Programm zur Offenlegung von Schwachstellen (VDP)
Ein öffentlicher Kanal und ein funktionierender Prozess für Meldungen über Schwachstellen von außen: Richtlinie, security.txt, Eingang, Triage und koordinierte Offenlegung.
Programme und Absicherung
Konzeption, Start und Betrieb Ihres Bug-Bounty-Programms: Richtlinie, Prüfumfang, Prämientabelle, Triage und Kommunikation mit Sicherheitsforschern.
Programme und Absicherung
Ein Bug-Bounty-Programm ist ein öffentliches Versprechen: Melden Sie eine Schwachstelle nach diesen Regeln, und Sie werden fair behandelt und bezahlt. Programme scheitern, wenn das Versprechen gegeben wird, bevor die Organisation es halten kann. Meldungen bleiben unbeantwortet liegen, Duplikate und Scanner-Ausgaben verschütten die gültigen Befunde, und die Sicherheitsforscher wechseln zu Programmen, die antworten.
Wir kennen Programme aus Sicht der Sicherheitsforscher, weil wir selbst in ihnen nach Schwachstellen suchen. Wir bereiten Ihr Programm so vor, dass es die Menschen anzieht, die Sie gewinnen wollen: ein Prüfumfang, der ihre Zeit wert ist, Regeln, die sie schützen, Prämien, die der Auswirkung entsprechen, und Antworten, die zur zugesagten Zeit kommen.
01Umfang
02Vorgehen
Bevor etwas angekündigt wird, testen wir den Prüfumfang selbst. Probleme, die jeder Sicherheitsforscher in der ersten Woche finden würde, werden zuerst behoben, damit Prämien für das gezahlt werden, was schwer zu finden ist.
Richtlinie, Prüfumfang und Prämientabelle werden mit Ihren Teams für Sicherheit, Recht und Finanzen entworfen. Der Text der Safe-Harbor-Klausel folgt den Formulierungen, die die Forschungsgemeinschaft anerkennt.
Das Programm öffnet sich für eine begrenzte Gruppe eingeladener Sicherheitsforscher. Die Prozesse werden bei einer überschaubaren Zahl von Meldungen justiert.
Wir prüfen jede Meldung, reproduzieren und bewerten sie und geben bestätigte Befunde an Ihr technisches Team weiter. Sicherheitsforscher erhalten eine Antwort innerhalb der Frist, die in der Richtlinie steht.
Prüfumfang und Teilnehmerkreis wachsen, wenn die Zahlen zeigen, dass die Organisation mithält: Reaktionszeiten eingehalten, Behebungen geliefert, Budget unter Kontrolle.
03
04
05Standards
Wie eine Organisation Meldungen entgegennimmt und Sicherheitshinweise veröffentlicht.
ISO/IEC
Wie eine gemeldete Schwachstelle intern untersucht und behoben wird.
ISO/IEC
Musterformulierungen zum Safe Harbor für Forschung in gutem Glauben.
disclose.io
Format der Datei security.txt.
IETF
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
06Fragen
Das hängt davon ab, wo Ihre Sicherheitsforscher sind, welche Rechtsordnungen und Zahlungswege Sie brauchen und wie viel vom Betrieb die Plattform übernehmen soll. Eine der Optionen ist unsere eigene Plattform. Wir vergleichen sie mit den anderen nach denselben Anforderungen, sagen das offen und nehmen von keiner anderen Plattform eine Provision.
Nein. Ein Programm zu betreuen und daraus Prämien zu verdienen, ist ein Interessenkonflikt. Unsere Spezialisten reichen keine Meldungen bei Programmen ein, die wir betreiben oder vorbereitet haben.
Wenn Sie noch keinen Penetrationstest hatten, nein. Beginnen Sie mit einem Test und einem privaten Programm. Ein öffentlicher Start auf einem ungetesteten Prüfumfang zahlt hohe Prämien für Befunde, die eine Prüfung zum Festpreis geliefert hätte.
Jede Meldung wird reproduziert, bevor sie angenommen wird. Eine Meldung, die sich nicht reproduzieren lässt, wird mit einer Begründung geschlossen, egal wer oder was sie geschrieben hat. Die Richtlinie sagt das, und das schreckt solche Einsendungen von vornherein ab.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.