Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarTestenSchwachstellen

Bug Bounty

Ein Bug Bounty bezahlt externe Forscher für gemeldete Schwachstellen. Wie Programme aufgebaut sind, was sie kosten und warum sie einen Pentest ergänzen statt ersetzen.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein Bug-Bounty-Programm ist das stehende Angebot einer Organisation, Sicherheitsforscher für Schwachstellen zu bezahlen, die sie in einem definierten Scope nach veröffentlichten Regeln finden und melden. Es läuft dauerhaft, zahlt pro gültigem Finding und zieht viele Tester mit unterschiedlichen Fähigkeiten an. Es braucht einen reifen Prozess für Schwachstellenbehandlung dahinter und liefert weder die systematische Abdeckung noch den schriftlichen Nachweis eines Penetrationstests. Die meisten Unternehmen starten mit Disclosure-Richtlinie und Pentest und ergänzen dann ein Bounty.

Was ist ein Bug Bounty?

Ein Bug Bounty ist ein Programm, in dem eine Organisation Sicherheitsforscher einlädt, Schwachstellen in einem definierten Scope zu finden, und sie für gültige Meldungen bezahlt. Das Programm veröffentlicht den Scope (welche Domains, Apps oder Produkte), die Regeln (was erlaubt ist, was tabu, wie gemeldet wird), die Schweregradskala und die Prämientabelle. Forscher testen auf eigene Initiative und in eigener Zeit; die Organisation triagiert die Meldungen, bezahlt die neuen und gültigen, behebt sie und erlaubt meist nach dem Fix die Veröffentlichung.

Programme sind öffentlich (jeder darf teilnehmen) oder privat (nur eingeladene Forscher), laufen auf Plattformen wie HackerOne, Bugcrowd, Intigriti oder YesWeHack oder selbst verwaltet, und können als “Live Hacking Event” zeitlich begrenzt oder dauerhaft sein.

Wo ist es definiert?

Bug Bounties sind eine Marktpraxis, kein Standard. Die Prozesse drumherum sind standardisiert: ISO/IEC 29147 beschreibt Vulnerability Disclosure, also wie eine Organisation Meldungen von außen entgegennimmt und darüber kommuniziert, und ISO/IEC 30111 den internen Behandlungsprozess vom Eingang bis zur Behebung. RFC 9116 definiert security.txt, die Datei unter /.well-known/security.txt, die Forschern sagt, wohin sie melden. In der EU verlangt der Cyber Resilience Act von Herstellern von Produkten mit digitalen Elementen eine Richtlinie zur koordinierten Offenlegung und einen Behandlungsprozess (Anhang I Teil II) sowie die Meldung aktiv ausgenutzter Schwachstellen (Artikel 14). Nichts davon verlangt Prämien. In Deutschland hängt die rechtliche Position der Forscher von der Erlaubnis des Programms ab, weshalb klare Regeln zählen: Testen ohne Autorisierung kann unter § 202a ff. StGB fallen.

Was es in der Praxis bedeutet

Ein Bounty ist nur so gut wie das Team dahinter. Vor der ersten Auszahlung brauchst du Leute, die Meldungen binnen Tagen triagieren, einen Weg, sie zu reproduzieren und zu bewerten, Entwickler, die sie beheben, und eine Richtlinie für Duplikate, Meldungen außerhalb des Scopes und Forscher, die zu weit gehen. Unternehmen, die ohne das ein öffentliches Programm starten, ertrinken in Meldungen geringer Qualität und verspielen den Goodwill der guten Forscher.

Für Produkt- und Gerätehersteller ist die Scope-Frage schwieriger als für Web-Unternehmen. Forscher brauchen ein Gerät zum Testen, Testgeräte kosten Geld, und Findings in Firmware brauchen oft die Werkzeuge des Herstellers zur Reproduktion. Hardware-Bounties gibt es, aber sie sind seltener und meist nur auf Einladung. Ein Penetrationstest mit autorisierter Firmware-Extraktion und Debug-Zugang kommt schneller an dieselben Stellen.

Wir betreiben keine Bounty-Programme und nehmen für Kunden nicht daran teil; unsere Tests sind beauftragt, autorisiert und abgegrenzt. Wir helfen bei den zwei Dingen, die ein Bounty zuerst braucht: beim Prozess zur Schwachstellenbehandlung (Triage-Kriterien, Schweregradbewertung mit CVSS, Fix- und Offenlegungsfristen, CRA-Meldung) und bei der Disclosure-Richtlinie mit ihrer security.txt.

Häufige Missverständnisse

Ein Bug Bounty ist kein kostenloses Testen. Es kostet Prämien, Plattformgebühren und vor allem Personalzeit, und die Kosten sind unvorhersehbar. Es ist auch kein Maß für Sicherheit: Ein Programm mit wenigen Meldungen kann ein sicheres Ziel bedeuten oder ein unattraktives. Und es ist kein Ersatz für eine Disclosure-Richtlinie. Die Richtlinie kommt zuerst; das Bounty ist ein optionaler Anreiz obendrauf.

FAQ

Häufig gestellte Fragen

Was kostet ein Bug Bounty?

Die Auszahlungen hängen vom Schweregrad und vom Versprechen des Programms ab. Öffentliche Programme auf den großen Plattformen zahlen typischerweise von einigen hundert Euro für Findings mit niedrigem Schweregrad bis zu fünfstelligen Beträgen für kritische in hochwertigen Zielen, plus Plattformgebühr. Die größeren Kosten sind intern: Triage, Duplikate, Kommunikation mit Forschern und das Beheben dessen, was reinkommt. Plane Personalzeit, bevor du Prämien planst.

Kann ein Bug Bounty den Penetrationstest ersetzen?

Nein. Ein Bounty gibt dir über die Zeit viele Augen auf extern erreichbare Systeme, aber keine Garantie, dass jemand eine bestimmte Komponente angesehen hat, keinen Bericht für Auditor oder Kunden und nichts für Systeme, die Forscher nicht erreichen: interne Netze, Steuergeräte, Geräte ohne öffentliche Schnittstellen. Ein Pentest liefert systematische Abdeckung mit schriftlichem Nachweis. Unternehmen mit beidem nutzen den Pentest für die Tiefe und das Bounty für den Long Tail.

Ist ein Bug Bounty für den Cyber Resilience Act nötig?

Nein. Der CRA verlangt von Herstellern eine Richtlinie zur koordinierten Offenlegung von Schwachstellen und einen Prozess zur Schwachstellenbehandlung (Anhang I Teil II), eine Kontaktadresse für Meldungen und die Behandlung und Behebung dessen, was reinkommt. Das lässt sich mit einer veröffentlichten Richtlinie und einer security.txt erfüllen, ohne Prämien zu zahlen. Ein Bounty ist ein Weg, Meldungen zu fördern, keine gesetzliche Pflicht.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen