КИБЕРБЕЗОПАСНОСТЬ

Microsoft выплатила рекордные $20 млн за найденные уязвимости

Microsoft выплатила свыше $20 млн 562 исследователям за год: рост баг-баунти подпитывают новые правила программы и ИИ в поиске уязвимостей.

✍️ Редакция iTech News | 05.08.2026 | ⏱ 3 мин | Источник: The Register

По данным Windows Central со ссылкой на Microsoft, компания за 12 месяцев выплатила более $20 млн 562 исследователям из 64 стран. Это рекорд для программы выплат за найденные уязвимости и плохая новость для ИТ-отделов, которые привыкли растягивать обновления на недели.

Рекорд вырос не только из-за щедрости. Microsoft расширила правила программы и сама признает, что AI ускоряет поиск дефектов и внутри компании, и у внешних исследователей.

Рекорд вырос на расширении правил и AI-поиске уязвимостей

За предыдущие 12 месяцев, по официальным данным MSRC, Microsoft выплатила $17 млн 344 исследователям из 59 стран. Новый результат заметно выше не из-за одной удачной находки, а потому, что компания одновременно расширила зону выплат и усилила автоматизированный поиск уязвимостей.

11 декабря 2025 года Microsoft ввела подход In Scope by Default. Теперь компания готова платить за критические уязвимости с прямым и доказуемым влиянием на ее онлайн-сервисы, даже если ошибка находится в стороннем компоненте или в проекте с открытым исходным кодом.

Отдельно сработал Zero Day Quest. 13 апреля 2026 года Microsoft сообщила о $2,3 млн выплат по итогам конкурса: исследователи прислали около 700 заявок и помогли найти более 80 серьезных уязвимостей в облачных и AI-сервисах. Годом раньше у того же мероприятия было более 600 заявок и свыше $1,6 млн выплат.

Microsoft начала платить и за проблемы в чужом коде

Это, пожалуй, главный сдвиг. Раньше крупный вендор мог сказать: уязвимость не в нашем коде, идите к разработчику библиотеки. Подход In Scope by Default эту линию защиты заметно сужает.

Логика теперь ближе к реальности. Клиенту все равно, чей именно репозиторий дал сбой, если из-за него ломается Microsoft 365, Azure или другой сервис Microsoft. Для рынка это сигнал, что ответственность за цепочку зависимостей постепенно смещается от формального владения кодом к фактическому влиянию на продукт.

Для ИТ-команд это сигнал ускорить обновления

9 июля 2026 года вице-президент Windows + Devices Паван Давулури прямо написал, что из-за AI в каждом релизе будет больше исправлений безопасности. Еще в майском блоге MSRC компания предупреждала, что выпуски Patch Tuesday будут становиться крупнее.

Для компаний в России и СНГ, где парк Windows, Office, Exchange, SharePoint и других продуктов Microsoft все еще велик, вывод практический. Чем быстрее вендор и исследователи находят дефекты, тем меньше времени остается между публикацией патча, его проверкой и развёртыванием в рабочем контуре.

Выигрывать будут не те ИТ-службы, которые просто дисциплинированно ставят обновления раз в месяц, а те, у кого уже есть тестовые кольца, понятные окна установки и нормальный план отката. AI в поиске уязвимостей ускоряет не только защиту, но и ритм работы администраторов.

Значение для рынка

Рекордные $20 млн здесь важны не как красивый чек, а как индикатор новой нормы: уязвимостей находят больше, границы ответственности становятся шире, а пропускная способность команд безопасности превращается в такой же актив, как бюджет на выплаты исследователям.

Источники: Windows Central, MSRC: In Scope by Default, MSRC: Zero Day Quest 2026, Windows Experience Blog.

Следующий вопрос для рынка уже не в размере фонда выплат, а в том, кто быстрее перестроит прием отчетов, проверку и выпуск исправлений без операционного хаоса.

Поделиться: Telegram X LinkedIn