微软推出 Defender 漏洞奖励计划,最高奖金$2万

366de7c450fa324599d304ba844f1843.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

22c0258958f93ea3ca8111e1d30acb1f.gif

微软推出面向 Microsoft defender 安全平台的漏洞奖励计划,奖金范围500道2万美元不等。

2f5779976c7305bac7e744f7e337930a.gif

微软根据漏洞严重程度、影响和漏洞报告质量确定具体奖金数额。如研究员提交的是高质量的严重等级的远程代码执行漏洞,则可获得最高奖金。

目前,微软Defender 漏洞奖励计划的范围和关注点只是 Microsoft for Endpoint APIs。不过,未来该奖励计划有望扩展到其它 Defender 产品先。微软安全响应中心 (MSRC) 的高级计划经理 Madeline Eckert 表示,“微软 Defender 漏洞奖励计划邀请全球研究人员从 Defender 产品中找出漏洞并与我们的团队共享。微软漏洞奖励计划是我们与全球安全研究社区一道保护微软客户的很多种方法之一。”

0dc9c03332b6670ac60c87f461029cd8.png

该漏洞奖励计划覆盖的全部漏洞清单如下:

  • XSS

  • CSRF

  • SSRF

  • 跨租户数据篡改或访问

  • 不安全的直接对象引用

  • 不安全的反序列化

  • 注入漏洞

  • 服务器端代码执行

  • 严重的安全配置不当(不由用户引起)

  • 使用含有可利用的已知漏洞的组件(要求完整的PoC。如只是找到过时库中的漏洞则无法获得奖金)。

微软在漏洞奖励计划指南中提到,如果多个研究人员提交的漏洞报告针对的是同一个漏洞,则奖金仅发给第一个提交人。另外,如果一份漏洞报告适用于多个漏洞奖励计划,则研究员则获得其中最高的奖金。

另外,微软还披露称,迄今为止已通过22个漏洞奖励计划向发现了446个有效漏洞的1147名安全研究员发放了5890万美元的奖金。一个月前,微软发布了基于受AI驱动的 Bing 体验的AI 漏洞奖励计划,最高奖金为1.5万美元。去年,微软将本地 Exchange、SharePoint和企业版 Skype 纳入漏洞奖励计划中,并通过 Microsoft 365 计划增加了高影响力漏洞的最高奖金额。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

微软推出新的AI漏洞奖励计划,重在Bing用户体验

通过配置不当的微软app劫持Bing 搜索结果,获得4万美元漏洞奖励

微软补丁星期二修复已遭利用的 Defender 0day

微软提高 Microsoft 365 的漏洞奖励

微软将本地版Exchange、SharePoint和Skype 纳入漏洞奖励计划

原文链接

https://www.bleepingcomputer.com/news/microsoft/microsoft-launches-defender-bounty-program-with-20-000-rewards/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

86d36f9aeb78fac41fa345d0ca27b3a9.jpeg

698ad23796a59c25f26dd660bb3f756b.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   34bdd5ce8d9050bf94dd6046f9db5323.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值