Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
VergleichePenetrationstest

Penetrationstest vs. Bug Bounty: Bezahlte Tage oder bezahlte Findings?

Ein Pentest kauft Testerzeit mit festem Scope und vollem Bericht. Ein Bug Bounty zahlt Forschern pro gültigem Finding, ohne Enddatum. Wann sich was lohnt.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein Penetrationstest ist ein festes Projekt: benannte Tester, definierter Scope, wenige Wochen, ein Bericht, der auch sagt, was geprüft und sauber befunden wurde. Ein Bug Bounty ist eine dauerhafte Einladung an unabhängige Forscher, Schwachstellen in deinen öffentlichen Systemen gegen eine Prämie pro gültigem Finding zu melden; es endet nie, deckt nur ab, worauf Forscher Lust haben, und braucht ein Triage-Team dahinter. Pentests passen zu Produkten, internen Systemen und Audit-Nachweisen. Bounties passen zu reifen öffentlichen Diensten mit bestehendem Disclosure-Prozess. Zyberum macht Pentests und betreibt keine Bug-Bounty-Programme.

Was ist der Unterschied?

Ein Penetrationstest kauft Zeit: Ein Team benannter Tester arbeitet eine vereinbarte Anzahl Tage einen definierten Scope durch und schreibt einen Bericht, der jedes Finding und jeden geprüften Bereich abdeckt. Ein Bug Bounty kauft Ergebnisse: Du veröffentlichst Regeln und Prämien, unabhängige Forscher weltweit schauen sich deine öffentlichen Systeme an, wann sie wollen, und du zahlst für jede gültige, neue Schwachstelle, die sie melden. Das eine ist ein Projekt mit Anfang, Ende und bekanntem Preis. Das andere ist ein Programm mit Anfang, ohne Ende und mit einem Preis, der davon abhängt, wie viele Bugs du hast und wie viele Leute hinschauen.

Der wichtigste Unterschied ist die Abdeckung. Ein Pentest-Bericht sagt dir, was geprüft wurde, auch die Teile, in denen nichts gefunden wurde. Ein Bug Bounty sagt dir nur, was jemand gefunden hat. Niemand wird dafür bezahlt, dir zu sagen, dass dein Passwort-Reset in Ordnung ist, also prüft ihn niemand systematisch; alle werden dafür bezahlt, das eine zu finden, was falsch ist, also bekommen beliebte, leicht erreichbare Ziele viel Aufmerksamkeit und der Rest wenig oder keine.

Nebeneinander

PenetrationstestBug Bounty
Was es abdecktDen gesamten vereinbarten Scope, inklusive interner Systeme, Firmware, Hardware, Quellcode und allem hinter einem VPNWas Forscher innerhalb des veröffentlichten Scopes anschauen möchten; in der Praxis öffentliche Web-, API- und Mobile-Ziele
Was es übersiehtAlles außerhalb von Scope und gebuchten Tagen; neuen Code nach dem TestSystematische Abdeckung, interne und unveröffentlichte Systeme, Hardware, alles, was physischen Zugang oder ein Testfahrzeug braucht
Wer macht esEin beauftragtes Team unter NDA mit schriftlicher ErlaubnisAnonyme oder pseudonyme Forscher nach den Programmregeln, meist über eine Plattform
DauerEine bis drei Wochen pro Ziel, dann ein RetestLaufend; Programme laufen über Jahre
Typische Kosten6.000 bis 15.000 Euro für eine Webanwendung, 15.000 bis 30.000 für ein IoT-Produkt; typische Spannen für Deutschland und die EU, kein AngebotPrämien von ein paar hundert Euro pro niedrigem bis fünfstellig pro kritischem Finding, Plattformgebühren ab mehreren tausend Euro im Jahr, plus eigene Triage-Zeit
HäufigkeitEin- bis zweimal im Jahr und nach großen ÄnderungenImmer an, mit Spitzen nach Launches und öffentlicher Aufmerksamkeit
Verlangt vonPCI DSS, TISAX, OEM-Anforderungen, Nachweisen für die CRA-Konformität, KundenverträgenNiemandem; CRA Anhang I Teil II verlangt ein Konzept zur koordinierten Offenlegung, kein Prämienprogramm
ErgebnisBericht mit Reproduktion, Kontext, Schweregrad, Fixes und Liste der geprüften Bereiche; ein DebriefEinzelne Meldungen unterschiedlicher Qualität, die dein Team sichten, deduplizieren, verifizieren und vergüten muss

Nimm einen Penetrationstest, wenn

  • das Ziel nicht öffentlich ist: eine interne Anwendung, ein unveröffentlichtes Produkt, ein Steuergerät, eine Maschine, Firmware, ein Cloud-Konto. Forscher kommen nicht ran und dürften es auch nicht.
  • du Nachweise brauchst. Ein Kunde, ein OEM, ein Auditor oder eine Konformitätsbewertung verlangt einen Bericht mit Scope, Datum und Tester, den ein Bounty nicht liefern kann.
  • du noch keinen Triage-Prozess hast. Ein Bounty-Programm ohne jemanden, der Meldungen innerhalb von Tagen beantwortet, verifiziert und fair bezahlt, schadet deinem Ruf schneller, als es Bugs findet.
  • du Tiefe in einem bestimmten Bereich willst: Autorisierung über Rollen hinweg, ein Zahlungsablauf, eine Protokollimplementierung, ein Krypto-Design. Ein Pentester verbringt Tage damit; ein Forscher zieht nach einer Stunde ohne Treffer weiter.

Nimm ein Bug Bounty, wenn

  • du einen großen öffentlichen Dienst betreibst, der sich wöchentlich ändert. Ein jährlicher Pentest kommt nicht hinterher, und die Zahl der Augen, die ein Programm anzieht, erreicht kein einzelnes Team.
  • du bereits ein Disclosure-Konzept, eine security.txt, einen Prozess zur Schwachstellenbehandlung nach dem Muster von ISO/IEC 30111 und ein Team hast, das innerhalb von Wochen fixt. Das Bounty ergänzt dann Motivation und Rechtssicherheit für Forscher, die ohnehin hingeschaut hätten.
  • du mehrere Pentests hinter dir hast, die offensichtlichen Probleme weg sind und du wissen willst, was eine breitere und kreativere Menge noch sieht.
  • dein Produkt Software ist, die Leute zu Hause herunterladen und untersuchen können, etwa eine Mobile App mit öffentlichem Backend.

In diesen Fällen ist das Bounty die bessere Wahl: Es gibt dir dauerhafte Aufmerksamkeit auf genau die Systeme, die auch Angreifer ins Visier nehmen, und das kann ein Pentest nicht.

Beides zusammen

Reife Organisationen machen beides: einen Pentest für jedes neue System und jedes große Release und ein Bounty auf die öffentliche Landschaft dazwischen. Die Reihenfolge zählt. Fang mit einem Disclosure-Konzept und einer security.txt (RFC 9116) an, damit Forscher, die etwas finden, einen legalen, unbezahlten Weg haben; in Deutschland macht § 202c StGB diese Klarheit für beide Seiten wertvoll. Dann pentesten, bis der Bericht kurz zurückkommt. Erst dann ein bezahltes Programm öffnen, zuerst privat mit einer Handvoll eingeladener Forscher, später öffentlich. Ein öffentliches Bounty auf einer ungetesteten Anwendung zu starten heißt, für jedes Finding eine Prämie zu zahlen, das ein Pentest zum Festpreis geliefert hätte.

Zyberum macht Penetrationstests und hilft Herstellern beim Aufbau von Prozessen zur Schwachstellenbehandlung und Offenlegung, etwa für den CRA. Bug-Bounty-Programme betreiben wir nicht, und als Plattform treten wir nicht auf. Wenn deine Situation nach einem Bounty verlangt, sagen wir das und helfen dir bei Scope, Triage-Kriterien und Fixes, damit das Programm für Findings zahlt und nicht für deine Hausaufgaben.

FAQ

Häufig gestellte Fragen

Ist ein Bug Bounty günstiger als ein Penetrationstest?

Manchmal pro Finding, selten insgesamt. Prämien für gültige Findings liegen typischerweise bei ein paar hundert Euro für ein niedriges bis zu fünfstelligen Beträgen für ein kritisches, dazu Plattformgebühren oder eigenes Triage-Personal, und die Kosten hören nie auf. Ein Pentest einer Webanwendung kostet einmalig 6.000 bis 15.000 Euro, typische Spannen für Deutschland und die EU. Wenn ein Bounty billig ausfällt, liegt es meist daran, dass wenige hingeschaut haben.

Kann ein Bug Bounty den Pentest ersetzen, den mein Kunde oder Auditor verlangt?

In der Regel nicht. Auditoren, OEMs und Rahmenwerke wie PCI DSS oder TISAX verlangen einen Test mit definiertem Scope, Datum, benanntem Tester und einem Bericht, der das ganze System abdeckt. Ein Bounty liefert einen Strom von Meldungen über das, was Forscher zufällig angeschaut haben; es kann nicht belegen, dass etwas geprüft und sauber befunden wurde.

Verlangt der Cyber Resilience Act ein Bug Bounty?

Nein. Anhang I Teil II der Verordnung (EU) 2024/2847 verlangt von Herstellern ein Konzept für die koordinierte Offenlegung von Schwachstellen, eine Kontaktstelle für Meldungen sowie die Behandlung und Behebung von Schwachstellen. Ein Disclosure-Konzept mit security.txt und funktionierendem Postfach erfüllt das; Prämien zu zahlen ist optional.

Quellen

Passende Seiten

Jetzt starten

Unsicher, welchen Test du brauchst?

Beschreib dein Produkt oder deine Umgebung in einem 15-Minuten-Gespräch. Du bekommst eine klare Empfehlung und, wenn du willst, ein Festpreisangebot.

  • Eine Empfehlung, kein Verkaufsgespräch
  • Umfang und Aufwand direkt im Gespräch
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenEmpfehlung holen

Such dir einen Termin aus

In neuem Tab öffnen