Bug Bounty Programs
Bug-Bounty-Programme verwandeln die globale Gemeinschaft der Sicherheitsforscher in eine Einsatztruppe zur Schwachstellenerkennung und ergänzen interne Tests und traditionelle Pentests.
Was Sind Bug Bounty Programs
Programme, die unabhängige Sicherheitsforscher dafür belohnen, Schwachstellen verantwortungsvoll zu identifizieren und zu melden. Sie bieten kontinuierliche Abdeckung und eine vielfältige externe Perspektive.
Führende Plattformen
HackerOne
Weltweit führende Plattform, über 3000 aktive Programme. Ausgerichtet auf mittlere und große Unternehmen. Bietet verwaltetes Triage und ein Botschafterprogramm.
Bugcrowd
Die zweitgrößte Plattform, stark bei Managed Programs. Hervorragend für erste Programme mit praxisnaher Unterstützung.
Intigriti
Eine wachsende europäische Plattform mit starker Präsenz in Europa und LGPD-Konformität. Engagierte Community und menschlich gestaltete Triage-Prozesse.
YesWeHack
Eine französische Plattform mit Fokus auf Europa und LGPD/GDPR. Mehrsprachiger Support und europäische Konformität.
Programmstruktur
1. Definition des Geltungsbereichs
- In-Scope-Assets: Enthaltene Domains, APIs und mobile Anwendungen
- Out-of-Scope: Legacy-Systeme, Dritte, destruktive Tests
- Schwachstellentypen: OWASP Top 10, RCE, SQLi priorisiert
- Einsatzregeln: Rate-Limits, erlaubte Zeiten
2. Prämientabelle
| Schweregrad | Typische Prämie |
|---|---|
| Critical | $5,000 - $50,000+ |
| High | $1,000 - $10,000 |
| Medium | $250 - $2,000 |
| Low | $50 - $500 |
Programmtypen
- Private (Invite-only): Beschränkt auf eingeladene Forscher. Ideal für den Einstieg
- Public: Für alle offen. Größere Abdeckung, erfordert aber mehr Triage
- VDP (Vulnerability Disclosure Program): Ohne finanzielle Prämien
- Time-bound: Kampagnen mit Fokus auf bestimmte Produkte
Triage-Prozess
- Eingang: Eingang innerhalb von 24h bestätigen
- Validierung: Schwachstelle intern reproduzieren
- Klassifizierung: Schweregrad bestimmen (CVSS, Geschäftsauswirkung)
- Prämie: Betrag anhand der Zahlungsmatrix kommunizieren
- Behebung: Schwachstelle beheben und validieren
- Disclosure: Öffentliche Offenlegung gegebenenfalls koordinieren
Erfolgskennzahlen
- Durchschnittliche Reaktionszeit: Ziel < 24h für die erste Antwort
- Zeit bis zur Behebung: Critical < 7 Tage, High < 30 Tage
- Einreichungsvolumen: Indikator für Engagement
- Duplikatrate: Je niedriger, desto besser die Geltungsbereichsdefinition
- Satisfaction score: Feedback der Forscher
Best Practices
- Klare Kommunikation: Gut dokumentierte Disclosure-Richtlinie
- Schnelle Reaktion: Forscher schätzen ein schnelles Acknowledgment
- Gegenseitiger Respekt: Behandeln Sie Forscher als Partner
- Safe Harbor: Rechtsschutz für Aktivitäten in gutem Glauben
- Verwaltetes Programm: Erwägen Sie Triage durch Dritte zur Skalierung
Häufige Herausforderungen
- Rauschvolumen: Viele Reports geringer Qualität
- Fehlausgerichtete Erwartungen: Streitigkeiten über den Schweregrad
- Interne Kapazität: Team durch Triage überlastet
- Scope Creep: Forscher testen außerhalb des Geltungsbereichs
ROI von Bug Bounty
Studien zeigen, dass Bug Bounties pro gefundener Schwachstelle 1/10 der Kosten eines traditionellen Pentests verursachen, bei kontinuierlicher Abdeckung. Ausgereifte Programme finden 30-50 % mehr Schwachstellen als punktuelle Audits.
Abschließende Empfehlungen
Bug-Bounty-Programme ergänzen traditionelle Pentests und Security Audits, ersetzen sie aber nicht. Beginnen Sie mit einem Private-Programm, begrenztem Geltungsbereich und einem konservativen Budget. Investieren Sie in effiziente Triage-Prozesse und bauen Sie sich durch respektvolle Kommunikation und pünktliche Zahlungen einen Ruf in der Community auf.
