# Was ist ein Bug-Bounty-Programm?

> Ein Bug-Bounty-Programm ist ein Programm, das externe Sicherheitsforschende für die Meldung qualifizierender Schwachstellen in den Systemen oder Produkten einer Organisation unter einem definierten Scope und Regeln belohnt.

- Kanonische URL: https://yellowcube.eu/de/glossary/bug-bounty/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Programme legen Scope, qualifizierende Schwachstellenklassen, Safe-Harbor-Bedingungen, Meldekanäle, Triage-Erwartungen und Belohnungsstrukturen fest — üblicherweise über eine Vermittlungsplattform oder eine veröffentlichte Richtlinie. Die Belohnung ist ein Anreiz zum Hinsehen, keine Qualitätsgarantie: Programme müssen das Eingehende weiterhin validieren, triagieren und beheben.

Ein Bounty ergänzt Zusicherungsarbeit, ersetzt sie aber nicht. Es bündelt die Aufmerksamkeit einer breiten, unvorhersehbaren Forscherpopulation, die Fehler aufdecken kann, die interne Tests übersahen — erzeugt aber auch Rauschen, Duplikate und Out-of-scope-Einreichungen, die eine unvorbereitete Triage-Funktion nicht bewältigen kann.

### Wichtigste Punkte

- **Programmdesign:** Scope, Ausschlüsse, autorisierte Testgrenzen, Schwere- und Belohnungskriterien, Reaktionsziele, Safe-Harbor-Formulierungen sowie den internen Triage- und Behebungspfad definieren, bevor Meldungen eingeladen werden.
- **Triage-Kapazität:** Mit einem hohen Anteil an Duplikaten, geringwertigen Befunden und Nicht-Schwachstellen rechnen; die Personen und den Prozess für das Volumen finanzieren, bevor Belohnungen finanziert werden.
- **Programmpassung:** Mit einer Vulnerability-Disclosure-Richtlinie, internen Tests und Behebungsverantwortung kombinieren — ein Bounty ohne jemanden, der für Korrekturen verantwortlich ist, sammelt Haftung, nicht Sicherheit.
- **Wichtige Einschränkung:** Teilnahme beweist nicht, dass der getestete Scope sicher ist, und Zahlung kauft weder Vertraulichkeit noch eine Prüfung der Forschenden. Forschende unterscheiden sich in Können und Verhalten, Scope-Grenzen werden getestet, und ein Bounty kann neben hilfreichen Meldungen auch gegnerische Aufmerksamkeit anziehen.

### Verwandte Begriffe

[Coordinated Vulnerability Disclosure (CVD)](<https://yellowcube.eu/de/glossary/coordinated-vulnerability-disclosure/>) · [Penetration Testing](<https://yellowcube.eu/de/glossary/penetration-testing/>) · [Vulnerability Management](<https://yellowcube.eu/de/glossary/vulnerability-management/>) · [Schwachstellenbewertung](<https://yellowcube.eu/de/glossary/vulnerability-assessment/>)

### Quellen

[CISA, VDP Platform Bug Bounty Fact Sheet](https://www.cisa.gov/sites/default/files/2025-05/CSSO-VDP%20Platform%20Bug%20Bounty%20Fact%20Sheet%202024.pdf) · [CISA, BOD 20-01: Develop and Publish a Vulnerability Disclosure Policy](https://www.cisa.gov/news-events/directives/bod-20-01-develop-and-publish-vulnerability-disclosure-policy) · [NIST SP 800-216, Recommendations for Federal Vulnerability Disclosure Guidelines](https://csrc.nist.gov/pubs/sp/800/216/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

