Ein Bug-Bounty-Programm belohnt unabhängige Sicherheitsforscher dafür, dass sie Schwachstellen in Produkten oder Diensten einer Organisation finden und verantwortungsvoll melden.
Wie Bug-Bounty-Programme funktionieren
Das Unternehmen veröffentlicht Regeln: welche Systeme im Scope liegen, welche Testmethoden verboten sind (etwa Denial of Service oder Zugriff auf echte Kundendaten), wie Meldungen eingereicht werden und was jede Klasse von Sicherheitslücken wert ist. Forschende testen und reichen Berichte ein, der Anbieter prüft, behebt und zahlt. Eine „Safe Harbor“-Klausel sichert zu, regelkonform handelnde Forschende nicht rechtlich zu verfolgen.
Viele Programme laufen über Plattformen wie HackerOne, Bugcrowd oder Intigriti, die Triage und Auszahlung übernehmen. Die Prämien reichen von einigen Hundert Dollar für kleinere Fehler bis zu sechs- oder siebenstelligen Summen für kritische Codeausführungsketten in Browsern oder mobilen Betriebssystemen.
Ein kurzer Rückblick
Netscape startete 1995 eines der ersten Bug-Bounty-Programme für den Navigator-Browser. Google begann 2010 mit seinem Vulnerability Reward Program und zahlt heute jährlich Millionen Dollar aus; 2016 führte das US-Verteidigungsministerium mit „Hack the Pentagon“ das erste Programm einer US-Bundesbehörde durch. Nach ähnlichen Prinzipien arbeiten der Wettbewerb Pwn2Own und die Zero Day Initiative.
Warum Bug-Bounty wichtig ist
Bug-Bounty-Programme bieten Forschenden eine legale, bezahlte Alternative zum Verkauf von Zero-Day-Exploits auf dem Graumarkt und bringen Tausende unterschiedlicher Tester an die eigenen Systeme. Sie ergänzen interne Sicherheitsprüfungen und Penetrationstests, ersetzen sie aber nicht.
Best Practices
Mit einer Vulnerability Disclosure Policy beginnen, den Scope klar festlegen, schnell reagieren und Grundursachen statt einzelner Meldungen beheben.