Saltar al contenido
Beveiligingsnieuws

Bug bounty de Microsoft: 20 millones a 500 investigadores

Microsoft bug bounty

Microsoft compartió recientemente un balance de su actividad de bug bounty Microsoft tras el pago de más de 20 millones de dólares en el último año. El dato refleja tanto la cantidad de reportes recibidos como el número de investigadores premiados, además de la evolución del volumen de envíos a lo largo del periodo.

De acuerdo con la información divulgada, entre el 1 de julio de 2025 y el 30 de junio de 2026 la compañía recibió reportes de vulnerabilidades a través de 15 programas de bug bounty. Los investigadores procedían de 64 países.

Más de 20 millones pagados por vulnerabilidades reportadas

En ese periodo, Microsoft indicó que recibió 2.531 reportes elegibles. Con base en ellos, 562 investigadores fueron recompensados con más de 20 millones en total.

El pago individual más alto alcanzó los 200.000 dólares. Esto muestra que, además del número de participantes, también hay casos con recompensas significativas cuando las vulnerabilidades tienen un impacto elevado.

El desglose: Zero Day Quest y nuevas iniciativas

El total comunicado no se limita a pagos “tradicionales” por reportes en los programas existentes. Microsoft señaló que una parte relevante corresponde al concurso Zero Day Quest, donde se entregaron 2,3 millones a los participantes.

Además, se mencionan 800.000 dólares pagados mediante iniciativas nuevas. Estas iniciativas se enfocaron en vulnerabilidades en código de terceros y código open source, un ángulo importante porque muchas dependencias externas se integran en productos y servicios.

Aumento de envíos en la segunda mitad del año

Microsoft también destacó un cambio en el comportamiento del flujo de reportes. Según la compañía, el volumen de envíos creció de forma notable durante la segunda mitad del año.

Como explicación, atribuyó el incremento a dos factores: una mayor participación de la comunidad de investigación y el uso creciente de IA como apoyo para la investigación de seguridad. En la práctica, esto sugiere que las herramientas para análisis y priorización de hallazgos están facilitando que más investigadores lleguen a reportes con calidad suficiente para considerarse elegibles.

Comparativa con años anteriores

El anuncio no se presenta como un hecho aislado. Microsoft recordó montos pagados en etapas anteriores, lo que permite ver una tendencia más clara.

En 2024 y 2025, la compañía pagó aproximadamente 17 millones de dólares. Por su parte, entre 2020 y 2023, el monto anual aproximado fue de 13 millones cada año.

Así, el periodo más reciente se sitúa por encima de los años anteriores, reforzando la idea de que el programa está ganando tracción y que los reportes que recibe la compañía llegan con mayor volumen y potencial de impacto.

Reconocimientos y debate: no todos los investigadores están satisfechos

Aunque los números apuntan a una mejora en resultados, no significa que la experiencia de todos los investigadores sea positiva. El informe incluye el contraste con críticas de algunos participantes.

Un investigador que utiliza los alias Chaotic Eclipse y Nightmare Eclipse publicó detalles sobre varios zero-days sin haber dado a Microsoft la oportunidad de aplicar parches antes. Además, algunas de esas fallas terminaron siendo explotadas en entornos reales, algo que eleva el nivel de sensibilidad del debate.

La crítica del investigador va más allá de la publicación. En su postura, señaló insatisfacción con el manejo de los reportes por parte de Microsoft, alegando que la compañía habría mal gestionado las comunicaciones, ignorado mensajes, retenido pagos, eliminado la cuenta del investigador y incumplido un acuerdo previo.

En otras palabras: el dato del pago total y el número de premiados convive con tensiones sobre procesos, coordinación y tiempos de respuesta.

Por qué estos informes importan para el sector

Para la comunidad de seguridad, los balances como el de bug bounty Microsoft sirven como referencia práctica. No solo informan montos, sino que también dan señales sobre prioridades: la atención a vulnerabilidades en ecosistemas de terceros y open source, el peso de concursos como Zero Day Quest y el efecto de nuevas iniciativas.

También ayudan a entender cómo evoluciona la relación entre investigadores y plataformas cuando se amplía el volumen de reportes. Cuando aumenta el número de envíos, la calidad de la tramitación y la claridad de los canales de comunicación se vuelven todavía más decisivas.

Qué esperar en el futuro del bug bounty

Con el aumento de envíos y el impulso de herramientas de IA para investigación, es razonable esperar que los programas de bug bounty Microsoft sigan buscando mecanismos para gestionar más reportes con eficiencia. Al mismo tiempo, los comentarios de investigadores inconformes muestran que la parte operativa—desde el seguimiento del estado del reporte hasta la comunicación—tendrá que mantenerse sólida para conservar confianza.

El resultado final, para usuarios y organizaciones, es el mismo objetivo: reducir el tiempo entre el hallazgo de una vulnerabilidad y su mitigación. Sin embargo, el enfoque y la gobernanza del proceso marcan una diferencia real en el impacto de cada programa.

Conclusión

Microsoft informó que, entre el 1 de julio de 2025 y el 30 de junio de 2026, pagó más de 20 millones de dólares a 562 investigadores a través de 15 programas. En ese periodo se recibieron 2.531 reportes elegibles, con un pago máximo de 200.000 dólares, además de aportes ligados a Zero Day Quest y nuevas iniciativas sobre dependencias de terceros y open source.

Aunque los resultados muestran una tendencia positiva—incluido el aumento de envíos en la segunda mitad del año—también quedan visibles las fricciones en cómo se gestionan ciertos reportes. Ese equilibrio entre métricas y experiencia de los investigadores será clave para la credibilidad y el crecimiento sostenido del bug bounty Microsoft.

Fuente: https://www.securityweek.com/microsoft-bug-bounty-program-20-million-paid-to-500-researchers/