Ein Fremder hat eine Schwachstelle gemeldet: ein Reaktionsplan

Es kommt eine E-Mail von jemandem, den Sie nicht kennen: Er hat eine Schwachstelle in Ihrem Produkt gefunden. Was in der ersten Stunde, am ersten Tag und in der ersten Woche zu tun ist.

Veröffentlicht am4 Min. Lesezeit

Die Nachricht kommt meist an der falschen Adresse an: beim Support, im Vertrieb, im persönlichen Postfach des Gründers. Darin steht, dass der Absender eine Schwachstelle in Ihrem Produkt gefunden hat. Manchmal enthält sie Details, manchmal fragt sie, ob Sie ein Bug-Bounty-Programm haben, manchmal ist schon in der ersten Zeile von Geld die Rede.

Was Sie als Nächstes tun, entscheidet über zwei Dinge: ob diese Schwachstelle in Ruhe behoben wird und ob der nächste Sicherheitsforscher an Sie schreibt oder über Sie.

Wer solche Nachrichten schreibt

  • Sicherheitsforscher, die in gutem Glauben handeln. Diese haben etwas gefunden, oft zufällig oder beim Testen einer ganzen Klasse von Produkten, und wollen, dass es behoben wird. Viele hoffen auf eine Prämie oder eine Danksagung; nur wenige bestehen darauf.
  • Absender automatisierter Befunde. Ein Scanner hat einen fehlenden Header oder eine veraltete Bibliothek gefunden, und die Meldung ging an Hunderte von Unternehmen. Der Befund kann echt sein und ist meist geringfügig.
  • Erpresser. Die Nachricht enthält eine Drohung: Zahlen Sie, oder die Daten werden veröffentlicht. Das ist eine Straftat und wird als Sicherheitsvorfall behandelt, nicht als Meldung.

An der ersten Nachricht erkennen Sie oft nicht, mit wem Sie es zu tun haben. Der folgende Plan funktioniert für alle drei, bis Sie es erkennen können.

Die erste Stunde

  1. Antworten Sie nicht verärgert und drohen Sie nicht. Die Drohung mit rechtlichen Schritten macht aus einer privaten Meldung eine öffentliche Geschichte.
  2. Zahlen Sie nicht und versprechen Sie keine Zahlung. Sie wissen noch nicht, wofür Sie bezahlen würden.
  3. Klicken Sie keine Links an und öffnen Sie keine Anhänge aus der Nachricht auf einem Arbeitsrechner. Leiten Sie die Nachricht an diejenigen weiter, die sich um Sicherheit kümmern.
  4. Informieren Sie die Person, die für Sicherheit verantwortlich ist. Gibt es niemanden, ist das der erste Befund.

Der erste Tag

Bestätigen Sie den Eingang. Zwei Sätze genügen: Die Meldung ist eingegangen, sie wird geprüft, und das ist die Ansprechperson. Schweigen ist das, was Sicherheitsforscher an die Öffentlichkeit treibt.

Fragen Sie nach den Details, über einen Kanal, den Sie kontrollieren. Ein eigenes Postfach, idealerweise mit einem Schlüssel zur Verschlüsselung. Fragen Sie nach der betroffenen Adresse, den Schritten zur Reproduktion und danach, worauf der Melder zugreifen konnte.

Prüfen Sie auf Ihrer Seite nach. Reproduzieren Sie das Problem selbst, nach Möglichkeit in einer Testumgebung. Sehen Sie sich die Logs für den Zeitraum an, den der Melder nennt: worauf zugegriffen wurde, von wo, wie oft. Die Logs zeigen Ihnen, ob der Melder beim Nachweis aufgehört hat.

Die erste Woche

Bewerten Sie den Schweregrad. Was kann ein Angreifer damit tun, und wie schwer ist das? Ein CVSS-Punktwert gibt eine gemeinsame Sprache für die Antwort.

Entscheiden Sie, ob es ein Sicherheitsvorfall ist. Hat die Schwachstelle Zugriff auf personenbezogene Daten ermöglicht und können Sie nicht ausschließen, dass sie ausgenutzt wurde, können die Meldepflichten des Datenschutzrechts greifen, mit kurzen Fristen. Das ist eine Frage für Ihre Juristen am ersten Tag, nicht am letzten.

Beheben Sie das Problem, dann informieren Sie den Melder. Sagen Sie, was behoben wurde und wann. Wenn Sie mit der Meldung nicht einverstanden sind, sagen Sie das und erklären Sie, warum.

Bedanken Sie sich. Eine öffentliche Danksagung, mit Einwilligung des Melders, kostet nichts. Über eine Prämie entscheiden Sie; wenn Sie eine zahlen, dann für den Befund und nicht unter Druck, und sagen Sie dazu, dass sie freiwillig ist.

Wenn zuerst von Geld die Rede ist

Ein Sicherheitsforscher, der fragt, ob Sie ein Bug-Bounty-Programm haben, stellt eine normale Frage. Die Antwort kann lauten: „Nein, aber wir sind für die Meldung dankbar“.

Ein Absender, der vor einer Zahlung keinerlei Details nennen will, eine Frist setzt oder mit der Veröffentlichung von Daten droht, meldet keine Schwachstelle. Bewahren Sie die Nachrichten auf, verhandeln Sie nicht allein, ziehen Sie Ihre Juristen hinzu und erwägen Sie, die Strafverfolgungsbehörden einzuschalten.

Damit die nächste Meldung richtig ankommt

Die Meldung landete im falschen Postfach, weil es kein richtiges gab. Drei Dinge beheben das:

  • Eine Richtlinie zur Offenlegung von Schwachstellen auf Ihrer Website: was getestet werden darf, wie man meldet, was der Melder erwarten kann, und Ihre Zusage, nicht gegen Personen vorzugehen, die sich an die Regeln halten.
  • Eine Datei security.txt unter /.well-known/security.txt, dem Ort, an dem Sicherheitsforscher zuerst nachsehen. RFC 9116 verlangt zwei Felder, Contact und Expires; nach dem Datum in Expires gilt die Datei als veraltet.
  • Ein Prozess hinter dem Postfach: wer es liest, wer nachprüft, wer entscheidet, in welcher Frist.

Genau daraus besteht ein Programm zur Offenlegung von Schwachstellen. Wartet gerade eine Meldung auf Antwort, senden Sie uns eine Anfrage und sagen Sie das dazu: Solche Anfragen werden zuerst beantwortet.

Anfrage

Sagen Sie uns, was getestet werden soll

  • Website-Check kostenlos
  • Antwort innerhalb von 1 Arbeitstag
  • NDA vor jedem technischen Detail
  • Festpreis für kostenpflichtige Projekte
  • Unverbindlich

Prüfung anfragen

Beschreiben Sie die Systeme und das Ziel. Ein Kundenbetreuer antwortet innerhalb von 1 Arbeitstag mit Rückfragen und dem nächsten Schritt.

Wem wir antworten

Wir antworten an diese Adresse, sofern Sie keinen anderen Kanal wählen.

Einzelunternehmer geben ihren eigenen Namen an.

Bevorzugter Kanal
Was wir prüfen sollen
Gewünschte Leistungen

Mehrfachauswahl möglich.

Kostenloser Check

Wir prüfen Ihre Website kostenlos

Finden wir keine Probleme, erhalten Sie auch den Bericht kostenlos. Sie zahlen für den Bericht nur, wenn wir Probleme finden, und sein Preis hängt von ihrer Anzahl und ihrem Schweregrad ab.

Bedingungen des kostenlosen Website-Sicherheitschecks

Anwendungssicherheit

Infrastruktur und Cloud

Angriffssimulation

KI, Web3 und Kryptografie

Programme und Absicherung

Anwendungssicherheit

Kostenloser Website-Sicherheitscheck

Wir betrachten Ihre Website von außen, so wie ein Angreifer sie sieht, und prüfen, ob jemand in sie eindringen kann: schwache Einstellungen, veraltete Software, offen zugängliche Dateien, unsichere Formulare. Der Check ist kostenlos.

Anwendungssicherheit

Penetrationstest für Webanwendungen

Wir versuchen, in Ihre Webanwendung einzudringen, so wie es ein echter Angreifer täte: uns in fremde Konten einloggen, die Daten anderer Kunden lesen, Preise oder Bestellungen ändern. Sie erfahren, was möglich ist, bevor Kriminelle es erfahren.

Anwendungssicherheit

API-Sicherheitstest

Eine API ist der Kanal, über den Ihre App, Ihre Website und Ihre Partner Daten mit Ihren Servern austauschen. Wir prüfen, ob jemand darüber Daten lesen oder ändern kann, die ihm nicht gehören.

Anwendungssicherheit

Penetrationstest für mobile Apps

Wir prüfen Ihre iOS- oder Android-App und die Server dahinter: was die App auf dem Telefon speichert, was sich aus ihr auslesen lässt und ob sich ihre Anfragen manipulieren lassen.

Anwendungssicherheit

Quellcode-Review

Unsere Spezialisten lesen den Quellcode Ihres Produkts und finden die Fehler, die zu einem Einbruch führen, auch solche, die von außen nicht zu sehen sind.

Infrastruktur und Cloud

Sicherheitsprüfung für Cloud und Kubernetes

Wir prüfen, wie Ihre Cloud eingerichtet ist (AWS, Azure, Google Cloud, Kubernetes): wer worauf Zugriff hat, welche Daten aus dem Internet offen zugänglich sind und wie weit ein Angreifer nach dem ersten Fehler kommt.

Infrastruktur und Cloud

Penetrationstest der Infrastruktur

Wir testen Ihre Server und Ihr Büronetzwerk von außen und von innen: Kommt ein Angreifer hinein, und erreicht er dann das Buchhaltungssystem, die E-Mails oder die Backups?

Infrastruktur und Cloud

Prüfung der externen Angriffsfläche

Wir finden alles, was von Ihrem Unternehmen im Internet sichtbar ist, auch das Vergessene: alte Websites, Testserver, geleakte Passwörter. Dann zeigen wir, was davon angreifbar ist.

Infrastruktur und Cloud

Sicherheit von CI/CD und Lieferkette

Wir prüfen den Weg, den Ihr Code vom Entwickler zum Kunden nimmt: Build-Server, Bibliotheken von Dritten, Zugriffsschlüssel. Wer diesen Weg kontrolliert, kontrolliert Ihr Produkt.

Angriffssimulation

Red-Team-Operationen

Eine Übung in vollem Umfang. Unser Team spielt einen echten Angreifer mit einem Ziel, zum Beispiel an Kundendaten zu gelangen, und Sie sehen, ob Ihre Verteidigung ihn bemerkt und stoppt.

Angriffssimulation

Purple-Team-Übungen

Unsere Angreifer und Ihre Verteidiger arbeiten Seite an Seite: Wir zeigen eine Angriffstechnik, Ihr Team prüft, ob es sie sieht, und die Lücken in der Überwachung werden sofort geschlossen.

Angriffssimulation

Social-Engineering-Prüfung

Wir testen Menschen, nicht Maschinen: mit den Phishing-E-Mails, Anrufen und Nachrichten, mit denen Angreifer an Passwörter gelangen. Sie erfahren, wie viele Beschäftigte sich täuschen lassen würden und wo Schulungen ansetzen sollten.

KI, Web3 und Kryptografie

KI- und LLM-Sicherheitstest

Wenn Ihr Produkt einen Chatbot oder ein anderes KI-Modell enthält, prüfen wir, ob es sich dazu überreden lässt, vertrauliche Daten preiszugeben, seine eigenen Regeln zu brechen oder im Namen einer anderen Person zu handeln.

KI, Web3 und Kryptografie

Smart-Contract-Audit

Bevor ein Smart Contract Geld verwahrt, suchen wir in seinem Code nach Fehlern, über die jemand die Gelder abziehen oder einfrieren könnte. Nach der Bereitstellung auf der Blockchain lassen sich solche Fehler nicht mehr korrigieren.

KI, Web3 und Kryptografie

Kryptografie-Review

Wir prüfen, wie Ihr Produkt Daten verschlüsselt und Schlüssel schützt: ob die richtigen Algorithmen gewählt sind und ob sie richtig angewendet werden. Ein Fehler an dieser Stelle macht die Verschlüsselung wertlos.

Programme und Absicherung

Management von Bug-Bounty-Programmen

In einem Bug-Bounty-Programm suchen unabhängige Sicherheitsforscher nach Schwachstellen in Ihrem Produkt und erhalten für jede gefundene Schwachstelle eine Prämie. Wir starten und betreiben ein solches Programm für Sie.

Programme und Absicherung

Programm zur Offenlegung von Schwachstellen (VDP)

Eine öffentliche Seite und ein Verfahren, die Sicherheitsforschern sagen, wie sie Ihnen eine Schwachstelle gefahrlos melden. Ohne sie gehen Meldungen verloren oder kommen als Drohungen an. Wir richten den Prozess ein und bearbeiten eingehende Meldungen.

Programme und Absicherung

Kontinuierliche Penetrationstests

Statt eines Tests im Jahr testen wir jede wesentliche Änderung Ihres Produkts über das ganze Jahr hinweg, damit eine neue Schwachstelle nicht monatelang darauf wartet, gefunden zu werden.

Programme und Absicherung

Penetrationstest für Compliance

Ein Penetrationstest, der so angelegt ist, dass ein Auditor, eine Aufsichtsbehörde oder ein Großkunde seinen Bericht akzeptiert: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Gewünschte Leistungen

Noch nicht sicher

Wählen Sie diese Option, wenn Sie nicht wissen, welche Leistung Sie brauchen. Beschreiben Sie die Aufgabe in eigenen Worten, und ein Spezialist schlägt in der Antwort eine Leistung vor.

Domain oder URL der Website oder des Hauptsystems, das getestet werden soll, zum Beispiel app.example.com.

Was getestet werden soll, warum jetzt und welche Fristen oder Compliance-Anforderungen es gibt. Keine Passwörter, Schlüssel oder Details zu Schwachstellen.

Bestätigungen

Senden Sie über dieses Formular keine Zugangsdaten, Schlüssel oder Details zu einer Schwachstelle. Ein sicherer Kanal wird nach der ersten Antwort vereinbart.

Automatische Missbrauchsprüfung