Сегодня 23 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft заплатит за обнаружение критических уязвимостей даже в сторонних приложениях

Microsoft пересмотрела свою программу вознаграждения за обнаружение уязвимостей и будет платить исследователям за обнаружение уязвимостей во всех своих продуктах и ​​сервисах, даже в тех, где нет установленных программ вознаграждения. Новый подход «по умолчанию входит в сферу действия» предусматривает выплату вознаграждения даже за критические уязвимости, обнаруженные в сторонних приложениях.

Вице-президент центра реагирования на инциденты безопасности Microsoft (Microsoft Security Response Center, MSRC) Том Галлахер (Tom Gallagher) сообщил о новом подходе компании к выплате вознаграждений за обнаруженные уязвимости, который она называет «по умолчанию входит в сферу действия». В рамках новой модели MSRC будет выплачивать вознаграждение исследователям, которые сообщают о критических уязвимостях, оказывающих ощутимое влияние на онлайн-сервисы Microsoft.

«Независимо от того, принадлежит ли код Microsoft, третьей стороне или является открытым исходным кодом, мы сделаем все необходимое для устранения проблемы, — сказал Галлахер. — Наша цель — стимулировать исследования в областях с самым высоким риском, особенно в тех, которые наиболее вероятно будут использованы злоумышленниками». По его словам, выплаты за один и тот же класс обнаруженной уязвимости и степень её серьёзности как в коде стороннего разработчика, так и в продукте Microsoft, будут одинаковыми.

«Там, где нет программ вознаграждения за обнаружение уязвимостей, мы будем признавать и вознаграждать разнообразные идеи сообщества исследователей безопасности, независимо от того, куда их направляет их опыт. Это включает в себя домены и корпоративную инфраструктуру, принадлежащие Microsoft и управляемые ею», — добавил Галлахер.

Подход «по умолчанию входит в сферу действия» означает, что даже новые продукты и услуги покрываются программами вознаграждения за обнаружение уязвимостей, включая те, для которых на момент запуска не была назначена специальная программа.

Этот шаг представляет собой радикальное изменение в системе вознаграждения за обнаружение уязвимостей MSRC, которая в прошлом была строго регламентирована в отношении того, какой тип уязвимости заслуживает вознаграждения и какие продукты или услуги включены в программу вознаграждения.

«Переход к модели вознаграждения за обнаружение уязвимостей, которая по умолчанию входит в сферу действия программы, направлен на укрепление нашей безопасности в условиях постоянно меняющегося ландшафта угроз, особенно в облачных технологиях и искусственном интеллекте», — пояснил Галлахер.

Microsoft запустила свою программу вознаграждения за обнаружение уязвимостей в 2013 году после многолетних обращений исследователей безопасности. Хотя многие из них с тех пор получили финансовую выгоду от этой программы, нашлось немало тех, кто жалуется на усложнённый процесс подачи заявок, медленную реакцию компании и сомнительные выводы по результатам анализа.

По данным Microsoft, в прошлом году она выплатила исследователям более $17 млн в рамках своей программы вознаграждения за обнаружение уязвимостей и конкурса Zero Day Quest, и ожидает дальнейшего увеличения расходов.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Max Payne исполнилось 25 лет, но разработчики про юбилей забыли 25 мин.
Вышедший 10 лет назад ролевой экшен Grim Dawn получил масштабное дополнение Fangs of Asterkarn 53 мин.
Microsoft тестирует бесплатный облачный гейминг с рекламой на участниках программы Xbox Insider 2 ч.
Aliens: Fireteam Elite 2 не заставит себя долго ждать — новый тизер и дата выхода амбициозного кооперативного шутера во вселенной «Чужих» 3 ч.
Uber уволила 10 % сотрудников службы поддержки — их заменит ИИ 3 ч.
Первый трейлер и «непревзойдённая реалистичность» EA Sports FC 27 не впечатлили фанатов 4 ч.
Слишком достоверный ремейк: критики вынесли вердикт Halo: Campaign Evolved 4 ч.
В «Google Фото» улучшится копирование текста с изображений 5 ч.
Драйвер RTX Spark заставил видеокарты Nvidia заработать на Arm-системах с Windows 6 ч.
Амбициозный российский боевик «Война Миров: Сибирь» станет «целостным приключением» как минимум на 10 часов и не получит демоверсию 6 ч.
Сооснователь Neuralink выпустил ретинальный имплант, возвращающий слепым способность читать 3 ч.
ИИ нужен аварийный рубильник: США хотят обязать разработчиков внедрить механизмы отключения опасных моделей 4 ч.
Акции Tesla и Google полетели вниз — инвесторов напугали растущие расходы на ИИ 5 ч.
КАМАЗ рассказал, когда на дороги выйдут грузовики без водителей — ждать осталось недолго 5 ч.
6U-сервер Gigabyte XLS4-SX2 оснащён восемью ускорителями RTX Pro 6000 Blackwell с СЖО 6 ч.
Квартальная выручка Google Cloud подскочила на 82 %, но доходы стали отставать от расходов на ИИ-инфраструктуру 7 ч.
Вышка Vodafone с роборукой и ИИ перенастраивает сама себя 7 ч.
Китайцы создали идеальную память: для хранения бита ей нужен всего один электрон 7 ч.
IPv6+ с цензурой: Китай активно внедряет и дорабатывает сетевые протоколы 8 ч.
ASUS RS501A-E12 и RS521A-E12 — обновлённые AMD-серверы с поддержкой Turin и Genoa 8 ч.