
Microsoft са обвинявани често заради това, че изостава от компании като Google, когато става дума за приемане на съвети от външни разработчици по сигурността относно "дупките" в защитата на продуктите, които предоставя техногигантът от Редмънд. Мудността на тромавата корпоративна машина на компанията при реагиране на сигналите за тези "дупки" са предизвикали не един и два упрека към отдела по сигурността в компанията.Това обаче изглежда ще се промени съвсем скоро. "Ние започваме да приемаме съвети от няколко на брой човека, които са способни да създадат самостоятелни техники за заобикаляне на защитните механизми на продуктите си и ще преминем към приемането на съвети от страна на хиляди отделни специалисти или организации, които могат да намерят все още неизползвани атаки и да ни съобщят за тях", пише Кейти Мусурис, старши мениджър по стратегиите за сигурност към отдела на компанията Microsoft Trustworthy Computing."С разширяването ни на стратегиите по отношение на сигурността и взаимодействието с външни разработчици, на организациите и отделни хора ще бъде предоставена възможността за изпращането на Proof-of-Concept код и технически анализ на експлойти, които открият, че се ползват, но няма решение за премахването им, като ще предоставяме стандартната сума за възнаграждение в случая, която е до $100 000, а ако изпращащият данните излезе и с удачна идея за защита от по-нататъшно компрометиране ще може да получи допълнително до $50 000", пише Мусурис. Тя обяснява, че макар и Microsoft да имат желание да открият различни техники за експлоатиране на уязвимостите на софтуера, колкото се може по-скоро - най-добре преди да бъдат използвани - компанията ще заплати финансова награда и на тези, които откриват подобни техники, които са в ход."Възможността да научим за различните възможности за заобикаляне на защитите и механизмите за експлоатиране на уязвимостите е нещо много по-ценно за нас, отколкото данните, които може да получим за един отделен бъг, тъй като разбирането на технологията на експлоатирането ще ни помогне за осигуряването на механизми за защита на цял клас уязвимости, а не просто на отделни бъгове, така че искаме да заплатим $100 000 за доклад за подобна техника", обяснява тя, допълвайки, че с еволюцията на програмата за финансова стимулация на докладващите, се цели внасянето на смут на пазара на уязвимости и експлойти."Днес на черния пазар биват разменяни крупни суми за уязвимости и експлойти, които се отличават с характеристики като екслузивитет и устойчивост пред разкриването им. Чрез разширяване на програмата ни за стимулирането на откриването на бъгове и уязвимости, които могат да бъдат закупени на черния пазар, ние ще влошим значително полезността на тези уязвимости, особено на тези, които се използват при целенасочени атаки и се отличават с трудни за откриване характеристики",
заключава Мусурис.