微软漏洞奖励计划年度发放创纪录的2000万美元奖金

2026年08月04日 17:23 次阅读 稿源:cnBeta.COM 条评论

微软近日公布,其漏洞奖励计划在过去一个年度中向安全研究人员发放的奖金总额创下新高,达到 2000 万美元。然而,由于参与人数和报告数量显著增加,人均奖金数额相比上一年度有所下降。

根据微软披露的数据,在 2025 年 7 月 1 日至 2026 年 6 月 30 日期间,共有 562 名安全研究人员获得微软漏洞奖励计划的奖金,总金额约 2000 万美元,人均约 3.5 万美元。本年度奖金大幅增长的一个关键推动力,是微软在雷德蒙德园区举办的 “Zero Day Quest” 现场攻防活动与研究挑战赛。该活动围绕微软云与人工智能平台上的高优先级安全场景展开,吸引来自 20 个国家的研究人员参与,最终带来近 700 份漏洞报告,奖金发放约 230 万美元。

微软指出,本年度另一项推动奖金规模扩大的因素,是奖励计划覆盖范围的拓展。除了传统的产品与服务,微软进一步将开源软件、第三方组件及更多微软云服务纳入奖励范围。这一扩展额外带来了逾 300 份漏洞报告,对此前未被发现的安全问题发放了超过 80 万美元的奖金。

从地域分布来看,本年度提交漏洞的研究人员来自 64 个国家,高于上一年度的 59 个国家。在 2024 年 7 月至 2025 年 6 月的上一统计年度,微软曾向 344 名研究人员发放总计 1700 万美元奖金,当时的人均额度约为 4.9 万美元,也曾创下当年的记录。相比之下,虽然本年度总额再创新高,人均奖金却明显降低,这体现出参与人数与提交量快速增长带来的稀释效应。

微软还在官方回顾中提到,从 2026 年 1 月到 6 月的后半年度,漏洞提交通量出现显著上升。这一变化与社区参与度提升以及人工智能在安全研究中的采用率增加密切相关。随着研究者借助 AI 工具进行分析和挖掘漏洞,进入这一领域并获得漏洞奖金的门槛正不断降低。同时,AI 带来的高密度提交也促使各大科技公司调整奖励计划,提升对高危与严重漏洞的聚焦度。

在行业层面,AI 对漏洞奖励生态的影响已经开始显现。GitHub 近期调整了其漏洞奖励计划,引入 VIP 计划以过滤由 AI 生成的提交,试图在鼓励研究与控制无效或噪音报告之间取得平衡。苹果则通过限制默认提交数量的方式,对由 AI 批量生成的 “灌水式” 漏洞报告进行一定程度的约束。这些举措显示,AI 一方面正在帮助更多人参与安全研究、获得漏洞奖金,另一方面也在迫使平台以更精细的策略筛选与量化真正高价值的安全发现。

对文章打分

微软漏洞奖励计划年度发放创纪录的2000万美元奖金

1 (50%)
已有 条意见

    最新资讯

    加载中...

    编辑精选

    加载中...

    热门评论

      Top 10

      招聘

      created by ceallan