Beveiligingsonderzoekers verdienden vorig jaar 17 miljoen dollar aan Google-bugs

Google deelde in 2025 ruim 17 miljoen dollar aan bugbounty's uit aan beveiligingsonderzoekers. Dat is het met afstand het hoogste bedrag dat het ooit afdroeg. Ook steeg het aantal beveiligingsonderzoekers dat bugbounty's ontving. Dat waren er 747.

Google schrijft dat in een samenvatting van zijn zogenaamde Vulnerability Rewards Program (VRP). Dat is het overkoepelende programma waarbij Google beloningen uitdeelt aan externe beveiligingsonderzoekers die softwarebugs ontdekken in verschillende Google-producten en -platforms. Het VRP bestaat weer uit verschillende subcategorieën, zoals een apart platform voor Android, Chrome en Google Cloud.

Vorig jaar begon Google ook een apart bugbountyprogramma voor zijn AI-producten. Sinds oktober deelde het bedrijf daar 350.000 dollar aan bugbounty's voor uit.

Google Bug Bounty Programma 2025

In totaal beloonde Google 747 onderzoekers met in totaal 17,1 miljoen dollar, omgerekend ongeveer 15 miljoen euro. Dat zijn beide records; nooit eerder deden zoveel onderzoekers mee en nooit eerder deelde Google zoveel beloningen uit. In 2022, een topjaar, deelde het bedrijf nog 12 miljoen dollar uit.

De hoogste bounty's gingen naar onderzoekers die bugs in Chrome vonden. Een bug was een out-of-bound-read, de tweede een bug in ipcz. Die maakten het allebei mogelijk om uit de sandbox te ontsnappen. Google keerde voor beide bugs 250.000 dollar uit, de hoogste bedragen die er in 2025 werden uitgereikt. In totaal deelde het bedrijf 3,7 miljoen dollar uit aan beloningen in Chrome.

Voor bugs in Android en andere hardware kregen onderzoekers in totaal 2,9 miljoen dollar. Bugs in Google Cloud leverden 143 onderzoekers bijna 3,6 miljoen dollar op.

Security/Hackers/Hack. Bron: Witthaya Prasongsin/Moment/Getty Images

Door Tijs Hofmans

Nieuwscoördinator

13-03-2026 • 17:28

10

Reacties (10)

Sorteer op:

Weergave:

Het is voor Google een hele goede return on investment. Gezien google per jaar meer dan 1 miljoen dollar omzet draait per Google-medewerker, is het voor Google een schijntje.
17 miljoen is echt een fractie van wat sommige bugs op het dark web waard zijn. En een heel stuk makkelijker te verkopen ook. Want tegen de tijd dat Google je een bonus toewijst ben je echt serieus lang bezig.
Met als resultaat dat je dus een crimineel bent als je dat doet. Voor ieder mens met een beetje moreel kompas toch een goede reden om dat niet te doen :).
Is dat echt illegaal? Volgens mij is het absoluut niet verboden ze aan een bedrijf als Zerodium o.i.d. te verkopen.
Maar Zerodium is niet via het darkweb zoals OP zegt.

Dat vindt ik even goed verachtelijk wel.
edit:
De eerste reacties hier van gaan hier ook wat over.
nieuws: Politie arresteert Nederlander voor verkopen van macro-malware op dar...

[Reactie gewijzigd door marinostrus op 13 maart 2026 18:49]

Het heet niet voor niets het dark web. Wat je nu vraagt is of het veboden is als bedrijven zwart uitbetalen.
Alleen heb je geen idee met welke partijen je op het dark web te maken hebt. Financier je Noord Korea, een buitenlandse inlichtingendienst of onfris bedrijf? En wat denk je van de risico's voor jezelf wanneer je zaken doen met een dergelijke club? Dat zijn doorgaans geen clubjes waar je een 1* review kan achter laten als je niet betaald krijgt. Met een beetje pech wil de andere partij er voor zorgen dat andere partijen die bug/exploit niet krijgen, hoe denk je dat ze je daar toe zullen bewegen?

Meld het gewoon bij de betreffende partij.
Grafiek gaat omhoog sinds de AI boom?
Dat heeft meerdere redenen. Los van awareness wordt het voor onderzoekers ook makkelijker om theorieën te testen. Ik zat vanmiddag nog in een discussie met een collega over een mogelijk veiligheidsissue, waarbij het dreigde uit te lopen op een welles-nietes. Uiteindelijk heb ik mijn theorie in ChatGPT gedropt, richting aangegeven en met een kwartiertje had ik een werkende POC om mijn theorie te bevestigen. Veiligheidsissue gelekt, story aangemaakt en we gaan weer verder.
Zoals eerder benoemd is dit voor Google een schijntje ten opzichte van haar jaaromzet.

[Reactie gewijzigd door Anonymous op 13 maart 2026 18:08]


Om te kunnen reageren moet je ingelogd zijn