Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarSchwachstellenCompliance

Responsible Disclosure

Responsible oder Coordinated Vulnerability Disclosure (CVD): eine Schwachstelle dem Hersteller melden und vor der Veröffentlichung beheben. Regeln, Fristen, Rechtslage.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Responsible Disclosure, heute meist Coordinated Vulnerability Disclosure (CVD) genannt, ist der Prozess, bei dem ein Finder eine Schwachstelle vertraulich an Hersteller oder Betreiber meldet, beide einen Zeitplan vereinbaren, der Hersteller sie behebt und die Details erst danach veröffentlicht werden. ISO/IEC 29147 und 30111 definieren den externen und internen Prozess, RFC 9116 die Kontaktdatei security.txt, und der Cyber Resilience Act macht eine CVD-Richtlinie für Hersteller zur Pflicht (Anhang I Teil II).

Was ist Responsible Disclosure?

Responsible Disclosure ist die Praxis, eine Sicherheitslücke vertraulich an die Organisation zu melden, die sie beheben kann, ihr dafür eine angemessene Zeit zu geben und Details erst danach zu veröffentlichen. Die Branche bevorzugt inzwischen den Begriff Coordinated Vulnerability Disclosure (CVD), weil “responsible” als Urteil über den Finder gelesen wurde und weil der Prozess Koordination zwischen Finder, Hersteller und oft einem Koordinator wie einem nationalen CSIRT bedeutet.

Die Alternativen markieren die Extreme: Full Disclosure veröffentlicht sofort, mit dem Argument, dass Nutzer es wissen müssen; Non-Disclosure hält die Schwachstelle geheim, was passiert, wenn es keinen Prozess gibt. Übliche Fristen liegen bei 45 bis 90 Tagen, mit Verlängerung, wenn ein Fix mehr Zeit braucht, und kürzeren Fristen, wenn die Schwachstelle bereits ausgenutzt wird.

Wo ist es definiert?

Zwei ISO-Normen definieren den Prozess. ISO/IEC 29147 behandelt die Offenlegung: wie eine Organisation Meldungen entgegennimmt, mit Findern kommuniziert und Advisories veröffentlicht. ISO/IEC 30111 behandelt die interne Bearbeitung: Triage, Analyse, Entwicklung und Auslieferung des Fixes. RFC 9116 definiert security.txt, die maschinenlesbare Datei unter /.well-known/security.txt, die Findern sagt, wohin sie melden sollen.

In der EU macht der Cyber Resilience Act aus Praxis eine Pflicht. Anhang I Teil II verlangt von Herstellern, eine Richtlinie zur koordinierten Offenlegung einzuführen und durchzusetzen (Nummer 5), eine Kontaktadresse für Meldungen bereitzustellen (Nummer 6), Schwachstellen unverzüglich zu behandeln und zu beheben und Informationen über behobene Schwachstellen zu veröffentlichen. Artikel 14 ergänzt die Meldung aktiv ausgenutzter Schwachstellen an die Behörden über die zentrale Meldeplattform: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und Abschlussbericht innerhalb von 14 Tagen, anwendbar ab dem 11. September 2026. Artikel 12 NIS2 verpflichtet die Mitgliedstaaten, ein CSIRT als Koordinator für CVD zu benennen, und gibt der ENISA eine europäische Schwachstellendatenbank.

In Deutschland gelten die §§ 202a bis 202c StGB für unbefugten Zugriff und die Werkzeuge dafür. Eine Disclosure-Richtlinie ändert dieses Recht nicht, sagt Forschern aber, was das Unternehmen toleriert, und das BSI koordiniert Meldungen an deutsche Organisationen.

Was es in der Praxis bedeutet

Für Hersteller oder Betreiber hat ein funktionierender CVD-Prozess wenige konkrete Teile: eine security.txt und eine Richtlinienseite mit Scope, der Zusage, gutgläubige Forschung innerhalb definierter Regeln nicht zu verfolgen, erwarteten Antwortzeiten und der Frage, ob Finder genannt werden; ein Postfach oder Formular, das das Produktsicherheitsteam erreicht statt den Vertrieb; Triage mit Schweregradbewertung; ein Fix, ein Advisory und eine CVE-Kennung, entweder über eine CNA oder einen Koordinator wie CERT@VDE für Industrieprodukte; und die Benachrichtigung betroffener Kunden.

Die Fehler, die wir sehen, sind vorhersehbar: gar kein Kontakt, sodass Meldungen über LinkedIn eintreffen; ein Anwaltsschreiben als erste Antwort; der Fix vertagt auf “die nächste Produktgeneration”; keine CVE, sodass die Scanner der Kunden nie von dem Problem erfahren; und keine Verbindung zwischen dem externen Prozess und dem internen Schwachstellenmanagement, das der CRA ebenfalls verlangt.

Aus Testersicht: Findings aus einem Penetrationstest gehören dem Auftraggeber. Deckt ein Test eine Schwachstelle in einer Drittkomponente auf, melden wir sie mit Zustimmung des Auftraggebers an deren Hersteller und koordinieren die Veröffentlichung. Zyberum veröffentlicht eine eigene security.txt, und unser kostenloser Generator erzeugt eine für deine Domain.

Häufige Missverständnisse

Responsible Disclosure ist kein Bug Bounty; eine Bezahlung ist nicht impliziert. Die 24-Stunden-Frist des CRA betrifft Meldungen an Behörden über aktiv ausgenutzte Schwachstellen, nicht jede Meldung, die ein Forscher schickt. Und eine Disclosure-Richtlinie macht unerlaubtes Testen nicht legal; sie erklärt, was das Unternehmen verfolgt und was nicht.

FAQ

Häufig gestellte Fragen

Was ist der Unterschied zwischen Responsible Disclosure und einem Bug Bounty?

Eine Disclosure-Richtlinie sagt, wie ein Unternehmen Schwachstellenmeldungen entgegennehmen und behandeln will und was es Meldenden zusagt, typischerweise eine Antwort, einen Fix und eine Nennung. Ein Bug Bounty ergänzt Bezahlung und meist eine Plattform mit definiertem Scope. Jedes Unternehmen braucht einen Disclosure-Prozess; ein Bounty ist optional und erst sinnvoll, wenn der Prozess funktioniert.

Verlangt der Cyber Resilience Act eine Disclosure-Richtlinie?

Ja. Anhang I Teil II Nummer 5 verlangt von Herstellern, eine Richtlinie zur koordinierten Offenlegung von Schwachstellen einzuführen und durchzusetzen, Nummer 6 eine Kontaktadresse für Meldungen. Davon getrennt verpflichtet Artikel 14 Hersteller, aktiv ausgenutzte Schwachstellen an die Behörden zu melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und Abschlussbericht innerhalb von 14 Tagen. Die Pflichten aus Artikel 14 gelten ab dem 11. September 2026.

Ist es in Deutschland legal, eine Schwachstelle zu melden?

Das Melden ist legal. Das Finden war es womöglich nicht: Die §§ 202a bis 202c StGB erfassen unbefugten Zugriff und die Werkzeuge dafür, und eine Disclosure-Richtlinie des betroffenen Unternehmens kann Strafrecht nicht ändern. Das Unternehmen kann aber erklären, dass es gutgläubige Forschung innerhalb definierter Grenzen nicht verfolgt, und genau danach suchen Meldende. Zyberum testet nur mit schriftlicher Erlaubnis und meldet Funde in Drittkomponenten mit Zustimmung des Auftraggebers.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen