Bug bounty : Microsoft verse 20 millions de dollars, un record dopé par l’IA - ZDNET
Alors que l’IA permet désormais aux chercheurs de détecter des failles plus vite et en plus grand nombre, Microsoft se retrouve à devoir corriger les vulnérabilités à un rythme lui aussi inédit.
Alors que l’IA permet désormais aux chercheurs de détecter des failles plus vite et en plus grand nombre, Microsoft se retrouve à devoir corriger les vulnérabilités à un rythme lui aussi inédit.
Microsoft a versé plus de 20 millions de dollars à 562 chercheurs en sécurité entre juillet 2025 et juin 2026, un record porté par l’extension du périmètre du programme et par la hausse des signalements de failles assistés par IA.
L’annonce a été faite dans un bilan annuel publié sur le blog du Microsoft Security Response Center (MSRC).
Un périmètre élargi depuis décembre 2025
Ce nouveau record s’explique en partie par une évolution du dispositif. En décembre 2025, Microsoft avait élargi le périmètre de son programme bug bounty en introduisant la politique « In Scope By Default » (inclus par défaut dans le périmètre), qui prévoit que toute vulnérabilité ayant un impact direct et démontrable sur les services en ligne de Microsoft peut donner lieu à récompense, même si le code concerné appartient à un logiciel tiers ou à un projet open source. Depuis l’introduction de cette politique, l’entreprise indique avoir reçu plus de 300 signalements supplémentaires et versé plus de 800 000 dollars pour des cas qui n’auraient auparavant pas été éligibles.
À ces montants s’ajoutent 2,3 millions de dollars versés séparément dans le cadre du Zero Day Quest, le concours de recherche en sécurité et événement de hacking en conditions réelles organisé par Microsoft sur son campus de Redmond, qui a réuni cette année des chercheurs venus de 20 pays.
L’IA, moteur de la hausse des signalements
Selon Microsoft, l’IA a joué un rôle majeur dans la forte hausse du nombre de signalements cette année, particulièrement marquée au second semestre. L’entreprise indique utiliser en interne des modèles d’IA avancés pour la détection de failles, tandis que les chercheurs externes semblent eux aussi recourir de plus en plus à des outils d’IA pour identifier davantage de bugs, plus rapidement.
- IA fantôme : Microsoft met en garde contre les failles de sécurité liées aux agents d’IA
Le Patch Tuesday reflète la même tendance
Cette dynamique se retrouve dans les chiffres du Patch Tuesday, la mise à jour de sécurité mensuelle de Microsoft : le mois dernier, 622 vulnérabilités ont été corrigées, un record absolu, très au-dessus des 206 corrigées en juin. En avril et en mai, 165 puis 137 vulnérabilités avaient déjà été signalées, une tendance haussière déjà inhabituelle à l’époque. Des dirigeants de la division Windows et appareils de Microsoft ont averti que ce rythme record de correctifs pourrait se poursuivre, l’IA accélérant la vitesse de découverte des vulnérabilités aussi bien en interne que dans les activités de bug bounty externes.