Microsoft wypłacił 20 mln USD bug bounty: AI zwiększa liczbę zgłoszeń
Roczny raport Microsoftu pokazuje 2 531 kwalifikujących się zgłoszeń i 562 nagrodzonych badaczy. Analizujemy, co liczby mówią o VDP, AI i triage.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 4 sierpnia 2026
- CZAS CZYTANIA
- 9 min czytania
- TEMAT
- Pentest i AppSec
Microsoft podsumował największy rok swoich programów bug bounty: od 1 lipca 2025 do 30 czerwca 2026 r. wypłacił ponad 20 mln USD. Nagrody otrzymało 562 badaczy, a największa pojedyncza wypłata wyniosła 200 tys. USD. Firma wiąże wzrost liczby zgłoszeń w drugiej połowie okresu zarówno z aktywnością społeczności, jak i coraz częstszym wykorzystaniem AI w badaniach bezpieczeństwa.
Liczby są istotne nie tylko dla łowców błędów. Pokazują, że automatyzacja odkrywania podatności przesuwa wąskie gardło z samego znajdowania na walidację, duplikację, priorytetyzację i bezpieczne dostarczenie poprawki. Organizacja, która udostępnia formularz, ale nie ma przygotowanego triage, nie ma jeszcze dojrzałego programu disclosure.
Co obejmuje podsumowanie
Microsoft Security Response Center podaje 2 531 kwalifikujących się zgłoszeń w 15 programach. Badacze pochodzili z 64 krajów. Łączna kwota zawiera 2,3 mln USD nagród podczas konkursu Zero Day Quest oraz 800 tys. USD z nowych inicjatyw dotyczących m.in. kodu zewnętrznego i open source.
Dla porównania, Microsoft wypłacał około 17 mln USD w latach 2024 i 2025 oraz około 13 mln USD rocznie od 2020 do 2023. Wzrost budżetu nie mówi samodzielnie, czy produkty stały się bardziej czy mniej bezpieczne. Zmieniały się zakresy programów, wysokości nagród, liczba produktów i skuteczność rekrutacji badaczy.
SecurityWeek zwraca też uwagę na spory dotyczące obsługi niektórych zgłoszeń. Publiczny program musi mierzyć nie tylko kwoty, lecz również czas pierwszej odpowiedzi, spójność decyzji, odsetek duplikatów, czas poprawki i jakość komunikacji z badaczem.
Jak AI zmienia ekonomię zgłoszeń
Modele pomagają przeglądać duże repozytoria, tworzyć warianty testów, redukować przypadki i opisywać przepływ danych. To może zwiększyć liczbę wartościowych odkryć, ale również generuje raporty o niskiej jakości, automatyczne duplikaty i błędne oceny wpływu.
Dobry raport nadal musi zawierać jasno określony zasób, wersję, warunki wstępne, powtarzalny dowód, rzeczywisty wpływ oraz bezpieczne rekomendacje. „Model twierdzi, że kod jest podatny” nie jest walidacją. Z drugiej strony organizacja nie powinna automatycznie odrzucać zgłoszenia tylko dlatego, że autor użył AI do analizy lub redakcji.
AI powinno wspierać także stronę przyjmującą: klastrować podobne raporty, wskazywać brakujące dane, wiązać zgłoszenie z właścicielem komponentu i śledzić regresję. Decyzję o ważności oraz kontakt z badaczem musi jednak nadzorować kompetentny człowiek.
Lekcje dla własnego VDP lub bug bounty
- Zacznij od jasnego
security.txt, zakresu i zasad safe harbor. - Zapewnij prostą ścieżkę dla krytycznego zgłoszenia oraz potwierdzenie odbioru.
- Zdefiniuj SLA triage według ryzyka, nie według kolejności w skrzynce.
- Oddziel duplikat od „nie ma problemu” i wyjaśniaj decyzję na podstawie technicznej.
- Przechowuj minimalne dane badaczy i kontroluj dostęp do niezałatanych informacji.
- Mierz czas do odtworzenia, decyzji, poprawki i publikacji, a nie tylko liczbę raportów.
- Testuj łatkę regresyjnie i obejmuj podobne komponenty, zamiast naprawiać wyłącznie przedstawiony przykład.
- Ustal zasady użycia AI po obu stronach, ale oceniaj dowód i wpływ, nie narzędzie autora.
Różnicę między modelami programów wyjaśniamy w poradniku VDP a bug bounty, a praktykę wewnętrzną w materiale o AI w bezpiecznym wytwarzaniu oprogramowania.
Fakty źródłowe a wnioski Breachroad
Microsoft potwierdza kwoty, liczbę zgłoszeń, badaczy, krajów i własną ocenę wpływu AI na wolumen. Nie opublikował w tym podsumowaniu rozkładu jakości zgłoszeń generowanych z pomocą modeli. Nie można więc wyprowadzić z danych, jaki procent nowych podatności „znalazło AI”.
Wnioskiem Breachroad jest przygotowanie triage na rosnący wolumen, bez obniżania standardu dowodu. Szkolenia z bezpiecznego tworzenia oprogramowania pomagają zbudować wspólny język dev i security, a audyt bezpieczeństwa IT może ocenić VDP, proces łatania i ochronę informacji o podatnościach.


