Programme legen Scope, qualifizierende Schwachstellenklassen, Safe-Harbor-Bedingungen, Meldekanäle, Triage-Erwartungen und Belohnungsstrukturen fest — üblicherweise über eine Vermittlungsplattform oder eine veröffentlichte Richtlinie. Die Belohnung ist ein Anreiz zum Hinsehen, keine Qualitätsgarantie: Programme müssen das Eingehende weiterhin validieren, triagieren und beheben.
Ein Bounty ergänzt Zusicherungsarbeit, ersetzt sie aber nicht. Es bündelt die Aufmerksamkeit einer breiten, unvorhersehbaren Forscherpopulation, die Fehler aufdecken kann, die interne Tests übersahen — erzeugt aber auch Rauschen, Duplikate und Out-of-scope-Einreichungen, die eine unvorbereitete Triage-Funktion nicht bewältigen kann.
Wichtigste Punkte
ProgrammdesignScope, Ausschlüsse, autorisierte Testgrenzen, Schwere- und Belohnungskriterien, Reaktionsziele, Safe-Harbor-Formulierungen sowie den internen Triage- und Behebungspfad definieren, bevor Meldungen eingeladen werden.
Triage-KapazitätMit einem hohen Anteil an Duplikaten, geringwertigen Befunden und Nicht-Schwachstellen rechnen; die Personen und den Prozess für das Volumen finanzieren, bevor Belohnungen finanziert werden.
ProgrammpassungMit einer Vulnerability-Disclosure-Richtlinie, internen Tests und Behebungsverantwortung kombinieren — ein Bounty ohne jemanden, der für Korrekturen verantwortlich ist, sammelt Haftung, nicht Sicherheit.
Wichtige EinschränkungTeilnahme beweist nicht, dass der getestete Scope sicher ist, und Zahlung kauft weder Vertraulichkeit noch eine Prüfung der Forschenden. Forschende unterscheiden sich in Können und Verhalten, Scope-Grenzen werden getestet, und ein Bounty kann neben hilfreichen Meldungen auch gegnerische Aufmerksamkeit anziehen.