Microsoftのバグ報奨金支払額が2,000万ドルに、研究者の参加が急増

Microsoftは562人のバグ報奨金研究者に過去最高となる2,000万ドルを支払った。AI支援による報告と参加者の増加が、脆弱性の発見を変えつつある。

Aug 5, 2026
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoftは2025年7月1日から2026年6月30日までの間に、64カ国の562人のセキュリティ研究者に対し、2,531件の適格な報告を通じて2,000万ドル超を支払った。Microsoftによると、これは344人の研究者に総額1,700万ドルを支払った前年を上回る。

この急増を後押ししたのは、オープンソースの依存関係やサードパーティーコードなど、対象範囲の拡大だ。さらに、人工知能を活用した報告によって、下半期には報告件数が劇的に増加した。Zero Day Questのようなライブハッキング企画も総額に230万ドルを上乗せし、単一の報奨金としては最高20万ドルに達した。

この世界規模の取り組みについて、Microsoftは自社プログラムの協調的な性質を強調した。「セキュリティはチームスポーツだ。バグ報奨金プログラムを通じて報告される脆弱性はすべて、顧客に対して悪用される前にリスクへ対処する機会となる」

ハンターコミュニティーに生じる摩擦

全体の支払額は過去最高となった一方で、研究者エコシステムには構造的な緊張が表れ始めている。参加者1人当たりの平均収入は、前の期間の4万9,000ドルから約3万5,000ドルに減少した。

同時に、研究者との関係には注目を集める摩擦も生じた。Nightmare Eclipseとして活動するバグハンターがゼロデイ攻撃のエクスプロイトを公に公開し、協調開示の手順を踏まずに、Microsoftが報告を不適切に処理し、報奨金の支払いを留保したと主張した。この対立は、独立系セキュリティ研究者との関係が悪化した際にベンダーが直面するリスクを浮き彫りにした。

シリコンとハードウェアIPの保護

今年の報道では半導体に触れたものはなかったが、注視する価値はある。Microsoftのバグ報奨金プログラムは現在、同社のクラウドインフラに関連するサードパーティーおよびオープンソースコンポーネントの欠陥にも報奨金を支払っているため、いずれその対象はファームウェアやドライバーレベルの脆弱性にまで及び、シリコンに近い部分を捉える可能性がある。これはチップのセキュリティとハードウェアIPの保護にとって、最も重要な種類のバグだ。

AI支援によるバグハンティングはすでに大規模なコードベースを調べ上げられるほど高速になっている。その精査をハードウェアに近いソフトウェアへ拡張することは、次の一手として理にかなっている。特にクラウドプロバイダー各社が、データセンターで稼働するカスタムAIチップのセキュリティ確保を急いでいる状況ではなおさらだ。

自動化時代のバグ報奨金を再調整する

AI支援の脆弱性スキャンの登場は、セキュリティ防御の費用対効果を変えている。AIは参入障壁を下げることでバグハンティングを民主化する一方、件数が多く複雑度の低い報告でトリアージチームをあふれさせるリスクもある。これは、企業全体の支出が過去最高を記録したにもかかわらず、研究者1人当たりの平均収入が減少した理由の説明にもなる。

企業のリーダーやテクノロジーベンダーにとって、バグ報奨金への支出が過去最高となったことは、事後対応型のバグ報奨金に主に依存するだけでは不十分であることを示している。多層防御を維持するには、組織は報奨金のインセンティブを、AIによる自動スクレーパーが容易に検出できる表面的なバグではなく、システムアーキテクチャの深部にある欠陥やハードウェアレベルの分離へと移行させなければならない。

その他のニュース:Microsoftは、ロシア政府の支援を受けるハッキンググループが正規のホテルWi-Fiポータルを侵害し、認証情報を盗み、攻撃者にデバイスへのリモートアクセスを許してしまうマルウェアを旅行者にインストールさせていると警告した。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.