مايكروسوفت تمنح 20 مليون دولار في برنامج مكافآت الثغرات

أعلنت شركة Microsoft أن مدفوعات برنامج مكافآت الثغرات الأمنية الخاص [...]

مايكروسوفت تمنح 20 مليون دولار في برنامج مكافآت الثغرات
سجلت مكافآت مايكروسوفت أرقاماً قياسية تزامناً مع تحديات الاستجابة للباحثين المستقلين.

أعلنت شركة Microsoft أن مدفوعات برنامج مكافآت الثغرات الأمنية الخاص بها قد تجاوزت حاجز العشرين مليون دولار أمريكي خلال العام المالي الممتد من 1 يوليو 2025 إلى 30 يونيو 2026. يسجل هذا الرقم سابقة تاريخية في مسيرة البرنامج، ويأتي الإعلان بالتزامن مع تزايد وتيرة التساؤلات حيال منهجية إدارة تقارير الثغرات داخل الشركة، في ظل شكاوى بعض الباحثين الأمنيين من تأخر الاستجابة وحجب المكافآت المالية.

وبحسب التفاصيل الواردة في التدوينة الرسمية لمركز الاستجابة الأمنية في الشركة (MSRC)، غطت هذه المدفوعات 15 برنامج مكافآت مختلفاً، حيث مُنحت لـ 562 باحثاً أمنياً ينتمون إلى 64 دولة، بناء على 2,531 تقريراً مؤهلاً. وقد بلغت قيمة أكبر مكافأة فردية مقدمة 200,000 دولار. 

شهد النصف الثاني من العام المالي طفرة واضحة في عدد البلاغات المرفوعة، وهو توجه تعزوه الشركة إلى المشاركة الفاعلة من مجتمع الباحثين، وتوظيف تقنيات الذكاء الاصطناعي بشكل متزايد في عمليات البحث الأمني. ويمثل إجمالي المدفوعات قفزة ملموسة مقارنة بالعام السابق الذي سُجل فيه دفع قرابة 17 مليون دولار لـ 344 باحثاً من 59 دولة، في حين استقر متوسط التوزيع السنوي بين عامي 2020 و2023 عند 13 مليون دولار.

يعود جزء رئيسي من هذا النمو إلى التحديث الجوهري لسياسة المكافآت المعتمدة في ديسمبر 2025 تحت مسمى “In Scope by Default”. تقتضي هذه السياسة شمول أي خلل أمني حرج يمس خدمات الحوسبة السحابية التابعة لـ Microsoft ضمن نطاق المكافآت، ويشمل ذلك الثغرات الناشئة عن الأكواد البرمجية التابعة لطرف ثالث، أو تلك مفتوحة المصدر. وقد أسفر هذا التوسع عن استقبال أكثر من 300 بلاغ إضافي منذ بدء التطبيق، ودفع مكافآت لمبادرات الطرف الثالث والمصدر المفتوح تجاوزت قيمتها 800,000 دولار أمريكي عن ثغرات كانت تستبعد وفق السياسات السابقة.

إلى جانب ذلك، كان لمسابقة “Zero Day Quest” دور فاعل في تحقيق هذه الأرقام القياسية. استقطبت النسخة الأخيرة للمسابقة باحثين من 20 دولة في الحرم الرئيسي للشركة بمدينة ريدموند، حيث عملوا جنباً إلى جنب مع فرق الأمن والهندسة لتقييم سيناريوهات عالية الخطورة تستهدف بيئات الحوسبة السحابية ومنصات الذكاء الاصطناعي. تضمنت الفعالية تحدياً بحثياً تأهيلياً ومسابقات اختراق حية، ونتج عنها تقديم نحو 700 بلاغ أمني، ليحصد المشاركون إجمالي مكافآت بلغ 2.3 مليون دولار. ووفقاً لتصريحات Microsoft، ساهمت هذه المخرجات في تلبية متطلبات مبادرة المستقبل الآمن ورفع كفاءة طبقات العزل والدفاع الأمني.

على الجانب الآخر، رافق هذا الأداء القياسي انتقادات حادة. فقد نشر باحث أمني يُعرف بالاسم المستعار “Chaotic Eclipse” سابقاً تفاصيل تقنية لعدة ثغرات صفرية دون منح Microsoft المدة الزمنية اللازمة لإصدار التحديثات الأمنية. وبرر خطوته بسوء إدارة الشركة لتقاريره، متهماً إياها بتجاهل المراسلات، وتجميد مستحقات مالية، وحذف حسابه المخصص للإبلاغ، فضلاً عن الإخلال باتفاق مسبق. وقد تسبب هذا الإفصاح غير المنسق في حدوث استغلال فعلي لبعض الثغرات في بيئات العمل الحقيقية، ما يطرح تساؤلات جدية حول مدى اتساق البرنامج وكفاءته في التعامل مع الباحثين المستقلين.

تبرز هذه المعطيات مشهداً تقنياً معقداً؛ ففي حين تضخ Microsoft استثمارات غير مسبوقة لتعزيز الشراكة مع مجتمع الأمن السيبراني وتوسيع نطاق الحماية، تظهر فجوات إدارية في معالجة الحالات الفردية. وتهدد هذه التحديات بتقويض ثقة المبلغين، ودفعهم نحو ممارسات تزيد من المخاطر على الأمن الجماعي، ما يجعل استدامة نجاح البرنامج مرهونة بالوصول إلى توازن دقيق بين تقديم الحوافز المالية الضخمة، وضمان شفافية وفعالية الاستجابة المؤسسية.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى