Die Nachricht kommt meist an der falschen Adresse an: beim Support, im Vertrieb, im persönlichen Postfach des Gründers. Darin steht, dass der Absender eine Schwachstelle in Ihrem Produkt gefunden hat. Manchmal enthält sie Details, manchmal fragt sie, ob Sie ein Bug-Bounty-Programm haben, manchmal ist schon in der ersten Zeile von Geld die Rede.
Was Sie als Nächstes tun, entscheidet über zwei Dinge: ob diese Schwachstelle in Ruhe behoben wird und ob der nächste Sicherheitsforscher an Sie schreibt oder über Sie.
Wer solche Nachrichten schreibt
- Sicherheitsforscher, die in gutem Glauben handeln. Diese haben etwas gefunden, oft zufällig oder beim Testen einer ganzen Klasse von Produkten, und wollen, dass es behoben wird. Viele hoffen auf eine Prämie oder eine Danksagung; nur wenige bestehen darauf.
- Absender automatisierter Befunde. Ein Scanner hat einen fehlenden Header oder eine veraltete Bibliothek gefunden, und die Meldung ging an Hunderte von Unternehmen. Der Befund kann echt sein und ist meist geringfügig.
- Erpresser. Die Nachricht enthält eine Drohung: Zahlen Sie, oder die Daten werden veröffentlicht. Das ist eine Straftat und wird als Sicherheitsvorfall behandelt, nicht als Meldung.
An der ersten Nachricht erkennen Sie oft nicht, mit wem Sie es zu tun haben. Der folgende Plan funktioniert für alle drei, bis Sie es erkennen können.
Die erste Stunde
- Antworten Sie nicht verärgert und drohen Sie nicht. Die Drohung mit rechtlichen Schritten macht aus einer privaten Meldung eine öffentliche Geschichte.
- Zahlen Sie nicht und versprechen Sie keine Zahlung. Sie wissen noch nicht, wofür Sie bezahlen würden.
- Klicken Sie keine Links an und öffnen Sie keine Anhänge aus der Nachricht auf einem Arbeitsrechner. Leiten Sie die Nachricht an diejenigen weiter, die sich um Sicherheit kümmern.
- Informieren Sie die Person, die für Sicherheit verantwortlich ist. Gibt es niemanden, ist das der erste Befund.
Der erste Tag
Bestätigen Sie den Eingang. Zwei Sätze genügen: Die Meldung ist eingegangen, sie wird geprüft, und das ist die Ansprechperson. Schweigen ist das, was Sicherheitsforscher an die Öffentlichkeit treibt.
Fragen Sie nach den Details, über einen Kanal, den Sie kontrollieren. Ein eigenes Postfach, idealerweise mit einem Schlüssel zur Verschlüsselung. Fragen Sie nach der betroffenen Adresse, den Schritten zur Reproduktion und danach, worauf der Melder zugreifen konnte.
Prüfen Sie auf Ihrer Seite nach. Reproduzieren Sie das Problem selbst, nach Möglichkeit in einer Testumgebung. Sehen Sie sich die Logs für den Zeitraum an, den der Melder nennt: worauf zugegriffen wurde, von wo, wie oft. Die Logs zeigen Ihnen, ob der Melder beim Nachweis aufgehört hat.
Die erste Woche
Bewerten Sie den Schweregrad. Was kann ein Angreifer damit tun, und wie schwer ist das? Ein CVSS-Punktwert gibt eine gemeinsame Sprache für die Antwort.
Entscheiden Sie, ob es ein Sicherheitsvorfall ist. Hat die Schwachstelle Zugriff auf personenbezogene Daten ermöglicht und können Sie nicht ausschließen, dass sie ausgenutzt wurde, können die Meldepflichten des Datenschutzrechts greifen, mit kurzen Fristen. Das ist eine Frage für Ihre Juristen am ersten Tag, nicht am letzten.
Beheben Sie das Problem, dann informieren Sie den Melder. Sagen Sie, was behoben wurde und wann. Wenn Sie mit der Meldung nicht einverstanden sind, sagen Sie das und erklären Sie, warum.
Bedanken Sie sich. Eine öffentliche Danksagung, mit Einwilligung des Melders, kostet nichts. Über eine Prämie entscheiden Sie; wenn Sie eine zahlen, dann für den Befund und nicht unter Druck, und sagen Sie dazu, dass sie freiwillig ist.
Wenn zuerst von Geld die Rede ist
Ein Sicherheitsforscher, der fragt, ob Sie ein Bug-Bounty-Programm haben, stellt eine normale Frage. Die Antwort kann lauten: „Nein, aber wir sind für die Meldung dankbar“.
Ein Absender, der vor einer Zahlung keinerlei Details nennen will, eine Frist setzt oder mit der Veröffentlichung von Daten droht, meldet keine Schwachstelle. Bewahren Sie die Nachrichten auf, verhandeln Sie nicht allein, ziehen Sie Ihre Juristen hinzu und erwägen Sie, die Strafverfolgungsbehörden einzuschalten.
Damit die nächste Meldung richtig ankommt
Die Meldung landete im falschen Postfach, weil es kein richtiges gab. Drei Dinge beheben das:
- Eine Richtlinie zur Offenlegung von Schwachstellen auf Ihrer Website: was getestet werden darf, wie man meldet, was der Melder erwarten kann, und Ihre Zusage, nicht gegen Personen vorzugehen, die sich an die Regeln halten.
- Eine Datei security.txt unter
/.well-known/security.txt, dem Ort, an dem Sicherheitsforscher zuerst nachsehen. RFC 9116 verlangt zwei Felder,ContactundExpires; nach dem Datum inExpiresgilt die Datei als veraltet. - Ein Prozess hinter dem Postfach: wer es liest, wer nachprüft, wer entscheidet, in welcher Frist.
Genau daraus besteht ein Programm zur Offenlegung von Schwachstellen. Wartet gerade eine Meldung auf Antwort, senden Sie uns eine Anfrage und sagen Sie das dazu: Solche Anfragen werden zuerst beantwortet.