Management von Bug-Bounty-Programmen
Konzeption, Start und Betrieb Ihres Bug-Bounty-Programms: Richtlinie, Prüfumfang, Prämientabelle, Triage und Kommunikation mit Sicherheitsforschern.
Programme und Absicherung
Ein öffentlicher Kanal und ein funktionierender Prozess für Meldungen über Schwachstellen von außen: Richtlinie, security.txt, Eingang, Triage und koordinierte Offenlegung.
Programme und Absicherung
Früher oder später findet jemand außerhalb des Unternehmens eine Schwachstelle in Ihrem Produkt. Was dann geschieht, hängt davon ab, ob diese Person eine Adresse findet, an die sie schreiben kann, und ob jemand antwortet. Gibt es keinen Kanal, landet die Meldung in einem Support-Postfach, in sozialen Medien oder nirgends.
Ein Programm zur Offenlegung ist das Minimum: eine veröffentlichte Richtlinie, die sagt, wie gemeldet wird und was der Meldende erwarten kann, ein Postfach, das gelesen wird, und ein Prozess, der eine Meldung vom Eingang bis zur Behebung führt. Es zahlt keine Prämien und braucht keine Plattform. Der Cyber Resilience Act der EU schreibt Herstellern von Produkten mit digitalen Elementen eine Richtlinie zur koordinierten Offenlegung von Schwachstellen vor: Die Meldepflicht für aktiv ausgenutzte Schwachstellen gilt ab dem 11. September 2026, alle Pflichten gelten ab dem 11. Dezember 2027.
01Umfang
02Vorgehen
Wir entwerfen die Richtlinie mit Ihrer Rechtsabteilung. Die Formulierung zum Safe Harbor folgt dem Text, den die Forschungsgemeinschaft anerkennt, und wird von Ihren Anwälten an Ihre Rechtsordnung angepasst.
Der Eingangskanal und die Datei security.txt werden eingerichtet und von außen getestet, so wie ein Sicherheitsforscher sie finden würde.
Rollen, Fristen und Eskalation werden schriftlich festgelegt und an einer Testmeldung geprobt, bevor die Richtlinie veröffentlicht wird.
Auf Wunsch betreiben wir den Eingangskanal: Wir bestätigen den Eingang, reproduzieren und bewerten die Meldungen und übergeben bestätigte Meldungen an Ihr technisches Team.
03
04
05Standards
Wie eine Organisation Meldungen entgegennimmt und Sicherheitshinweise veröffentlicht.
ISO/IEC
Wie eine gemeldete Schwachstelle intern untersucht und behoben wird.
ISO/IEC
Format der Datei security.txt.
IETF
Musterformulierungen zum Safe Harbor für Forschung in gutem Glauben.
disclose.io
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
06Fragen
Zahlen Sie nicht unter Druck, und drohen Sie nicht. Bestätigen Sie den Eingang, fragen Sie nach den technischen Details und prüfen Sie die Behauptung. Die meisten unaufgeforderten Meldungen stammen von Sicherheitsforschern, die in gutem Glauben handeln, manche sind automatisiertes Rauschen, einige wenige sind Erpressung. Wir prüfen die Meldung, bewerten ihren Schweregrad und helfen Ihnen bei der Antwort; stellen Sie dazu eine Anfrage über das Formular auf dieser Website und erwähnen Sie, dass eine Meldung auf Antwort wartet.
Ein Programm zur Offenlegung nimmt Meldungen entgegen und verspricht eine faire Behandlung. Ein Bug-Bounty-Programm fügt eine Bezahlung hinzu und lädt damit zur aktiven Suche ein. Ersteres ist eine Grundlage für jedes Unternehmen mit einem Produkt im Internet, Letzteres eine Entscheidung über Budget und Bereitschaft.
Die Klausel verpflichtet Sie, nicht gegen Personen vorzugehen, die Ihre Regeln einhalten. Außerhalb dieser Regeln genehmigt sie nichts, und Dritte oder Staatsanwaltschaften bindet sie nicht. Ihre Anwälte prüfen den Text vor der Veröffentlichung.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.