微软近日公布,其漏洞奖励计划在过去一个年度中向安全研究人员发放的奖金总额创下新高,达到2000万美元。然而,由于参与人数和报告数量显著增加,人均奖金数额相比上一年度有所下降。
根据微软披露的数据,在2025年7月1日至2026年6月30日期间,共有562名安全研究人员获得微软漏洞奖励计划的奖金,总金额约2000万美元,人均约3.5万美元。本年度奖金大幅增长的一个关键推动力,是微软在雷德蒙德园区举办的“ZeroDayQuest”现场攻防活动与研究挑战赛。该活动围绕微软云与人工智能平台上的高优先级安全场景展开,吸引来自20个国家的研究人员参与,最终带来近700份漏洞报告,奖金发放约230万美元。
微软指出,本年度另一项推动奖金规模扩大的因素,是奖励计划覆盖范围的拓展。除了传统的产品与服务,微软进一步将开源软件、第三方组件及更多微软云服务纳入奖励范围。这一扩展额外带来了逾300份漏洞报告,对此前未被发现的安全问题发放了超过80万美元的奖金。
从地域分布来看,本年度提交漏洞的研究人员来自64个国家,高于上一年度的59个国家。在2024年7月至2025年6月的上一统计年度,微软曾向344名研究人员发放总计1700万美元奖金,当时的人均额度约为4.9万美元,也曾创下当年的记录。相比之下,虽然本年度总额再创新高,人均奖金却明显降低,这体现出参与人数与提交量快速增长带来的稀释效应。
微软还在官方回顾中提到,从2026年1月到6月的后半年度,漏洞提交通量出现显著上升。这一变化与社区参与度提升以及人工智能在安全研究中的采用率增加密切相关。随着研究者借助AI工具进行分析和挖掘漏洞,进入这一领域并获得漏洞奖金的门槛正不断降低。同时,AI带来的高密度提交也促使各大科技公司调整奖励计划,提升对高危与严重漏洞的聚焦度。
在行业层面,AI对漏洞奖励生态的影响已经开始显现。GitHub近期调整了其漏洞奖励计划,引入VIP计划以过滤由AI生成的提交,试图在鼓励研究与控制无效或噪音报告之间取得平衡。苹果则通过限制默认提交数量的方式,对由AI批量生成的“灌水式”漏洞报告进行一定程度的约束。这些举措显示,AI一方面正在帮助更多人参与安全研究、获得漏洞奖金,另一方面也在迫使平台以更精细的策略筛选与量化真正高价值的安全发现。

相关文章



头条焦点
精彩导读
关注我们
【查看完整讨论话题】 | 【用户登录】 | 【用户注册】