Bug Bounty
Ein Bug Bounty bezahlt externe Forscher für gemeldete Schwachstellen. Wie Programme aufgebaut sind, was sie kosten und warum sie einen Pentest ergänzen statt ersetzen.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Ein Bug-Bounty-Programm ist das stehende Angebot einer Organisation, Sicherheitsforscher für Schwachstellen zu bezahlen, die sie in einem definierten Scope nach veröffentlichten Regeln finden und melden. Es läuft dauerhaft, zahlt pro gültigem Finding und zieht viele Tester mit unterschiedlichen Fähigkeiten an. Es braucht einen reifen Prozess für Schwachstellenbehandlung dahinter und liefert weder die systematische Abdeckung noch den schriftlichen Nachweis eines Penetrationstests. Die meisten Unternehmen starten mit Disclosure-Richtlinie und Pentest und ergänzen dann ein Bounty.
Was ist ein Bug Bounty?
Ein Bug Bounty ist ein Programm, in dem eine Organisation Sicherheitsforscher einlädt, Schwachstellen in einem definierten Scope zu finden, und sie für gültige Meldungen bezahlt. Das Programm veröffentlicht den Scope (welche Domains, Apps oder Produkte), die Regeln (was erlaubt ist, was tabu, wie gemeldet wird), die Schweregradskala und die Prämientabelle. Forscher testen auf eigene Initiative und in eigener Zeit; die Organisation triagiert die Meldungen, bezahlt die neuen und gültigen, behebt sie und erlaubt meist nach dem Fix die Veröffentlichung.
Programme sind öffentlich (jeder darf teilnehmen) oder privat (nur eingeladene Forscher), laufen auf Plattformen wie HackerOne, Bugcrowd, Intigriti oder YesWeHack oder selbst verwaltet, und können als “Live Hacking Event” zeitlich begrenzt oder dauerhaft sein.
Wo ist es definiert?
Bug Bounties sind eine Marktpraxis, kein Standard. Die Prozesse drumherum sind standardisiert: ISO/IEC 29147 beschreibt Vulnerability Disclosure, also wie eine Organisation Meldungen von außen entgegennimmt und darüber kommuniziert, und ISO/IEC 30111 den internen Behandlungsprozess vom Eingang bis zur Behebung. RFC 9116 definiert security.txt, die Datei unter /.well-known/security.txt, die Forschern sagt, wohin sie melden. In der EU verlangt der Cyber Resilience Act von Herstellern von Produkten mit digitalen Elementen eine Richtlinie zur koordinierten Offenlegung und einen Behandlungsprozess (Anhang I Teil II) sowie die Meldung aktiv ausgenutzter Schwachstellen (Artikel 14). Nichts davon verlangt Prämien. In Deutschland hängt die rechtliche Position der Forscher von der Erlaubnis des Programms ab, weshalb klare Regeln zählen: Testen ohne Autorisierung kann unter § 202a ff. StGB fallen.
Was es in der Praxis bedeutet
Ein Bounty ist nur so gut wie das Team dahinter. Vor der ersten Auszahlung brauchst du Leute, die Meldungen binnen Tagen triagieren, einen Weg, sie zu reproduzieren und zu bewerten, Entwickler, die sie beheben, und eine Richtlinie für Duplikate, Meldungen außerhalb des Scopes und Forscher, die zu weit gehen. Unternehmen, die ohne das ein öffentliches Programm starten, ertrinken in Meldungen geringer Qualität und verspielen den Goodwill der guten Forscher.
Für Produkt- und Gerätehersteller ist die Scope-Frage schwieriger als für Web-Unternehmen. Forscher brauchen ein Gerät zum Testen, Testgeräte kosten Geld, und Findings in Firmware brauchen oft die Werkzeuge des Herstellers zur Reproduktion. Hardware-Bounties gibt es, aber sie sind seltener und meist nur auf Einladung. Ein Penetrationstest mit autorisierter Firmware-Extraktion und Debug-Zugang kommt schneller an dieselben Stellen.
Wir betreiben keine Bounty-Programme und nehmen für Kunden nicht daran teil; unsere Tests sind beauftragt, autorisiert und abgegrenzt. Wir helfen bei den zwei Dingen, die ein Bounty zuerst braucht: beim Prozess zur Schwachstellenbehandlung (Triage-Kriterien, Schweregradbewertung mit CVSS, Fix- und Offenlegungsfristen, CRA-Meldung) und bei der Disclosure-Richtlinie mit ihrer security.txt.
Häufige Missverständnisse
Ein Bug Bounty ist kein kostenloses Testen. Es kostet Prämien, Plattformgebühren und vor allem Personalzeit, und die Kosten sind unvorhersehbar. Es ist auch kein Maß für Sicherheit: Ein Programm mit wenigen Meldungen kann ein sicheres Ziel bedeuten oder ein unattraktives. Und es ist kein Ersatz für eine Disclosure-Richtlinie. Die Richtlinie kommt zuerst; das Bounty ist ein optionaler Anreiz obendrauf.
FAQ
Häufig gestellte Fragen
Was kostet ein Bug Bounty?
Die Auszahlungen hängen vom Schweregrad und vom Versprechen des Programms ab. Öffentliche Programme auf den großen Plattformen zahlen typischerweise von einigen hundert Euro für Findings mit niedrigem Schweregrad bis zu fünfstelligen Beträgen für kritische in hochwertigen Zielen, plus Plattformgebühr. Die größeren Kosten sind intern: Triage, Duplikate, Kommunikation mit Forschern und das Beheben dessen, was reinkommt. Plane Personalzeit, bevor du Prämien planst.
Kann ein Bug Bounty den Penetrationstest ersetzen?
Nein. Ein Bounty gibt dir über die Zeit viele Augen auf extern erreichbare Systeme, aber keine Garantie, dass jemand eine bestimmte Komponente angesehen hat, keinen Bericht für Auditor oder Kunden und nichts für Systeme, die Forscher nicht erreichen: interne Netze, Steuergeräte, Geräte ohne öffentliche Schnittstellen. Ein Pentest liefert systematische Abdeckung mit schriftlichem Nachweis. Unternehmen mit beidem nutzen den Pentest für die Tiefe und das Bounty für den Long Tail.
Ist ein Bug Bounty für den Cyber Resilience Act nötig?
Nein. Der CRA verlangt von Herstellern eine Richtlinie zur koordinierten Offenlegung von Schwachstellen und einen Prozess zur Schwachstellenbehandlung (Anhang I Teil II), eine Kontaktadresse für Meldungen und die Behandlung und Behebung dessen, was reinkommt. Das lässt sich mit einer veröffentlichten Richtlinie und einer security.txt erfüllen, ohne Prämien zu zahlen. Ein Bounty ist ein Weg, Meldungen zu fördern, keine gesetzliche Pflicht.
Quellen
- ISO/IEC 29147:2018 Information technology, Security techniques, Vulnerability disclosure
- ISO/IEC 30111:2019 Information technology, Security techniques, Vulnerability handling processes
- EUR-Lex: Verordnung (EU) 2024/2847 (Cyber Resilience Act), Anhang I Teil II Schwachstellenbehandlung
- IETF RFC 9116: A File Format to Aid in Security Vulnerability Disclosure (security.txt)
Passende Seiten
- GlossarResponsible DisclosureResponsible oder Coordinated Vulnerability Disclosure (CVD): eine Schwachstelle dem Hersteller melden und vor der Veröffentlichung beheben. Regeln, Fristen, Rechtslage.
- GlossarPenetrationstestEin Penetrationstest ist ein autorisierter, meist manueller Angriff auf ein System, um ausnutzbare Schwachstellen zu finden und zu belegen. Definition, Arten und Ablauf.
- VergleichePenetrationstest vs. Bug Bounty: Bezahlte Tage oder bezahlte Findings?Ein Pentest kauft Testerzeit mit festem Scope und vollem Bericht. Ein Bug Bounty zahlt Forschern pro gültigem Finding, ohne Enddatum. Wann sich was lohnt.
- InsightsIst ein Pentest in Deutschland legal? § 202c erklärtPenetrationstests sind in Deutschland mit schriftlicher Erlaubnis legal. Was der Hackerparagraf (§ 202c StGB) sagt, warum die Testerlaubnis zählt und die geplante Reform.
- LeistungenWir brechen ein. Du bekommst den Beweis und den Fix.Hands-on Pentests von OSCP-zertifizierten Engineers: IoT-Geräte, Steuergeräte, Industrieanlagen, Web, Cloud und Netzwerke. Festpreis nach 15 Minuten.
