Prämien für Schwachstellen, offiziell bezahlt

Inhaber von Websites und Diensten veröffentlichen Programme und nennen die Prämie. Sicherheitsforscher finden Schwachstellen, melden sie über die Plattform und erhalten die Prämie von uns. Wir verifizieren den Inhaber, prüfen jede Meldung und zahlen aus.

01So funktioniert es

Zwei Seiten, ein Regelwerk

Die Plattform steht zwischen dem Inhaber und dem Sicherheitsforscher: Den einen verifiziert sie, den anderen identifiziert sie, und gegenüber beiden steht sie für das Geld ein.

Für Inhaber

Sie entscheiden, was getestet werden darf und was ein Befund wert ist.

  1. Antrag

    Sie nennen die Website oder den Dienst, die Prämien und die Regeln.

  2. Verifizierung

    Sie belegen mit Dokumenten, dass das System Ihnen gehört und dass Sie für seinen Inhaber unterzeichnen dürfen.

  3. Vereinbarung und Vorschuss

    Sie unterzeichnen die Vereinbarung und zahlen einen Vorschuss auf die Prämien und unsere Provision.

  4. Programm

    Das Programm wird veröffentlicht. Meldungen erreichen Sie geprüft, reproduziert und bewertet.

  5. Prämie

    Sie entscheiden im Rahmen Ihrer Prämientabelle über die Prämie. Wir zahlen sie an den Sicherheitsforscher aus, und unsere Rechnung umfasst die Prämie und unsere Provision.

Programm veröffentlichen

Für Sicherheitsforscher

Sie wählen ein Programm, halten seine Regeln ein und werden für das bezahlt, was Sie finden.

  1. Registrierung

    Sie registrieren sich und akzeptieren die Bedingungen. Vor der ersten Auszahlung wird Ihre Identität verifiziert.

  2. Programm

    Sie wählen ein Programm und lesen seinen Prüfumfang und seine Regeln.

  3. Forschung

    Sie testen, was im Prüfumfang ist, und hören beim Nachweis auf.

  4. Meldung

    Sie senden Ihre Meldung über die Plattform. Wir prüfen die Meldung innerhalb von 5 Arbeitstagen nach Eingang.

  5. Prämie

    Über die Prämie entscheidet der Inhaber innerhalb von 10 Arbeitstagen nach Erhalt der Meldung. Wir zahlen sie innerhalb von 10 Arbeitstagen nach der Entscheidung aus.

Sicherheitsforscher werden

02Verifizierung

Ein Programm veröffentlicht nur der Inhaber

Bevor ein Programm erscheint, prüfen wir, wer es veröffentlicht. Ohne diese Prüfung wäre ein Programm eine Einladung, das System eines anderen anzugreifen.

  • Der Inhaber

    Der Inhaber ist ein Unternehmen oder ein Einzelunternehmer. Ein Unternehmen legt einen Handelsregisterauszug vor, den wir mit dem Register selbst abgleichen. Ein Einzelunternehmer legt einen Registerauszug und ein Ausweisdokument vor.

  • Der Unterzeichner

    Wer für ein Unternehmen unterzeichnet, gehört seiner Geschäftsleitung an oder hat eine Vollmacht.

  • Jedes System

    Die Kontrolle über jede Domain wird durch einen DNS-Eintrag oder durch eine Datei mit einem Code nachgewiesen, den wir ausgeben. Wo das nicht möglich ist, durch Dokumente: die Registrierung der Domain oder den Vertrag mit dem Anbieter.

  • Dritte

    Läuft das System bei einem Hosting- oder Cloud-Anbieter, werden dessen Regeln für Sicherheitstests eingehalten, und seine Zustimmung wird eingeholt, wo diese Regeln sie verlangen.

03Prämien und Provision

Was ein Befund wert ist und wer wen bezahlt

  • Der Inhaber legt die Prämien fest

    Ein Programm hat eine Prämientabelle nach Schweregrad: niedrig, mittel, hoch und kritisch. Jede Prämie eines Programms beträgt mindestens 50 €.

  • Eine Skala für den Schweregrad

    Wir bewerten jeden bestätigten Befund auf der CVSS-4.0-Skala, damit derselbe Befund in jeder Meldung gleich viel wert ist.

  • Der Sicherheitsforscher erhält die volle Prämie

    Unsere Provision beträgt 20 % jeder Prämie. Die Provision zahlt der Inhaber zusätzlich zur Prämie.

  • Zahlung über die Plattform

    Der Inhaber zahlt einen Vorschuss, bevor das Programm beginnt. Wir zahlen die Prämie innerhalb von 10 Arbeitstagen nach der Entscheidung an den Sicherheitsforscher aus und stellen dem Inhaber die Prämie und unsere Provision in Rechnung.

  • Eine Prämie für eine Schwachstelle

    Prämiert wird die erste Meldung einer Schwachstelle. Eine spätere Meldung derselben Schwachstelle wird beantwortet, aber nicht bezahlt.

  • Steuern

    Die Prämie wird vollständig per Banküberweisung an einen verifizierten Sicherheitsforscher oder an sein Unternehmen ausgezahlt. Die Steuern darauf zahlt der Sicherheitsforscher oder sein Unternehmen dort, wo sie geschuldet werden.

04Regeln

Regeln jedes Programms

Ein Programm kann sie verschärfen. Lockern kann es sie nie.

  • Nur, was im Prüfumfang ist

    Ein Sicherheitsforscher testet die Systeme, die das Programm nennt, und nichts anderes. Sind die Regeln unklar, fragt er vor dem Test nach.

  • Eigene Konten, eigene Daten

    Getestet wird mit Konten, die der Sicherheitsforscher selbst angelegt hat. Wird der Zugriff auf Daten anderer möglich, hört er beim Nachweis auf: Er liest diese Daten nicht, kopiert sie nicht und behält sie nicht.

  • Kein Schaden

    Kein Denial of Service, kein Spam, kein Social Engineering und kein physischer Zugang, es sei denn, das Programm erlaubt es ausdrücklich.

  • Meldung nur an die Plattform

    Ein Befund wird über die Plattform gemeldet. Er wird nicht weitergegeben, verkauft oder veröffentlicht.

  • Offenlegung nur mit Zustimmung

    Eine öffentliche Beschreibung erscheint erst nach der Behebung und mit Zustimmung des Inhabers.

  • Safe Harbor

    Der Inhaber genehmigt die Forschung im Rahmen der Regeln und geht nicht gegen die Sicherheitsforscher vor, die diese Regeln einhalten.

05Grenzen

Was die Plattform nicht zulässt

  • Ein Programm für ein System, dessen Inhaber nicht verifiziert wurde
  • Tests eines Systems, das kein Programm abdeckt
  • Geldforderungen für einen Befund außerhalb eines Programms oder Bedingungen, an die seine Meldung geknüpft wird
  • Nutzung einer Schwachstelle über das hinaus, was für ihren Nachweis nötig ist
  • Zugriff auf personenbezogene Daten von Nutzern, ihr Kopieren oder ihre Offenlegung
  • Veröffentlichung einer Schwachstelle, die nicht behoben ist

06Mehr für Inhaber

Vor einem Programm und daneben

Ein Programm bezahlt für das, was schwer zu finden ist. Den Rest findet man mit anderen Mitteln schneller.

  • Kostenloser Website-Check

    Ein erster Blick von außen. Sie zahlen für den Bericht nur, wenn wir Schwachstellen finden.

  • Prüfung vor dem Start

    Ein Penetrationstest vor dem Start, damit Prämien nur für das gezahlt werden, was schwer zu finden ist.

  • Programm zur Offenlegung

    Eine veröffentlichte Richtlinie und ein funktionierender Kanal für Meldungen, ohne Prämien. Die Grundlage für jedes Produkt im Internet.

  • Management von Programmen

    Wir schreiben mit Ihnen die Richtlinie, den Prüfumfang und die Prämientabelle und betreuen das Programm im Tagesgeschäft.

07Unaufgeforderte Meldung

Ein Unbekannter hat eine Schwachstelle gemeldet. Was nun?

Das passiert jedem Unternehmen mit einem Produkt im Internet. Die meisten Meldungen kommen von Sicherheitsforschern, die in gutem Glauben handeln. Wie Sie antworten, entscheidet darüber, ob die nächste Meldung Sie erreicht oder die Öffentlichkeit.

  1. Bestätigen Sie den Eingang innerhalb von ein bis zwei Tagen. Drohen Sie nicht und versprechen Sie keine Bezahlung.
  2. Fragen Sie über einen Kanal, den Sie kontrollieren, nach den technischen Details, die zur Reproduktion nötig sind.
  3. Prüfen Sie die Angaben auf Ihrer Seite, bevor über eine Prämie gesprochen wird.
  4. Beheben Sie das Problem und danken Sie dann der Person, die es gemeldet hat. Eine öffentliche Danksagung kostet nichts.
  5. Veröffentlichen Sie ein Programm oder eine Richtlinie zur Offenlegung, damit die nächste Meldung auf offiziellem Weg eintrifft.

08Fragen

Bug Bounty, klar beantwortet

Wer kann ein Programm veröffentlichen?

Unternehmen und Einzelunternehmer, denen eine Website oder ein Dienst gehört oder die der Inhaber dazu bevollmächtigt hat. Programme von Privatpersonen werden nicht angenommen. Das Programm wird veröffentlicht, nachdem der Inhaber verifiziert und die Vereinbarung unterzeichnet wurde.

Was kostet ein Programm?

Die Prämien, die Sie zu zahlen beschließen, und unsere Provision von 20 % auf jede davon. Veröffentlichung, Verifizierung und die Prüfung der Meldungen sind enthalten.

Kann ein Programm privat sein?

Ja. Ein privates Programm steht den Sicherheitsforschern offen, die Sie zulassen, und erscheint nicht in der Liste der Programme.

Wer entscheidet, ob eine Meldung gültig ist?

Wir prüfen, reproduzieren und bewerten jede Meldung. Der Inhaber entscheidet im Rahmen der Prämientabelle des Programms über die Prämie. Ist der Inhaber mit der Bewertung nicht einverstanden, prüfen wir die Meldung erneut, und diese Bewertung ist endgültig.

Nimmt Ihr eigenes Team an den Programmen teil?

Nein. Wir senden nie Meldungen an die Programme unserer eigenen Plattform. Unser Team sucht in den Programmen anderer Plattformen nach Schwachstellen und hält deren Regeln ein.

Darf ein System getestet werden, für das es kein Programm gibt?

Nein. Ohne Genehmigung des Inhabers ist das keine Forschung, sondern eine Straftat. Die Plattform nimmt keine Meldungen zu Systemen außerhalb ihrer Programme an.

Ersetzt Bug Bounty einen Penetrationstest?

Nein. Sicherheitsforscher wählen selbst, was sie sich ansehen, und niemand garantiert eine Abdeckung. Ein Penetrationstest deckt den vereinbarten Prüfumfang systematisch ab. Ein Programm zusätzlich zu regelmäßigen Tests findet, was jedes von beiden allein übersehen würde.

Macht Safe Harbor die Forschung legal?

Safe Harbor ist die Zusage des Inhabers, nicht gegen Sicherheitsforscher vorzugehen, die die Regeln einhalten. Diese Zusage ändert nicht das Strafrecht und bindet keine Dritten. Deshalb werden die Regeln genau eingehalten, und es wird festgehalten, was getan wurde.