КИБЕРБЕЗОПАСНОСТЬ

Microsoft выплатила рекордные $20 млн охотникам за багами

Microsoft выплатила свыше $20 млн 562 исследователям за год: рост баг-баунти подпитывают новые правила программы и ИИ в поиске уязвимостей.

✍️ Редакция iTech News | 05.08.2026 | ⏱ 5 мин | Источник: The Register

Microsoft за год выплатила больше $20 млн 562 исследователям, которые нашли уязвимости в ее продуктах и сервисах. Для баг-баунти Microsoft это рекорд и довольно неприятный сигнал для всей отрасли: поток отчетов растет не только из-за расширения правил, но и потому, что ИИ превращает поиск багов из ремесла для узкого круга в куда более масштабируемый процесс. Для русскоязычных команд это не чужая статистика: чем активнее глобальные вендоры автоматизируют поиск дефектов, тем чаще разработчикам, безопасникам и админам придется жить в режиме плотных патчей и ускоренного triage.

По данным The Register, предыдущий отчетный год тоже был рекордным, но тогда Microsoft заплатила около $17 млн 344 исследователям. Нынешний скачок объясняется не одной удачной кампанией, а изменением самой конструкции программы. В декабре 2025 года компания расширила правила и перевела часть кейсов в режим In Scope By Default. Смысл простой: критические уязвимости начали оплачивать даже в тех случаях, когда ошибка находится в стороннем коде или open source-компоненте, если ее эффект напрямую и доказуемо бьет по онлайн-сервисам Microsoft. Только эта поправка, по оценке самой компании, добавила $800 тыс. выплат, которые раньше просто не попали бы в программу. Еще $2,3 млн ушло через Zero Day Quest, исследовательское соревнование и live-hacking-мероприятие Microsoft.

Это важная поправка к привычной логике bug bounty. Раньше крупный вендор мог довольно формально сказать: ошибка не наша, идите к автору компонента или к maintainers конкретной библиотеки. Режим In Scope By Default ломает эту удобную линию обороны. Если чужой код встроен в сервис Microsoft и его проблема реально влияет на клиентский сценарий, платить все равно придется Microsoft, а значит triage, приоритизация и исправление тоже становятся ее задачей. Для платформ такого масштаба это почти неизбежно: чем длиннее цепочка зависимостей, интеграций и облачных связок, тем меньше смысла спорить о том, кому юридически принадлежит баг, и тем больше смысла быстро чинить то, что ломает пользовательский контур.

Вторая половина отчетного года добавила еще один фактор роста: заметный приток репортов, который сама Microsoft частично связала с растущим использованием ИИ в security research. Речь не только о внешних охотниках за багами. Компания уже объясняла аномально плотные выпуски Patch Tuesday тем, что и внутри использует продвинутые модели для поиска уязвимостей. Июньский цикл обновлений закрыл 206 проблем и на тот момент стал рекордным, обогнав апрельский показатель в 165 и майский в 137. Но уже в июле этот рекорд выглядел скромно: Microsoft исправила 622 уязвимости за один цикл. За несколько дней до июльского выпуска вице-президент Windows + Devices Паван Давулури прямо предупредил клиентов, что таких объемов станет больше, потому что ИИ теперь активно работает по обе стороны баррикад.

Рост числа отчетов при этом не означает автоматический рост качества. ИИ хорошо масштабирует черновую работу: анализ похожих участков кода, перебор гипотез, поиск повторяемых паттернов ошибок, подготовку PoC на базе уже известных техник. Но вместе с сильными находками неизбежно приезжает больше шумных заявок, спорных кейсов и повторов. На бумаге переход с 344 до 562 исследователей выглядит как победа открытой модели и расширение круга участников. На практике это экзамен для всей программы: насколько быстро команда отвечает, как спорит по severity, умеет ли объяснить отказ и не превращает ли подачу уязвимости в испытание на терпение. Для вендора вопрос уже не только в размере фонда, но и в пропускной способности всей цепочки обработки репортов.

У Microsoft здесь был не самый спокойный год еще и по другой причине. На фоне роста машинно-поддержанных отчетов компания параллельно столкнулась с публичным конфликтом вокруг исследователя под псевдонимом NightmareEclipse. Неподтвержденные версии связывали его с бывшими сотрудниками Microsoft, но подтверждения этому нет. Зато есть серия публикаций zero-day-эксплойтов вне coordinated disclosure, от серьезных повышений привилегий до обходов BitLocker. Сам исследователь утверждал, что попытки сообщать о проблемах внутри программы закончились оскорблениями, унижением и личной катастрофой. В ответ Microsoft пригрозила подключением своего Digital Crimes Unit. Для индустрии это важный сюжет не из-за драмы как таковой, а потому что доверие к процессу disclosure становится таким же активом, как размер выплат.

Для разработчиков, продуктовых команд и IT-руководителей главный вывод не в рекордных чеках, а в смещении границы ответственности. После расширения правил баг-баунти Microsoft проблема в библиотеке или open source-зависимости перестает быть абстрактной бедой чужого репозитория, если из-за нее страдает облачный сервис, пользовательский сценарий или клиентская платформа. Для бизнеса это означает более частые патчи, более плотный календарь обновлений и больший спрос на автоматизацию rollout-процессов, тестовые кольца и понятный rollback. Microsoft, конечно, предлагает инструменты автоматического патчинга, но любой админ подтвердит: ускорить установку обновления проще, чем быстро разрулить последствия неудачного обновления на живом парке машин.

Следующий вопрос для рынка звучит уже не как «сколько еще Microsoft заплатит охотникам за багами», а как «выдержит ли весь конвейер». Если баг-баунти Microsoft продолжит расти за счет ИИ, победят не те компании, у которых просто толще фонд выплат, а те, кто успеет перестроить полный цикл: от приема отчетов и общения с исследователями до выпуска исправлений без операционного хаоса. В эпоху машинно-ускоренного баг-хантинга размер кошелька все еще важен, но пропускная способность security-процесса становится важнее.

Поделиться: Telegram X LinkedIn