Direct naar de inhoud
Beveiligingsnieuws

Microsoft bug bounty: 20 miljoen aan 500 onderzoekers

Microsoft bug bounty

Microsoft rapporteert opnieuw over de resultaten van zijn bug bounty-programma’s. In een periode van twaalf maanden keerde de organisatie ruim 20 miljoen dollar uit aan onderzoekers die kwetsbaarheden rapporteerden. Daarmee positioneert de aanpak zich steeds meer als een belangrijke motor voor het opsporen en verhelpen van securityproblemen.

Volgens Microsoft kwamen er in totaal vulnerability reports binnen via 15 bug bounty-programma’s. Die meldingen kwamen van onderzoekers in 64 landen, met als resultaat meer dan tweeduizend meldingen die in aanmerking kwamen voor een beloning.

20 miljoen dollar betaald in 12 maanden

Tussen 1 juli 2025 en 30 juni 2026 ontving Microsoft in totaal 2.531 eligible reports. Microsoft geeft aan dat 562 onderzoekers een beloning kregen met een totaalbedrag van meer dan 20 miljoen dollar. De hoogste individuele uitkering lag op 200.000 dollar.

Als je dit naast eerdere jaargangen zet, valt op dat Microsoft de investeringen in bug bounty’s eerder al opschaalde: Microsoft betaalde in 2024 en 2025 samen ongeveer 17 miljoen dollar. In de periode 2020 tot en met 2023 lag het bedrag op ongeveer 13 miljoen dollar per jaar.

Zero Day Quest en nieuwe initiatieven

Van de totale uitbetalingen zat ook een duidelijk onderdeel rond competities. Microsoft noemt dat 2,3 miljoen dollar werd toegekend aan deelnemers van Zero Day Quest, een hackingwedstrijd die specifiek gericht is op het ontdekken van kwetsbaarheden.

Daarnaast wijst Microsoft op beloningen uit nieuwe initiatieven. Daarbij ging het onder meer om het opsporen van kwetsbaarheden in third-party en open source code. Op die manier probeert Microsoft ook risico’s buiten alleen de eigen producten sneller zichtbaar te maken.

Meer meldingen, mede door AI-ondersteuning

Microsoft zegt dat er in de tweede helft van de periode een sterke toename was in het aantal inzendingen. Het bedrijf koppelt die stijging aan twee factoren: sterke betrokkenheid uit de onderzoeksgemeenschap en de groeiende inzet van AI om beveiligingsonderzoek te ondersteunen.

In de praktijk betekent dit vaak dat onderzoekers sneller kunnen testen, gerichter zoeken en sneller hypotheses kunnen valideren. Het resultaat is een hogere instroom van meldingen, inclusief meldingen die uiteindelijk eligible worden verklaard.

Waar draait bug bounty echt om?

Een bug bounty-programma lijkt soms op een “markt” voor ontdekkingen, maar het draait vooral om een gecontroleerd proces voor vulnerability disclosure. Onderzoekers melden een kwetsbaarheid, de organisatie beoordeelt en valideert, en pas daarna volgt de vergoeding.

De cijfers van Microsoft geven aan dat er schaal is bereikt: 15 aparte programma’s, rapporten uit 64 landen en beloningen voor honderden onderzoekers. Tegelijkertijd laat de praktijk zien dat het proces niet altijd soepel loopt—zeker niet wanneer er tijdsdruk is of wanneer partijen andere verwachtingen hebben.

Onvrede van een onderzoeker na zero-days

Niet alle onderzoekers zijn tevreden met de manier waarop Microsoft met rapportages omgaat. Microsoft beschrijft dat een onderzoeker onder de online monikers Chaotic Eclipse en Nightmare Eclipse details van meerdere zero-days heeft gepubliceerd zonder Microsoft eerst de kans te geven om te patchen.

Volgens de meldingen leidde dat er bovendien toe dat sommige van de besproken kwetsbaarheden in het wild zijn misbruikt. Microsoft legt daarbij ook klachten vast die de onderzoeker heeft geuit. In die context beschrijft het bericht beschuldigingen over hoe rapportages zijn behandeld.

De onderzoeker stelt onder meer dat Microsoft:

  • meldingen mogelijk niet goed heeft afgehandeld;
  • communicatie zou hebben genegeerd;
  • beloningsbetalingen zou hebben achtergehouden;
  • een rapportageaccount zou hebben verwijderd;
  • een eerdere afspraak zou hebben geschonden.

Of en in welke mate deze punten kloppen, wordt in het bronbericht niet formeel door Microsoft bevestigd of weerlegd. Wel laat het zien dat “security samenwerken” ook afhankelijk is van duidelijke afspraken over timing, communicatie en afhandeling.

Waarom dit relevant is voor organisaties

Voor organisaties die hun security willen versterken, is een Microsoft bug bounty-update niet alleen interessant als headline. Het is vooral een indicatie van waar het speelveld zich ontwikkelt:

  • Kwetsbaarheid ontdekken gebeurt steeds vaker via brede community-inspanningen, niet alleen intern.
  • Open source en third-party staan expliciet op de radar, wat betekent dat patchen breder moet dan je eigen codebase.
  • Door AI sneller onderzoek kan leiden tot meer meldingen en mogelijk ook tot kortere doorlooptijden—maar niet automatisch tot harmonie in disclosure.

Als je intern beleid maakt rond vulnerability management, helpt het om bug bounty’s te zien als input voor een groter proces: triage, prioriteit, patchplanning en communicatie richting stakeholders.

Bug bounty en supply chain: de bredere les

Veel securityproblemen hangen samen met ketens: afhankelijkheden, externe bibliotheken en code die je niet zelf hebt geschreven. Dat maakt dat bug bounty’s—zeker wanneer ze ook open source raken—een relevante rol spelen in software supply chain security.

Wil je meer context over hoe aanvallers misbruik maken van pakket-ecosystemen, dan is dit artikel op onze site relevant: malafide npm-pakketten via supply chain: RAT-alert. Het laat zien hoe snel risico’s kunnen ontstaan zodra een component in de keten gecompromitteerd raakt.

Daarnaast is het verstandig om niet alleen te kijken naar “wat er gevonden is”, maar vooral naar wat je ermee doet. De hoeveelheid meldingen zegt namelijk minder dan de kwaliteit van je reactie: kun je snel valideren, patchen en controleren of de dreiging daadwerkelijk is verdwenen?

Wat betekent deze update voor de toekomst?

Microsoft laat met deze cijfers zien dat bug bounty-programma’s in volume en beloning blijven groeien. De combinatie van meer inzendingen, beloningen via meerdere lijnen (zoals contests en initiatieven voor third-party en open source) en de inzet van AI bij onderzoek wijst op een volwassen wordend ecosysteem.

Tegelijkertijd blijft er een spanningsveld bestaan rond disclosure: wanneer een kwetsbaarheid zonder patchkans openbaar wordt, ontstaat er risico voor systemen die nog niet zijn bijgewerkt. Daarom is het voor organisaties extra belangrijk om vulnerability management te stroomlijnen en release-cycli realistisch te plannen.

Kortom: de Microsoft bug bounty-update is positief qua resultaten—maar ook een herinnering dat snelle samenwerking, heldere afspraken en technische opvolging cruciaal blijven.

Conclusie

Microsoft keerde in twaalf maanden ruim 20 miljoen dollar uit via bug bounty-programma’s aan 562 onderzoekers. Met 2.531 eligible meldingen en een hoogste beloning van 200.000 dollar laat het bedrijf zien dat deze aanpak op schaal werkt. Tegelijkertijd onderstreept de onvrede van een onderzoeker rond zero-days dat het proces rond vulnerability disclosure zorgvuldig moet blijven, inclusief duidelijke communicatie en afhandeling.

Bron: https://www.securityweek.com/microsoft-bug-bounty-program-20-million-paid-to-500-researchers/