Microsoftは2025年7月1日から2026年6月30日までの間に、64カ国の562人のセキュリティ研究者に対し、2,531件の適格な報告を通じて2,000万ドル超を支払った。Microsoftによると、これは344人の研究者に総額1,700万ドルを支払った前年を上回る。
この急増を後押ししたのは、オープンソースの依存関係やサードパーティーコードなど、対象範囲の拡大だ。さらに、人工知能を活用した報告によって、下半期には報告件数が劇的に増加した。Zero Day Questのようなライブハッキング企画も総額に230万ドルを上乗せし、単一の報奨金としては最高20万ドルに達した。
この世界規模の取り組みについて、Microsoftは自社プログラムの協調的な性質を強調した。「セキュリティはチームスポーツだ。バグ報奨金プログラムを通じて報告される脆弱性はすべて、顧客に対して悪用される前にリスクへ対処する機会となる」
ハンターコミュニティーに生じる摩擦
全体の支払額は過去最高となった一方で、研究者エコシステムには構造的な緊張が表れ始めている。参加者1人当たりの平均収入は、前の期間の4万9,000ドルから約3万5,000ドルに減少した。
同時に、研究者との関係には注目を集める摩擦も生じた。Nightmare Eclipseとして活動するバグハンターがゼロデイ攻撃のエクスプロイトを公に公開し、協調開示の手順を踏まずに、Microsoftが報告を不適切に処理し、報奨金の支払いを留保したと主張した。この対立は、独立系セキュリティ研究者との関係が悪化した際にベンダーが直面するリスクを浮き彫りにした。
シリコンとハードウェアIPの保護
今年の報道では半導体に触れたものはなかったが、注視する価値はある。Microsoftのバグ報奨金プログラムは現在、同社のクラウドインフラに関連するサードパーティーおよびオープンソースコンポーネントの欠陥にも報奨金を支払っているため、いずれその対象はファームウェアやドライバーレベルの脆弱性にまで及び、シリコンに近い部分を捉える可能性がある。これはチップのセキュリティとハードウェアIPの保護にとって、最も重要な種類のバグだ。
AI支援によるバグハンティングはすでに大規模なコードベースを調べ上げられるほど高速になっている。その精査をハードウェアに近いソフトウェアへ拡張することは、次の一手として理にかなっている。特にクラウドプロバイダー各社が、データセンターで稼働するカスタムAIチップのセキュリティ確保を急いでいる状況ではなおさらだ。
自動化時代のバグ報奨金を再調整する
AI支援の脆弱性スキャンの登場は、セキュリティ防御の費用対効果を変えている。AIは参入障壁を下げることでバグハンティングを民主化する一方、件数が多く複雑度の低い報告でトリアージチームをあふれさせるリスクもある。これは、企業全体の支出が過去最高を記録したにもかかわらず、研究者1人当たりの平均収入が減少した理由の説明にもなる。
企業のリーダーやテクノロジーベンダーにとって、バグ報奨金への支出が過去最高となったことは、事後対応型のバグ報奨金に主に依存するだけでは不十分であることを示している。多層防御を維持するには、組織は報奨金のインセンティブを、AIによる自動スクレーパーが容易に検出できる表面的なバグではなく、システムアーキテクチャの深部にある欠陥やハードウェアレベルの分離へと移行させなければならない。
その他のニュース:Microsoftは、ロシア政府の支援を受けるハッキンググループが正規のホテルWi-Fiポータルを侵害し、認証情報を盗み、攻撃者にデバイスへのリモートアクセスを許してしまうマルウェアを旅行者にインストールさせていると警告した。





