Les primes versées par Microsoft pour les bugs atteignent 20 millions de dollars US, tandis que la participation des chercheurs explose

Microsoft a versé un montant record de 20 millions de dollars US à 562 chercheurs en chasse aux bugs, alors que les signalements assistés par l’IA et la participation croissante ont transformé la découverte des vulnérabilités.

Aug 5, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Microsoft a distribué plus de 20 millions de dollars US pour 2 531 signalements éligibles soumis par 562 chercheurs en sécurité dans 64 pays entre le 1er juillet 2025 et le 30 juin 2026. Ce montant dépasse les 17 millions de dollars US versés à 344 chercheurs l’année précédente, selon Microsoft.

Cette envolée s’explique par l’élargissement du périmètre des cibles éligibles, notamment aux dépendances open source et au code tiers, ainsi que par une forte hausse des signalements au second semestre, dopée par l’intelligence artificielle. Les initiatives de hacking en direct comme Zero Day Quest ont ajouté 2,3 millions de dollars US au total, la récompense individuelle la plus élevée atteignant 200 000 dollars US.

Évoquant cet effort mondial, Microsoft a souligné la nature collaborative de son programme : « La sécurité est un sport d’équipe. Chaque vulnérabilité signalée dans le cadre de nos programmes de primes représente une occasion de traiter le risque avant qu’il ne puisse être exploité contre nos clients. »

Des tensions dans la communauté des chercheurs

Malgré le montant record des primes versées au total, des tensions structurelles apparaissent au sein de l’écosystème des chercheurs. Les revenus moyens par participant sont passés de 49 000 dollars US au cours de la période précédente à environ 35 000 dollars US.

Parallèlement, les relations avec les chercheurs ont connu un épisode de tension très médiatisé. Un chasseur de bugs opérant sous le nom de Nightmare Eclipse a publié des exploits zero-day en dehors du processus de divulgation coordonnée, accusant Microsoft d’avoir mal géré les signalements et retenu le versement des primes. Ce litige a mis en évidence les risques auxquels s’exposent les éditeurs lorsque leurs relations avec les chercheurs indépendants en sécurité se détériorent.

Protéger le silicium et la propriété intellectuelle matérielle

Aucun des sujets couverts cette année ne concernait les semi-conducteurs, mais cela mérite d’être surveillé. Alors que les programmes de primes de Microsoft récompensent désormais les failles présentes dans des composants tiers et open source liés à son infrastructure cloud, ce filet pourrait à terme englober les vulnérabilités du micrologiciel et des pilotes plus proches du silicium ; le type de bugs qui comptent le plus pour la sécurité des puces et la protection de la propriété intellectuelle matérielle. 

Advertisement

La chasse aux bugs assistée par l’IA est déjà suffisamment rapide pour passer au crible d’immenses bases de code ; étendre cet examen aux logiciels proches du matériel serait une prochaine étape logique, notamment alors que les fournisseurs cloud s’empressent de sécuriser les puces d’IA personnalisées qui font tourner leurs centres de données.

Rééquilibrer les primes à l’ère de l’automatisation

L’arrivée du balayage des vulnérabilités assisté par l’IA modifie l’économie de la défense informatique. Si l’IA démocratise la chasse aux bugs en abaissant les barrières à l’entrée, elle risque aussi d’inonder les équipes de triage de signalements nombreux et moins complexes — ce qui explique en partie pourquoi les revenus moyens par chercheur ont diminué alors même que les dépenses totales des entreprises atteignaient des records.

Pour les dirigeants d’entreprise et les fournisseurs de technologies, le montant record des dépenses consacrées aux primes montre qu’il ne suffit pas de miser principalement sur des récompenses réactives pour les bugs. Pour maintenir une défense en profondeur, les organisations doivent réorienter les incitations vers les failles profondes de l’architecture des systèmes et l’isolation au niveau matériel, plutôt que vers les bugs superficiels que les outils d’exploration automatisés fondés sur l’IA peuvent détecter facilement.

Autres actualités : Microsoft a averti qu’un groupe de hackers soutenu par l’État russe compromet les portails Wi-Fi légitimes des hôtels pour inciter les voyageurs à installer des logiciels malveillants capables de dérober leurs identifiants et de donner aux attaquants un accès à distance à leurs appareils. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.