Microsoft heeft in het afgelopen jaar meer dan 20 miljoen dollar uitgekeerd aan beveiligingsonderzoekers die kwetsbaarheden ontdekten in producten en diensten van het technologiebedrijf. In totaal ontvingen 562 onderzoekers uit 64 landen een beloning. Daarmee beleefde het Microsoft Bounty Program zijn grootste jaar tot nu toe, zowel wat betreft het totale bedrag als het aantal deelnemers dat werd onderscheiden.
Een jaar eerder keerde Microsoft 17 miljoen dollar uit aan 344 onderzoekers uit 59 landen. Ook dat was destijds een record. De nieuwe cijfers laten volgens het bedrijf zien dat de samenwerking met de internationale beveiligingsgemeenschap steeds intensiever wordt.
Beveiligingsonderzoekers
Binnen zogenoemde bugbountyprogramma’s kunnen onafhankelijke onderzoekers kwetsbaarheden melden voordat kwaadwillenden er misbruik van maken. Wanneer een melding aan de voorwaarden voldoet en voldoende impact heeft, ontvangt de onderzoeker een financiële vergoeding. De hoogte daarvan hangt doorgaans samen met de ernst van het lek en de potentiële gevolgen voor gebruikers en organisaties.
Microsoft stelt dat iedere gemelde kwetsbaarheid een kans biedt om risico’s te beperken voordat klanten daadwerkelijk worden getroffen. De meldingen hebben betrekking op uiteenlopende onderdelen van het portfolio, waaronder clouddiensten, AI-systemen, zakelijke platforms en consumentenproducten.

Betrokkenheid van onderzoekers
In de tweede helft van het jaar nam het aantal ingediende rapporten duidelijk toe. Microsoft schrijft die groei niet alleen toe aan de grotere betrokkenheid van onderzoekers, maar ook aan het toenemende gebruik van kunstmatige intelligentie bij beveiligingsonderzoek. AI kan bijvoorbeeld helpen bij het analyseren van code, het herkennen van afwijkingen en het versnellen van tests op mogelijke kwetsbaarheden.
Een belangrijk onderdeel van het programma was opnieuw Zero Day Quest. Voor dit initiatief kwamen onderzoekers uit twintig landen bijeen op de Microsoft-campus in Redmond. Tijdens een onderzoekswedstrijd en een live hacking-evenement werkten zij rechtstreeks samen met beveiligings- en engineeringteams van Microsoft.
Risicovolle scenario’s
De deelnemers richtten zich vooral op risicovolle scenario’s binnen de cloud- en AI-platforms van het bedrijf. Het evenement leverde bijna 700 kwetsbaarheidsrapporten op. Daarvoor werd in totaal 2,3 miljoen dollar aan beloningen uitgekeerd.
Microsoft heeft zijn beloningsprogramma’s daarnaast verbreed. Sinds vorig jaar kunnen onderzoekers ook in aanmerking komen voor een vergoeding wanneer zij kwetsbaarheden vinden in bepaalde opensourcesoftware, componenten van andere leveranciers en Microsoft-clouddiensten die eerder buiten de traditionele voorwaarden vielen.
Deze uitbreiding resulteerde in meer dan 300 aanvullende meldingen. Voor kwetsbaarheden die voorheen niet voor een beloning in aanmerking zouden zijn gekomen, keerde Microsoft gezamenlijk ruim 800.000 dollar uit.
Lees ook: Microsoft bevestigt Copilot ‘super-app’ voor dit jaar
Recorduitgaven
De recorduitgaven betekenen niet automatisch dat de software van Microsoft onveiliger is geworden. Een groter aantal meldingen kan ook wijzen op bredere onderzoeksprogramma’s, hogere vergoedingen en een groeiende gemeenschap van onderzoekers. Bovendien worden steeds meer soorten software en infrastructuur binnen de programma’s toegelaten.
Volgens Microsoft blijft gecoördineerde openbaarmaking van kwetsbaarheden een belangrijk middel om de beveiliging te verbeteren. Onderzoekers melden een probleem eerst vertrouwelijk, zodat het bedrijf tijd krijgt om een oplossing te ontwikkelen voordat technische details openbaar worden gemaakt.
Met de uitbetaling van meer dan 20 miljoen dollar onderstreept Microsoft het belang dat het aan externe beveiligingsonderzoekers hecht. Hun werk moet helpen om digitale risico’s eerder te herkennen en producten en diensten veiliger te maken voor miljarden gebruikers wereldwijd.