Responsible Disclosure
Responsible oder Coordinated Vulnerability Disclosure (CVD): eine Schwachstelle dem Hersteller melden und vor der Veröffentlichung beheben. Regeln, Fristen, Rechtslage.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Responsible Disclosure, heute meist Coordinated Vulnerability Disclosure (CVD) genannt, ist der Prozess, bei dem ein Finder eine Schwachstelle vertraulich an Hersteller oder Betreiber meldet, beide einen Zeitplan vereinbaren, der Hersteller sie behebt und die Details erst danach veröffentlicht werden. ISO/IEC 29147 und 30111 definieren den externen und internen Prozess, RFC 9116 die Kontaktdatei security.txt, und der Cyber Resilience Act macht eine CVD-Richtlinie für Hersteller zur Pflicht (Anhang I Teil II).
Was ist Responsible Disclosure?
Responsible Disclosure ist die Praxis, eine Sicherheitslücke vertraulich an die Organisation zu melden, die sie beheben kann, ihr dafür eine angemessene Zeit zu geben und Details erst danach zu veröffentlichen. Die Branche bevorzugt inzwischen den Begriff Coordinated Vulnerability Disclosure (CVD), weil “responsible” als Urteil über den Finder gelesen wurde und weil der Prozess Koordination zwischen Finder, Hersteller und oft einem Koordinator wie einem nationalen CSIRT bedeutet.
Die Alternativen markieren die Extreme: Full Disclosure veröffentlicht sofort, mit dem Argument, dass Nutzer es wissen müssen; Non-Disclosure hält die Schwachstelle geheim, was passiert, wenn es keinen Prozess gibt. Übliche Fristen liegen bei 45 bis 90 Tagen, mit Verlängerung, wenn ein Fix mehr Zeit braucht, und kürzeren Fristen, wenn die Schwachstelle bereits ausgenutzt wird.
Wo ist es definiert?
Zwei ISO-Normen definieren den Prozess. ISO/IEC 29147 behandelt die Offenlegung: wie eine Organisation Meldungen entgegennimmt, mit Findern kommuniziert und Advisories veröffentlicht. ISO/IEC 30111 behandelt die interne Bearbeitung: Triage, Analyse, Entwicklung und Auslieferung des Fixes. RFC 9116 definiert security.txt, die maschinenlesbare Datei unter /.well-known/security.txt, die Findern sagt, wohin sie melden sollen.
In der EU macht der Cyber Resilience Act aus Praxis eine Pflicht. Anhang I Teil II verlangt von Herstellern, eine Richtlinie zur koordinierten Offenlegung einzuführen und durchzusetzen (Nummer 5), eine Kontaktadresse für Meldungen bereitzustellen (Nummer 6), Schwachstellen unverzüglich zu behandeln und zu beheben und Informationen über behobene Schwachstellen zu veröffentlichen. Artikel 14 ergänzt die Meldung aktiv ausgenutzter Schwachstellen an die Behörden über die zentrale Meldeplattform: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und Abschlussbericht innerhalb von 14 Tagen, anwendbar ab dem 11. September 2026. Artikel 12 NIS2 verpflichtet die Mitgliedstaaten, ein CSIRT als Koordinator für CVD zu benennen, und gibt der ENISA eine europäische Schwachstellendatenbank.
In Deutschland gelten die §§ 202a bis 202c StGB für unbefugten Zugriff und die Werkzeuge dafür. Eine Disclosure-Richtlinie ändert dieses Recht nicht, sagt Forschern aber, was das Unternehmen toleriert, und das BSI koordiniert Meldungen an deutsche Organisationen.
Was es in der Praxis bedeutet
Für Hersteller oder Betreiber hat ein funktionierender CVD-Prozess wenige konkrete Teile: eine security.txt und eine Richtlinienseite mit Scope, der Zusage, gutgläubige Forschung innerhalb definierter Regeln nicht zu verfolgen, erwarteten Antwortzeiten und der Frage, ob Finder genannt werden; ein Postfach oder Formular, das das Produktsicherheitsteam erreicht statt den Vertrieb; Triage mit Schweregradbewertung; ein Fix, ein Advisory und eine CVE-Kennung, entweder über eine CNA oder einen Koordinator wie CERT@VDE für Industrieprodukte; und die Benachrichtigung betroffener Kunden.
Die Fehler, die wir sehen, sind vorhersehbar: gar kein Kontakt, sodass Meldungen über LinkedIn eintreffen; ein Anwaltsschreiben als erste Antwort; der Fix vertagt auf “die nächste Produktgeneration”; keine CVE, sodass die Scanner der Kunden nie von dem Problem erfahren; und keine Verbindung zwischen dem externen Prozess und dem internen Schwachstellenmanagement, das der CRA ebenfalls verlangt.
Aus Testersicht: Findings aus einem Penetrationstest gehören dem Auftraggeber. Deckt ein Test eine Schwachstelle in einer Drittkomponente auf, melden wir sie mit Zustimmung des Auftraggebers an deren Hersteller und koordinieren die Veröffentlichung. Zyberum veröffentlicht eine eigene security.txt, und unser kostenloser Generator erzeugt eine für deine Domain.
Häufige Missverständnisse
Responsible Disclosure ist kein Bug Bounty; eine Bezahlung ist nicht impliziert. Die 24-Stunden-Frist des CRA betrifft Meldungen an Behörden über aktiv ausgenutzte Schwachstellen, nicht jede Meldung, die ein Forscher schickt. Und eine Disclosure-Richtlinie macht unerlaubtes Testen nicht legal; sie erklärt, was das Unternehmen verfolgt und was nicht.
FAQ
Häufig gestellte Fragen
Was ist der Unterschied zwischen Responsible Disclosure und einem Bug Bounty?
Eine Disclosure-Richtlinie sagt, wie ein Unternehmen Schwachstellenmeldungen entgegennehmen und behandeln will und was es Meldenden zusagt, typischerweise eine Antwort, einen Fix und eine Nennung. Ein Bug Bounty ergänzt Bezahlung und meist eine Plattform mit definiertem Scope. Jedes Unternehmen braucht einen Disclosure-Prozess; ein Bounty ist optional und erst sinnvoll, wenn der Prozess funktioniert.
Verlangt der Cyber Resilience Act eine Disclosure-Richtlinie?
Ja. Anhang I Teil II Nummer 5 verlangt von Herstellern, eine Richtlinie zur koordinierten Offenlegung von Schwachstellen einzuführen und durchzusetzen, Nummer 6 eine Kontaktadresse für Meldungen. Davon getrennt verpflichtet Artikel 14 Hersteller, aktiv ausgenutzte Schwachstellen an die Behörden zu melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und Abschlussbericht innerhalb von 14 Tagen. Die Pflichten aus Artikel 14 gelten ab dem 11. September 2026.
Ist es in Deutschland legal, eine Schwachstelle zu melden?
Das Melden ist legal. Das Finden war es womöglich nicht: Die §§ 202a bis 202c StGB erfassen unbefugten Zugriff und die Werkzeuge dafür, und eine Disclosure-Richtlinie des betroffenen Unternehmens kann Strafrecht nicht ändern. Das Unternehmen kann aber erklären, dass es gutgläubige Forschung innerhalb definierter Grenzen nicht verfolgt, und genau danach suchen Meldende. Zyberum testet nur mit schriftlicher Erlaubnis und meldet Funde in Drittkomponenten mit Zustimmung des Auftraggebers.
Quellen
- ISO/IEC 29147:2018 Vulnerability disclosure
- ISO/IEC 30111:2019 Vulnerability handling processes
- RFC 9116: A File Format to Aid in Security Vulnerability Disclosure (security.txt)
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Artikel 14 und Anhang I Teil II
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 12
- StGB § 202c Vorbereiten des Ausspähens und Abfangens von Daten
Passende Seiten
- GlossarBug BountyEin Bug Bounty bezahlt externe Forscher für gemeldete Schwachstellen. Wie Programme aufgebaut sind, was sie kosten und warum sie einen Pentest ergänzen statt ersetzen.
- Kostenlose Toolssecurity.txt-GeneratorGültige security.txt in einer Minute: Kontakt, Ablaufdatum und optionale Felder nach RFC 9116, mit Prüfung. Kopieren und unter /.well-known/ veröffentlichen.
- GlossarCyber Resilience Act (CRA)Der Cyber Resilience Act (Verordnung (EU) 2024/2847) regelt die Cybersicherheit von Produkten mit digitalen Elementen: Pflichten, Klassen, Fristen 2026 und 2027.
- InsightsDie CRA-Meldepflicht in 24 Stunden: Was Hersteller tun müssenDie CRA-Meldepflicht gilt seit dem 11. September 2026. Die Fristen (24 Stunden, 72 Stunden, 14 Tage, ein Monat), was sie auslöst und wie du vorbereitet bist.
- InsightsIst ein Pentest in Deutschland legal? § 202c erklärtPenetrationstests sind in Deutschland mit schriftlicher Erlaubnis legal. Was der Hackerparagraf (§ 202c StGB) sagt, warum die Testerlaubnis zählt und die geplante Reform.
- VergleichePenetrationstest vs. Bug Bounty: Bezahlte Tage oder bezahlte Findings?Ein Pentest kauft Testerzeit mit festem Scope und vollem Bericht. Ein Bug Bounty zahlt Forschern pro gültigem Finding, ohne Enddatum. Wann sich was lohnt.
