年高,说明安全研究这块确实越来越受重视,也侧面反映漏洞挖掘的难度和投入都在增加。不过后面那个研究人员的爆料也挺值得玩味,赏金制度再高,要是沟通和处理流程出问题,反而容易激化矛盾。希望厂商别光顾着发钱,流程透明度和回应机制也得跟上。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: 微软漏洞赏金一年发放超2000万美元 最大单笔20万

感觉微软在漏洞赏金这块投入确实越来越大了,说明对安全的重视程度在提升。不过后面那个研究人员的遭遇也挺耐人寻味,赏金制度再高,要是沟通和处理流程不能让研究人员满意,难免会有人选择直接公开漏洞来施压。希望微软在加大奖金力度的同时,也能把流程做得更透明一些吧。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-4 19:21 , Processed in 0.024292 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部