Microsoft a distribué plus de 20 millions de dollars US pour 2 531 signalements éligibles soumis par 562 chercheurs en sécurité dans 64 pays entre le 1er juillet 2025 et le 30 juin 2026. Ce montant dépasse les 17 millions de dollars US versés à 344 chercheurs l’année précédente, selon Microsoft.
Cette envolée s’explique par l’élargissement du périmètre des cibles éligibles, notamment aux dépendances open source et au code tiers, ainsi que par une forte hausse des signalements au second semestre, dopée par l’intelligence artificielle. Les initiatives de hacking en direct comme Zero Day Quest ont ajouté 2,3 millions de dollars US au total, la récompense individuelle la plus élevée atteignant 200 000 dollars US.
Évoquant cet effort mondial, Microsoft a souligné la nature collaborative de son programme : « La sécurité est un sport d’équipe. Chaque vulnérabilité signalée dans le cadre de nos programmes de primes représente une occasion de traiter le risque avant qu’il ne puisse être exploité contre nos clients. »
Des tensions dans la communauté des chercheurs
Malgré le montant record des primes versées au total, des tensions structurelles apparaissent au sein de l’écosystème des chercheurs. Les revenus moyens par participant sont passés de 49 000 dollars US au cours de la période précédente à environ 35 000 dollars US.
Parallèlement, les relations avec les chercheurs ont connu un épisode de tension très médiatisé. Un chasseur de bugs opérant sous le nom de Nightmare Eclipse a publié des exploits zero-day en dehors du processus de divulgation coordonnée, accusant Microsoft d’avoir mal géré les signalements et retenu le versement des primes. Ce litige a mis en évidence les risques auxquels s’exposent les éditeurs lorsque leurs relations avec les chercheurs indépendants en sécurité se détériorent.
Protéger le silicium et la propriété intellectuelle matérielle
Aucun des sujets couverts cette année ne concernait les semi-conducteurs, mais cela mérite d’être surveillé. Alors que les programmes de primes de Microsoft récompensent désormais les failles présentes dans des composants tiers et open source liés à son infrastructure cloud, ce filet pourrait à terme englober les vulnérabilités du micrologiciel et des pilotes plus proches du silicium ; le type de bugs qui comptent le plus pour la sécurité des puces et la protection de la propriété intellectuelle matérielle.
La chasse aux bugs assistée par l’IA est déjà suffisamment rapide pour passer au crible d’immenses bases de code ; étendre cet examen aux logiciels proches du matériel serait une prochaine étape logique, notamment alors que les fournisseurs cloud s’empressent de sécuriser les puces d’IA personnalisées qui font tourner leurs centres de données.
Rééquilibrer les primes à l’ère de l’automatisation
L’arrivée du balayage des vulnérabilités assisté par l’IA modifie l’économie de la défense informatique. Si l’IA démocratise la chasse aux bugs en abaissant les barrières à l’entrée, elle risque aussi d’inonder les équipes de triage de signalements nombreux et moins complexes — ce qui explique en partie pourquoi les revenus moyens par chercheur ont diminué alors même que les dépenses totales des entreprises atteignaient des records.
Pour les dirigeants d’entreprise et les fournisseurs de technologies, le montant record des dépenses consacrées aux primes montre qu’il ne suffit pas de miser principalement sur des récompenses réactives pour les bugs. Pour maintenir une défense en profondeur, les organisations doivent réorienter les incitations vers les failles profondes de l’architecture des systèmes et l’isolation au niveau matériel, plutôt que vers les bugs superficiels que les outils d’exploration automatisés fondés sur l’IA peuvent détecter facilement.
Autres actualités : Microsoft a averti qu’un groupe de hackers soutenu par l’État russe compromet les portails Wi-Fi légitimes des hôtels pour inciter les voyageurs à installer des logiciels malveillants capables de dérober leurs identifiants et de donner aux attaquants un accès à distance à leurs appareils.





