
ケイティ・ムサウリス
Katie Moussouris
脆弱性を隠すか暴くかの二択から、研究者と組織が安全に協働できる開示・報奨制度を設計したサイバーセキュリティ起業家
ケイティ・ムサウリスは、Microsoft初のバグバウンティと米国政府初の「Hack the Pentagon」の立ち上げを主導し、脆弱性開示を対立から継続的な協働プロセスへ変えたセキュリティ専門家です。2026年9月13日時点でLuta Securityの創業者兼CEOを務めています。
ケイティ・ムサウリスとは
ケイティ・ムサウリスは、ソフトウェアの欠陥を見つける人と直す組織の間に、連絡経路、法的な安全性、優先順位、報奨、再発防止を備えた運用の仕組みを作ってきた人物です。[1][3][9]
- 現在・代表的な役割
- Luta Security 創業者兼CEO
ケイティ・ムサウリスの生い立ち・経歴
生い立ちから現在まで、肩書きだけでなく研究・開発・事業を動かした主要な出来事を時系列で追います。
Microsoft Vulnerability Researchを立ち上げた
Microsoft製品だけでなく、Windows利用者へ影響する他社製品の欠陥も複数組織で調整するプログラムを始めました。[2]
Coordinated Vulnerability Disclosureを提唱した
「責任ある開示」という評価語より、研究者と組織が調整する具体的なプロセスを前面に出す考え方を公表しました。[3]
Luta Securityを創業した
脆弱性開示とバグバウンティの成熟度評価、制度設計、運用支援を専門にする会社を設立しました。[1]
国防総省の脆弱性開示ポリシーにつながった
特定期間のコンテストから、公開システムの問題を継続して善意に報告できる常設の経路へ発展しました。[9]
Zoomの報奨制度と処理工程を改善した
急増した報告を整理し、脆弱性処理の成熟度評価と運用移管を支援しました。[10]
Cyber Safety Review Boardの初期活動に参加した
米国の重大サイバー事案を検証する官民委員会のメンバーとして活動し、2024年に任期を終えました。[11]
ケイティ・ムサウリスを読み解く3つの視点
知名度や肩書きではなく、技術と産業に残した変化から人物像を整理します。
VIEW 1
善意を期待せず、安全に協働できる道を設計する
編集部の読み解き:研究者へ「正しく振る舞ってほしい」と求めるだけでなく、許可範囲、連絡先、回答期限、法的な安全性を明文化することが協働の前提になります。[3][9][7]
VIEW 2
バグバウンティは開発工程の代替ではない
編集部の読み解き:外部発見への報奨は有効でも、設計・レビュー・修正能力が弱い組織では報告が滞留します。制度はセキュア開発と処理能力の上に置く必要があります。[4][10]
VIEW 3
データで組織内の反対を越える
編集部の読み解き:報奨額の派手さより、どの時点のどの脆弱性を早く知ると損失を減らせるかを測り、経営判断へ翻訳した点に実務的な強さがあります。[5][4]
出発点から現在地
年表の出来事をつなぎ、研究テーマや仕事の選択がどのように次の段階へ結びついたかを読み解きます。
技術思想・仕事の哲学
人生とキャリアを変えた3つの転機
生い立ちから現在までを一本の物語として見るために、方向を大きく変えた3つの選択に絞りました。
Turning point 1
2008〜2010年
個別製品の欠陥から複数組織の調整へ
Windows利用者を守るには、競合企業を含む関係者が情報と修正時期を調整する必要があると実務で示しました。[2][3]
Turning point 2
2013〜2016年
社内の報奨制度から政府の公開制度へ
Microsoftのバグバウンティで作った判断材料と運用知識を、HackerOneとHack the Pentagonを通じて社会規模へ広げました。[5][6][8]
Turning point 3
2016年以降
イベント型の報奨から組織能力の設計へ
Luta Securityを創業し、受付件数だけでなく、処理能力、修正、研究者との関係を持続させる制度へ焦点を移しました。[1][10]
主な技術的功績と専門性
ケイティ・ムサウリスを評価するときの論点
個人の功績だけに還元せず、共同研究者、組織、社会への影響まで含めて考えるための視点です。
ケイティ・ムサウリスに関するよくある質問
TechCreateの関連記事
References / 文献・リンク
もっと知る
本人のインタビュー、論文、公式プレゼンテーション、評伝を横断し、技術思想を立体的にたどれる資料を選びました。
Coordinated Vulnerability Disclosure: Bringing Balance to the Force
Microsoft Security Response Center・2010
脆弱性開示を善悪の評価ではなく、関係者が調整する運用として捉える本人の考えを読めます。
英語
Filling A Gap In the Vulnerability Market
Microsoft Security Response Center・2013
報奨額の競争ではなく、守る側が早く知る価値に合わせて制度を設計する考え方を確認できます。
英語
選定:TechCreate編集部。リンク先の内容・販売状況は各配信元でご確認ください。
一次情報・参考資料
論文、大学・研究機関、企業開示、本人の公式発表を優先し、二次資料は背景確認に利用します。
- [1]
- [2]
- [3]一次情報Microsoft Security Response CenterCoordinated Vulnerability Disclosure: Bringing Balance to the Force
確認日:2026年9月13日
- [4]一次情報Microsoft Security Response CenterFilling A Gap In the Vulnerability Market — First Bounty Notification
確認日:2026年9月13日
- [5]一次情報Microsoft Security Response CenterCelebrating ten years of the Microsoft Bug Bounty Program
確認日:2026年9月13日
- [6]参考資料SecurityWeekHackerOne Secures $9 Million, Appoints Katie Moussouris Chief Policy Officer
確認日:2026年9月13日
- [7]
- [8]一次情報U.S. Department of DefenseDefense Secretary Ash Carter Releases Hack the Pentagon Results
確認日:2026年9月13日
- [9]一次情報U.S. Department of DefenseDOD Announces Digital Vulnerability Disclosure Policy and Hack the Army Kick-Off
確認日:2026年9月13日
- [10]
- [11]一次情報Cybersecurity and Infrastructure Security AgencyDHS, CISA Announce Membership Changes to the Cyber Safety Review Board
確認日:2026年9月13日
- [12]一次情報National Institute of Standards and TechnologyJoint Comments to NIST Cybersecurity Framework Revision
確認日:2026年9月13日
- [13]
- [14]



