10年狂砸4个亿,这个计划真的让软件更安全吗?
整理 | 如烟
出品 | 51CTO技术栈(微信号 :blog51cto)
微软的年狂漏洞赏金计划已经推出十个年头。在这十年时间里,计划件更微软累计向安全研究人员支付了 6,让软300 万美元(折合人民币约 4.5 亿元)奖金,其中有 6,安全000 万美元是在过去五年中支付的。
微软官方也在庆祝漏洞赏金计划推出十周年的年狂文章提到,自 2013 年成立以来,计划件更微软已向来自 70 个国家的让软数千名安全研究人员提供了超过 6000 万美元的资助。这些研究人员根据协调漏洞披露发现并报告了漏洞,安全帮助微软应对不断发展的年狂安全威胁形势和新兴技术。
1 、免费模板计划件更在赏金计划上狠狠“砸钱”
2013年,让软微软正式启动漏洞赏金计划,安全专注于 Windows 8.1 和 Internet Explorer 11 中的年狂漏洞 。最初 ,计划件更微软每年收到的让软漏洞报告不到 100 份 ,只有几十名研究人员参与 ,每年获得数十万美元的奖励。
2019 年初,微软改进了赏金计划,增加了对漏洞赏金的投资 ,将最具影响力报告的奖励金额提高到行业平均水平的高防服务器 2 至 10 倍。
这一策略在快速扩大赏金计划项目上取得了巨大成功。在 2019 财年,微软赏金报告 、计划参与者和奖励数量比上一年增加了一倍多。从 2020 年开始,微软每年向大约 300 名研究人员 提供超过 1300 万美元的资助,而且这一数额还在不断增加。
2020 年 7 月 ,微软推出了基于场景类别的赏金计划,用于发现对客户隐私和安全构成严重风险的漏洞,这一计划奖金额度更高,最高可达10万美元。香港云服务器微软方面表示 ,研究人员齐心协力,发现的零点击远程代码执行 (RCE) 或跨租户漏洞的数量同比增加了50%以上。”
如今 ,微软正在运行 17 个漏洞赏金计划 ,涵盖Azure 、Edge、Microsoft 365、Windows 、Xbox 等产品 。针对 Hyper-V 虚拟机管理程序中影响较大的漏洞提供高达 25 万美元的奖励。
2 、云计算软件真的更安全了吗?
漏洞赏金计划看上去是高效暴露漏洞的万灵丹,但这样做真的能确保软件安全吗?
曾在微软任职 7 年 ,并致力于推动赏金计划实施的 Katie Moussouris 给出了否定的答案 。更讽刺的是,她将此归因于漏洞赏金平台的兴起,以及开发人员把重点放在漏洞披露计划和赏金上,而不是亿华云做安全软件开发的工作。
她解释称:“这两项都在投资范围内,赏金是一部分 ,更重要的是你要真正解决漏洞问题。”
Moussouris 的理念是 ,必须尽可能多地防止漏洞和修复漏洞,才可以公开漏洞披露或漏洞奖励计划 。
除了 Moussouris 提到的开发人员应该关注的工作重点 ,建站模板有调研机构从人性的视角审视了这个问题:如果所谓的道德黑客中有人不那么道德会怎样?如果粗心大意的赏金猎手就是没能报告漏洞会如何?如果没报告的漏洞后续暴露出来可能导致公司无法承担的代价会怎样 ?
有报告指出,典型的漏洞赏金计划为快速发现漏洞问题提供了激励 ,这种操作理论上很高产 ,但并不能抹杀恰当审查的必要性和保障计划覆盖整个攻击界面的重要性 。
3、不能只用金钱来评估项目是否成功
为了使软件和硬件产品更加安全 ,Moussouris 建议形成“具体的反馈循环”,将漏洞奖励学习反馈到组织的安全开发生命周期中 。
此外,那些管理奖金的人应该制定“更有意义的指标”来评估他们的项目是否成功 ,而不仅仅是通过向多少研究人员支付了多少现金来评估。
Moussouris 提出,“我们必须明确建立一个明确的标准,将漏洞赏金计划和安全开发生命周期联系起来 。比如通过赏金计划是否减少或消除了各种漏洞 ?以及修复关键漏洞的平均时间是否减少?如果没有 ,那么就要根据情况适当分配资源。”
参考链接:
https://www.theregister.com/2023/11/22/microsofts_bug_bounty_moussouris/
https://msrc.microsoft.com/blog/2023/11/celebrating-ten-years-of-the-microsoft-bug-bounty-program-and-more-than-60m-awarded/
相关文章

研究人员发现新的Linux内核 StackRot 特权升级漏洞
报道称,Linux内核中出现了一个新的安全漏洞,可能允许用户在目标主机上获得更高的权限。该漏洞被称为StackRotCVE-2023-3269,CVSS评分:7.8),影响Linux 6.1至6.4版2025-12-07
随着科技的发展,人们对于手机系统的个性化需求越来越高。U深度刷系统作为一种自定义ROM刷机方式,可以为用户提供更多的个性化功能和优化性能的选项。本文将为大家介绍U深度刷系统教程,帮助大家了解如何使用U2025-12-07
ATIHD6570显卡的性能和特点(探索ATIHD6570显卡的卓越性能和出色特点)
随着科技的发展,显卡作为电脑硬件中的重要组成部分,对于游戏玩家和专业图形设计师来说越来越重要。ATIHD6570显卡作为一款性能稳定、功能丰富的显卡,备受用户青睐。本文将深入探讨ATIHD6570显卡2025-12-07
手机USB连接电脑上网设置方法图解(一步步教你如何通过手机USB连接电脑上网)
随着互联网的普及,我们对网络的依赖越来越大。有时候我们可能会遇到没有无线网络或者信号差的情况,但是我们却需要上网,这时候手机就成为了我们便捷的选择。本文将以图解的方式,详细介绍如何通过手机USB连接电2025-12-07
自大流行开始以来,关键基础设施的定义已经扩大。如所见,关键基础设施不仅仅关乎国家安全或对供水或电网的威胁,还对食品和材料供应链、能源管道和医疗设施的攻击增加有所影响。网络安全和基础设施安全局(CISA2025-12-07
漏洞概述GitHub广泛使用的模型上下文协议Model Context Protocol,MCP)服务器被发现存在严重安全漏洞,攻击者可通过恶意提示注入prompt injection)手段获取私有代2025-12-07

最新评论