In der IT-Sicherheit ist ein Proof of Concept (PoC) Code oder eine Demonstration, die belegt, dass eine Schwachstelle tatsächlich ausnutzbar ist – meist ohne voll bewaffnete Payload.
Wie PoCs genutzt werden
Findet jemand eine Sicherheitslücke, belegt ein PoC, dass sie real ist: Er bringt einen Dienst zum Absturz, liest eine Datei, öffnet den Taschenrechner oder zeigt Codeausführung mit erhöhten Rechten. Hersteller nutzen PoCs, um Fehler nachzustellen und zu beheben, Bug-Bounty-Programme verlangen sie oft, und Verteidiger prüfen mit öffentlichen PoCs, ob ihre Systeme verwundbar sind, und schreiben Erkennungsregeln.
Ein PoC ist nicht dasselbe wie ein einsatzfähiger Exploit: Meist fehlen Zuverlässigkeit über Versionen hinweg, Tarnung und eine echte Schadfunktion. Der Abstand zwischen beiden ist aber oft gering.
Warum PoCs wichtig sind
Die Veröffentlichung eines PoC ist ein Wendepunkt für das Risiko. Sobald funktionierender Code auf GitHub oder in sozialen Medien auftaucht, beginnen Massenscans und Ausnutzung häufig binnen Stunden oder Tagen – so bei Log4Shell 2021 und bei vielen VPN- und Dateitransfer-Lücken seither. Sicherheitsteams werten „PoC veröffentlicht“ daher als Signal für dringendes Patchen, und Priorisierungssysteme wie CISA KEV und EPSS berücksichtigen das. Nutzen Angreifer eine Lücke schon vor einem Fix, handelt es sich um eine Zero-Day-Lücke.
PoCs dienen auch als Köder: Forschende fanden auf GitHub Tausende gefälschte PoC-Repositories mit Malware, die auf herunterladende Sicherheitsfachleute zielt.
Best Practices
- Öffentliche PoCs für eingesetzte Software beobachten und das Patchen bei Erscheinen beschleunigen.
- Fremden PoC-Code nur nach Prüfung in isolierten Laborumgebungen ausführen.
- Forschende sollten koordiniert offenlegen und Herstellern Zeit für Fixes geben.