Schwachstellen finden und offiziell dafür bezahlt werden

Programme verifizierter Inhaber, eine schriftliche Genehmigung zum Testen und eine Prämie per Banküberweisung mit Belegen. Die volle Prämie gehört Ihnen: Die Provision zahlt der Inhaber.

01Voraussetzungen

Wer teilnehmen kann

  • Volljährig

    Sie sind mindestens 18 Jahre alt.

  • Identifiziert

    Vor der ersten Auszahlung verifizieren wir Ihre Identität. Ihr Name wird ohne Ihre Einwilligung nicht an den Inhaber eines Programms weitergegeben, es sei denn, Sie handeln außerhalb der Regeln oder das Gesetz verlangt es.

  • Keine Sanktionen

    Zahlungen an Personen, die in der Europäischen Union verbindlichen Sanktionen unterliegen, und auf Konten, die solchen Sanktionen unterliegen, werden verweigert.

  • Unabhängig

    Sie arbeiten nicht für den Inhaber des Programms und haben nicht an dem System mitgearbeitet, zu dem Sie eine Meldung senden.

02Schritte

Von der Registrierung bis zur Prämie

  1. Registrierung

    Sie senden das Formular auf dieser Seite und akzeptieren die Bedingungen. Wir antworten innerhalb von 1 Arbeitstag.

  2. Programm

    Sie wählen ein Programm und lesen seinen Prüfumfang, seine Ausschlüsse und seine Regeln.

  3. Forschung

    Sie testen, was im Prüfumfang ist, mit Ihren eigenen Konten, und hören beim Nachweis auf.

  4. Meldung

    Sie senden die Meldung über den Kanal der Plattform. Wir prüfen sie innerhalb von 5 Arbeitstagen nach Eingang.

  5. Prämie

    Über die Prämie entscheidet der Inhaber innerhalb von 10 Arbeitstagen nach Erhalt der Meldung. Wir zahlen sie innerhalb von 10 Arbeitstagen nach der Entscheidung aus.

03Meldung

Eine Meldung, die bezahlt wird

Eine Prämie wird für eine Schwachstelle gezahlt, die wir reproduzieren können.

  • Die Adresse und der betroffene Parameter oder die betroffene Komponente
  • Die Schritte, mit denen sich die Schwachstelle ab einem sauberen Ausgangszustand reproduzieren lässt
  • Was ein Angreifer erreichen könnte
  • Die Nachweise: Anfragen, Antworten, Screenshots, ohne die Daten anderer Personen
  • Ihre Einschätzung des Schweregrads auf der CVSS-4.0-Skala, falls Sie eine haben

04Auszahlung

Wie eine Prämie ausgezahlt wird

  • Die volle Prämie

    Sie erhalten den vollen Betrag, über den der Inhaber entschieden hat. Wir behalten nichts ein: Unsere Provision zahlt der Inhaber.

  • Wer die Prämie erhalten kann

    Sicherheitsforscher, die in Estland steuerlich ansässig sind, erhalten Prämien als Einzelunternehmer oder über ein Unternehmen. Sicherheitsforscher, die anderswo ansässig sind, können sie auch als Privatpersonen erhalten, wenn sie die Forschung außerhalb Estlands durchführen.

  • Per Banküberweisung

    In Euro, innerhalb von 10 Arbeitstagen nach der Entscheidung, auf ein Konto auf Ihren Namen oder auf den Namen Ihres Unternehmens.

  • Mit Belegen

    Ein Unternehmen stellt uns die Prämie in Rechnung. Eine Privatperson erhält von uns ein Dokument, das das Programm, die Meldung und den Betrag nennt.

  • Steuern

    Die Steuern auf die Prämie zahlen Sie oder Ihr Unternehmen dort, wo sie geschuldet werden.

  • Übermittlung an die Steuerbehörde

    Nach den EU-Regeln für Plattformen (DAC7) übermitteln wir der estnischen Steuer- und Zollbehörde einmal jährlich die Prämien, die an in der Europäischen Union ansässige Sicherheitsforscher ausgezahlt wurden, zusammen mit den Daten, die diese Sicherheitsforscher identifizieren. Sie sehen diese Daten, bevor wir sie übermitteln.

05Fragen

Was Sicherheitsforscher fragen

Was ist, wenn jemand die Schwachstelle vor mir gemeldet hat?

Prämiert wird die erste Meldung. Sie erhalten eine Antwort, dass Ihre Meldung ein Duplikat ist.

Was ist, wenn ich mit der Bewertung nicht einverstanden bin?

Schreiben Sie uns, warum. Wir prüfen die Meldung erneut und antworten mit einer Begründung. Diese Bewertung ist endgültig.

Darf ich veröffentlichen, was ich gefunden habe?

Nach der Behebung und mit schriftlicher Zustimmung des Inhabers. Nicht vorher.

Kann ich für die Forschung belangt werden?

Der Inhaber jedes Programms genehmigt Forschung im Rahmen der Regeln des Programms und sagt zu, nicht gegen Sicherheitsforscher vorzugehen, die diese Regeln einhalten. Die Zusage deckt nicht ab, was außerhalb der Regeln getan wird.

Muss ich meinen echten Namen angeben?

Uns gegenüber, vor der ersten Auszahlung: Eine Prämie kann nicht an eine unbekannte Person gezahlt werden. In Meldungen und Danksagungen erscheinen Sie unter dem Namen, den Sie wählen.

06Registrierung

Als Sicherheitsforscher registrieren

  • Antwort innerhalb von 1 Arbeitstag
  • Die volle Prämie gehört Ihnen
  • Auszahlung innerhalb von 10 Arbeitstagen nach der Entscheidung
  • Ihr Name bleibt bei uns, solange Sie die Regeln einhalten

Als Sicherheitsforscher registrieren

Sagen Sie uns, wer Sie sind und worin Sie gut sind. Wir antworten innerhalb von 1 Arbeitstag.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Bevorzugter Kanal
Über Sie

Ein Link zu Ihrem Profil auf einer Bug-Bounty-Plattform, auf GitHub oder zu Ihrer eigenen Website.

Was Sie testen, an welchen Programmen Sie teilgenommen haben, was Sie gefunden haben. Keine Details zu nicht behobenen Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung