A Microsoft informou que pagou mais de US$ 20 milhões em recompensas de bug bounty entre 1º de julho de 2025 e 30 de junho de 2026. Segundo a empresa, 562 pesquisadores receberam pagamentos no período, no maior valor já desembolsado pela companhia nesse tipo de programa. O total também superou o ciclo anterior, quando 344 pesquisadores dividiram cerca de US$ 17 milhões.
Parte desse crescimento ocorreu após a ampliação das regras do programa em dezembro de 2025. Com a política chamada pela empresa de “In Scope By Default”, vulnerabilidades críticas passaram a ser elegíveis para recompensa quando tiverem impacto direto e comprovável em serviços online da Microsoft, mesmo que o código afetado pertença a terceiros ou a projetos de código aberto. De acordo com a companhia, essa mudança respondeu por US$ 800 mil em pagamentos que antes não seriam contemplados.
A Microsoft também afirmou que o volume de relatos aumentou de forma mais intensa na segunda metade do ciclo, em parte pelo uso crescente de inteligência artificial para apoiar pesquisas de segurança. Além disso, a empresa disse ter distribuído outros US$ 2,3 milhões por meio do Zero Day Quest, iniciativa que reúne desafio de pesquisa e evento de hacking ao vivo. O movimento indica que a combinação entre regras mais amplas e ferramentas de IA tem ampliado a descoberta e o envio de falhas para análise da companhia.


