По данным Windows Central со ссылкой на Microsoft, компания за 12 месяцев выплатила более $20 млн 562 исследователям из 64 стран. Это рекорд для программы выплат за найденные уязвимости и плохая новость для ИТ-отделов, которые привыкли растягивать обновления на недели.
Рекорд вырос не только из-за щедрости. Microsoft расширила правила программы и сама признает, что AI ускоряет поиск дефектов и внутри компании, и у внешних исследователей.
Рекорд вырос на расширении правил и AI-поиске уязвимостей
За предыдущие 12 месяцев, по официальным данным MSRC, Microsoft выплатила $17 млн 344 исследователям из 59 стран. Новый результат заметно выше не из-за одной удачной находки, а потому, что компания одновременно расширила зону выплат и усилила автоматизированный поиск уязвимостей.
11 декабря 2025 года Microsoft ввела подход In Scope by Default. Теперь компания готова платить за критические уязвимости с прямым и доказуемым влиянием на ее онлайн-сервисы, даже если ошибка находится в стороннем компоненте или в проекте с открытым исходным кодом.
Отдельно сработал Zero Day Quest. 13 апреля 2026 года Microsoft сообщила о $2,3 млн выплат по итогам конкурса: исследователи прислали около 700 заявок и помогли найти более 80 серьезных уязвимостей в облачных и AI-сервисах. Годом раньше у того же мероприятия было более 600 заявок и свыше $1,6 млн выплат.
Microsoft начала платить и за проблемы в чужом коде
Это, пожалуй, главный сдвиг. Раньше крупный вендор мог сказать: уязвимость не в нашем коде, идите к разработчику библиотеки. Подход In Scope by Default эту линию защиты заметно сужает.
Логика теперь ближе к реальности. Клиенту все равно, чей именно репозиторий дал сбой, если из-за него ломается Microsoft 365, Azure или другой сервис Microsoft. Для рынка это сигнал, что ответственность за цепочку зависимостей постепенно смещается от формального владения кодом к фактическому влиянию на продукт.
Для ИТ-команд это сигнал ускорить обновления
9 июля 2026 года вице-президент Windows + Devices Паван Давулури прямо написал, что из-за AI в каждом релизе будет больше исправлений безопасности. Еще в майском блоге MSRC компания предупреждала, что выпуски Patch Tuesday будут становиться крупнее.
Для компаний в России и СНГ, где парк Windows, Office, Exchange, SharePoint и других продуктов Microsoft все еще велик, вывод практический. Чем быстрее вендор и исследователи находят дефекты, тем меньше времени остается между публикацией патча, его проверкой и развёртыванием в рабочем контуре.
Выигрывать будут не те ИТ-службы, которые просто дисциплинированно ставят обновления раз в месяц, а те, у кого уже есть тестовые кольца, понятные окна установки и нормальный план отката. AI в поиске уязвимостей ускоряет не только защиту, но и ритм работы администраторов.
Значение для рынка
Рекордные $20 млн здесь важны не как красивый чек, а как индикатор новой нормы: уязвимостей находят больше, границы ответственности становятся шире, а пропускная способность команд безопасности превращается в такой же актив, как бюджет на выплаты исследователям.
Источники: Windows Central, MSRC: In Scope by Default, MSRC: Zero Day Quest 2026, Windows Experience Blog.
Следующий вопрос для рынка уже не в размере фонда выплат, а в том, кто быстрее перестроит прием отчетов, проверку и выпуск исправлений без операционного хаоса.