Bug Bounty Programs

Bug-Bounty-Programme verwandeln die globale Gemeinschaft der Sicherheitsforscher in eine Einsatztruppe zur Schwachstellenerkennung und ergänzen interne Tests und traditionelle Pentests.

Was Sind Bug Bounty Programs

Programme, die unabhängige Sicherheitsforscher dafür belohnen, Schwachstellen verantwortungsvoll zu identifizieren und zu melden. Sie bieten kontinuierliche Abdeckung und eine vielfältige externe Perspektive.

Führende Plattformen

HackerOne

Weltweit führende Plattform, über 3000 aktive Programme. Ausgerichtet auf mittlere und große Unternehmen. Bietet verwaltetes Triage und ein Botschafterprogramm.

Bugcrowd

Die zweitgrößte Plattform, stark bei Managed Programs. Hervorragend für erste Programme mit praxisnaher Unterstützung.

Intigriti

Eine wachsende europäische Plattform mit starker Präsenz in Europa und LGPD-Konformität. Engagierte Community und menschlich gestaltete Triage-Prozesse.

YesWeHack

Eine französische Plattform mit Fokus auf Europa und LGPD/GDPR. Mehrsprachiger Support und europäische Konformität.

Programmstruktur

1. Definition des Geltungsbereichs

  • In-Scope-Assets: Enthaltene Domains, APIs und mobile Anwendungen
  • Out-of-Scope: Legacy-Systeme, Dritte, destruktive Tests
  • Schwachstellentypen: OWASP Top 10, RCE, SQLi priorisiert
  • Einsatzregeln: Rate-Limits, erlaubte Zeiten

2. Prämientabelle

Schweregrad Typische Prämie
Critical $5,000 - $50,000+
High $1,000 - $10,000
Medium $250 - $2,000
Low $50 - $500

Programmtypen

  • Private (Invite-only): Beschränkt auf eingeladene Forscher. Ideal für den Einstieg
  • Public: Für alle offen. Größere Abdeckung, erfordert aber mehr Triage
  • VDP (Vulnerability Disclosure Program): Ohne finanzielle Prämien
  • Time-bound: Kampagnen mit Fokus auf bestimmte Produkte

Triage-Prozess

  1. Eingang: Eingang innerhalb von 24h bestätigen
  2. Validierung: Schwachstelle intern reproduzieren
  3. Klassifizierung: Schweregrad bestimmen (CVSS, Geschäftsauswirkung)
  4. Prämie: Betrag anhand der Zahlungsmatrix kommunizieren
  5. Behebung: Schwachstelle beheben und validieren
  6. Disclosure: Öffentliche Offenlegung gegebenenfalls koordinieren

Erfolgskennzahlen

  • Durchschnittliche Reaktionszeit: Ziel < 24h für die erste Antwort
  • Zeit bis zur Behebung: Critical < 7 Tage, High < 30 Tage
  • Einreichungsvolumen: Indikator für Engagement
  • Duplikatrate: Je niedriger, desto besser die Geltungsbereichsdefinition
  • Satisfaction score: Feedback der Forscher

Best Practices

  • Klare Kommunikation: Gut dokumentierte Disclosure-Richtlinie
  • Schnelle Reaktion: Forscher schätzen ein schnelles Acknowledgment
  • Gegenseitiger Respekt: Behandeln Sie Forscher als Partner
  • Safe Harbor: Rechtsschutz für Aktivitäten in gutem Glauben
  • Verwaltetes Programm: Erwägen Sie Triage durch Dritte zur Skalierung

Häufige Herausforderungen

  • Rauschvolumen: Viele Reports geringer Qualität
  • Fehlausgerichtete Erwartungen: Streitigkeiten über den Schweregrad
  • Interne Kapazität: Team durch Triage überlastet
  • Scope Creep: Forscher testen außerhalb des Geltungsbereichs

ROI von Bug Bounty

Studien zeigen, dass Bug Bounties pro gefundener Schwachstelle 1/10 der Kosten eines traditionellen Pentests verursachen, bei kontinuierlicher Abdeckung. Ausgereifte Programme finden 30-50 % mehr Schwachstellen als punktuelle Audits.

Abschließende Empfehlungen

Bug-Bounty-Programme ergänzen traditionelle Pentests und Security Audits, ersetzen sie aber nicht. Beginnen Sie mit einem Private-Programm, begrenztem Geltungsbereich und einem konservativen Budget. Investieren Sie in effiziente Triage-Prozesse und bauen Sie sich durch respektvolle Kommunikation und pünktliche Zahlungen einen Ruf in der Community auf.