微软出 1,370 万美元,奖励发现漏洞,是去年同期的三倍价格
据国外媒体报道,自冠状病毒爆发以来,"家庭订单"在漏洞中激起了极大的热情,微软漏洞奖励计划支付的金额在过去一段时间里激增。
微软周二表示,在截至2020年6月30日的12个月里,它花费了1370万美元来奖励产品漏洞,是去年同期440万美元的两倍多。微软直截了当地说,对疫情封锁的限制在这里发挥了极其重要的作用。由于麻烦制造者被迫呆在家里,面临失去工作的风险,他们开始一遍又一遍地审查微软的代码。在疫情爆发的头几个月里,研究人员的参与明显增加,漏洞报告的数量也有所增加。
此外,漏洞的爆炸性增长也与微软增加报告编程错误有关。根据微软漏洞奖励计划负责人杰克·斯坦利(Jack Stanley)的说法,该公司在2020年增加了6个新奖项和两个新的研究资助项目,吸引了来自六大洲1000多名研究人员的1000多份合格报告。
淘金热可能在一定程度上解释了为什么微软每月发布的安全补丁解决了CVE列出的100多个漏洞。然而,业内一些人指出,奖励计划可能不是长期健康和安全的优先指标。LutaSecurity首席执行官、前微软漏洞奖励程序设计师凯蒂·穆苏利斯(KatieMoussouris)担心,公司会误入歧途,过度强调外部漏洞奖励,忽视投资人力和资源以减少漏洞。
穆苏里斯表示,在未来某个时候,越来越多的工程师可能会变成麻烦制造者,只是等待应用程序或系统软件发布,以换取最多6位数的漏洞。更糟糕的是,其他公司将效仿微软(Microsoft)。问题是,如果回报远远高于程序员的内部漏洞检测薪酬,企业可能会跳过重要的内部安全投资,以及不可避免地转移人才。
穆苏里斯总结道:"微软肯定会对内部安全进行投资,但像苹果一样,将某些漏洞奖金设定在250000美元甚至超过100万美元的趋势,可能会吸引内部安全人员离开,并加大吸引新人才的难度。"在考虑奖励漏洞之前,企业应该评估其内部防范、检测和修复安全漏洞的能力。内部投资、聘用更熟练的安全人员、使用更好的工具,以及授权一个安全的开发生命周期,可以事半功倍。

- 新迪天工®CAD V2023 R1 版本发布!4个超实用的增强功能请拿好
- 这一次,送上东方祝福 | JULEEJULEE茱俪「东方系列」珠宝相片盒发布
- 艺卓发布新一代24.1"USB-C连接的sRGB色彩管理显示器CS2400R
- NBA篮球盛宴震撼来袭,青瞳视觉为咪咕虚拟直播提供全流程服务助力打CALL!
- 美的工业技术旗下MOTINOVA亮相 EUROBIKE 2023
- GERM钛杯上新,国内首款金色钛杯太绝了
- 芭比控必入!送礼物首选GERM联名杯
- 在视爵,见视界!ISLE2025亮点抢先看
- 无界生态,无限可能丨2025沃棣家居招商会圆满举行
- 连连国际与JCtrans达成战略合作 携手共绘全球物流行业新蓝图
- “新春火锅局”成过年聚餐新选择,新一年季季红!
- 海尔全屋家居斩获 “2024 中国家居冠军榜创新风尚奖”,领航行业创新发展
- 邦邦汽服招贤纳士 职等你来
- 微短剧+赋能千行百业,麦芽传媒以百亿级曝光助力品牌“种草”增效
- 2025年元宵节:劲牌养生一号成酒桌新宠,品质与消费者需求共塑养生酒市场增长
- 第十三届金融界“金智奖”:连连数字荣获“数字金融优秀实践案例”奖
- Partyhouse派对屋影K音响,解锁孩子学习潜能的新钥匙
- 李锦记携手新浪广东打造#湾区幸福年#,百年责任心传递幸福中国味
- 安世亚太牵头的工业数字孪生团标正式出版发行
- 脱颖而出!Style3D入选2024浙江省“人工智能服务商”
- IPB 粉体展观众预登记正式开启,精彩即将登场!
- RCC瑞达恒2025年建筑行业中国十大承建单位评选,榜单发布
- 中国首家健身器材公司接入DeepSeek丨舒华体育打造新一代“AI健身助手”
- 探索制造无限可能,贸泽电子将首秀SPS广州国际智能制造展
- 文化交融,首都相连