Abo
  • Services:
Anzeige
Kymberlee Price von Bugcrowd im Gespräch mit Golem.de
Kymberlee Price von Bugcrowd im Gespräch mit Golem.de (Bild: Hauke Gierow/Golem.de)

Sind Bug-Bounties schädlich für Pentester?

Viele Pentester seien mit dem Aufkommen von Bug-Bounty-Programmen besorgt gewesen, ob ihr Job damit nicht überflüssig werde, sagt Price. Die Sorgen hält sie jedoch für unbegründet. "Es geht nicht um ein Entweder-oder." Ein Bounty-Programm sei geeignet für viele Anwendungen wie Webseiten, Apps oder andere Software. Doch für eine tiefere Analyse der Netzwerkinfrastruktur oder noch unveröffentlichter Produkte seien gezielte Penetration-Tests deutlich sinnvoller. Außerdem könnten Pentestings in einem geschlossenen Rahmen und unter deutlich klareren Bedingungen stattfinden als bei einem öffentlichen Programm.

Anzeige

Ein gutes Bounty-Programm könne das Leben für IT-Consultants sogar vereinfachen, sagt Price. "Sie können sich dann auf die großen Schwachstellen konzentrieren, die wirklich ihrer Aufmerksamkeit bedürfen. Kleinere Probleme lassen sich durch das Bounty-Programm lösen."

Sehr beliebt bei den Sicherheitsforschern auf der Plattform seien derzeit Programme aus dem Bereich Internet der Dinge. Dabei würde eine ausgewählte Gruppe von Hackern Geräte per Post bekommen, um diese dann intensiv zu testen. "Viele fragen: 'Wann darf ich endlich anfangen'", sagt Price. Zum beliebtesten Programm wählten die Hacker vor einigen Wochen allerdings das des Elektroautoherstellers Tesla.

Nicht mehr nur Tech-Unternehmen

Die meisten Kunden von Bugcrowd sind klassische Tech-Unternehmen. In letzter Zeit seien aber auch viele Unternehmen aus anderen Bereichen dazugestoßen - vor allem aus der Medizintechnik, sagt Price. Auch der Autohersteller GM hat sich mittlerweile entschieden, ein eigenes Bounty-Programm aufzusetzen - beim Bugcrowd-Konkurrenten Hacker One. Auch das US-Verteidigungsministerium hat vor kurzem ein Bounty-Programm gestartet. Wer daran mitwirken will, muss allerdings über eine US-Sicherheitsfreigabe verfügen.

Die höchste bisher ausgezahlte Prämie betrug laut Price 15.000 US-Dollar. Insgesamt habe das Unternehmen rund 1,7 Millionen US-Dollar ausgeschüttet. Mit der insgesamt ausgezahlten Summe von Bug-Bounties liegt Bugcrowd recht deutlich hinter Hacker One - dort wurden nach Angaben des Unternehmens bereits mehr als 6 Millionen US-Dollar ausgeschüttet. Bugcrowd finanziert sich nicht, wie andere Unternehmen in dem Bereich, über einen von den Unternehmen bezahlten prozentualen Anteil an den Bounties, sondern erhebt Gebühren für den Betrieb der Plattform und, wenn gewünscht, das Managen der Programme.

Der Disclosure-Prozess ist oft für beide Seiten nicht ganz einfach. Hacker fühlen sich missachtet, wenn bestimmte Sicherheitslücken lange nicht geschlossen werden oder Unternehmen nicht schnell reagieren. Unternehmen hingegen sehen sich manchmal mit Forderungen oder Bug-Reports konfrontiert, die mit ihrem eigentlichen Geschäftsmodell nur wenig zu tun haben oder nicht im Threat-Model vorkommen. In solchen Fällen will Bugcrowd vermitteln: "Wenn ein Hacker sich in einem Programm danebenbenimmt, können wir ihn für alle Programme sperren", sagt Price. Das komme aber nur sehr selten vor, meist gebe es nur kleinere Missverständnisse. Es habe aber auch schon Beschwerden über Kunden gegeben, die dann durch das Bugcrowd-Team mit dem Unternehmen geklärt wurden, sagt sie.

Bugcrowd investiert viele Ressourcen in den Aufbau und die Pflege der Community. "Die Hacker sind unser größtes Kapital", sagt Price. Auch deshalb zeichnete das Unternehmen die besten Hacker vor einigen Wochen aus - um sie so an sich zu binden. "Viele Hacker haben ein Profil bei mehreren Plattformen, einige sind aber nur bei uns."

Mit den derzeit registrierten 25.000 Hackern soll aber nicht Schluss sein. Das Problem: Geeignete Kandidaten sind rar und heiß begehrt. Aus diesem Grund versucht Bugcrowd, gezielt Nachwuchs auszubilden und die Fähigkeiten der Hacker auf der Plattform zu verbessern. Dazu reisen Mitarbeiter auf Konferenzen und halten Vorträge, außerdem gibt es regelmäßig Blogposts mit Tipps für bessere Bugreports.

Das spiegelt das Ziel verschiedener Bug-Plattformen wider: möglichst genaue Berichte. Das Verhältnis zwischen Signal und Rauschen sei für die Unternehmen oft sehr hoch, sagt Price. Deshalb soll die eingesetzte Software Duplikate, bestimmte Fehlermeldungen oder bloße Feature-Anfragen von vornherein ausfiltern.

 Bugcrowd: Hacker und Pentester auf Bestellung

eye home zur Startseite
yoyoyo 06. Apr 2016

Auch den Besten passieren Fehler oder es geht einem mal komplett ein Vektor ab. Es kann...

picaschaf 05. Apr 2016

:D Also ein Darknet musst du dafür nicht bemühen, du willst doch ordentliche Arbeit und...



Anzeige

Stellenmarkt
  1. Landesbetrieb IT.Niedersachsen, Nienburg
  2. Feynsinn, Garching, Ingolstadt
  3. Groz-Beckert KG, Albstadt
  4. Fraunhofer-Institut für Integrierte Schaltungen IIS, Erlangen


Anzeige
Spiele-Angebote
  1. 3,99€
  2. (u. a. Rayman Legends 8,99€, Rayman Origins 4,99€, Syberia 3 14,80€)
  3. 24,99€

Folgen Sie uns
       


  1. PixelNN

    Mit Machine Learning unscharfe Bilder erkennbar machen

  2. Mobilfunk

    O2 in bayerischer Gemeinde seit 18 Tagen gestört

  3. Elektroauto

    Tesla schafft günstigstes Model S ab

  4. Bundestagswahl 2017

    IT-Probleme verzögerten Stimmübermittlung

  5. Fortnite Battle Royale

    Entwickler von Pubg sorgt sich wegen Unreal Engine

  6. Übernahme

    SAP kauft Gigya für 350 Millionen US-Dollar

  7. Core i9-7980XE im Test

    Intel braucht 18 Kerne, um AMD zu schlagen

  8. Bundestagswahl 2017

    Ein Hoffnungsschimmer für die Netzpolitik

  9. iZugar

    220-Grad Fisheye-Objektiv für Micro Four Thirds vorgestellt

  10. PowerVR

    Chinesische Investoren kaufen Imagination Technologies



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Metroid Samus Returns im Kurztest: Rückkehr der gelenkigen Kopfgeldjägerin
Metroid Samus Returns im Kurztest
Rückkehr der gelenkigen Kopfgeldjägerin
  1. Doom, Wolfenstein, Minecraft Nintendo kriegt große Namen
  2. Nintendo Das NES Classic Mini kommt 2018 noch einmal auf den Markt
  3. Nintendo Mario verlegt keine Rohre mehr

Galaxy Note 8 im Test: Samsungs teure Dual-Kamera-Premiere
Galaxy Note 8 im Test
Samsungs teure Dual-Kamera-Premiere
  1. Galaxy S8 und Note 8 Bixby-Button lässt sich teilweise deaktivieren
  2. Videos Youtube bringt HDR auf Smartphones
  3. Galaxy Note 8 im Hands on Auch das Galaxy Note sieht jetzt doppelt - für 1.000 Euro

Zukunft des Autos: "Unsere Elektrofahrzeuge sollen typische Porsche sein"
Zukunft des Autos
"Unsere Elektrofahrzeuge sollen typische Porsche sein"
  1. Project One Mercedes bringt ein Formel-1-Triebwerk auf die Straße
  2. Elektroautos VW steckt 70 Milliarden Euro in Elektrifizierung
  3. BMW So soll der Elektro-Mini aussehen

  1. Re: Wir ueberlegen seit langem den Kauf

    SpeedyGTD | 11:57

  2. Re: Nutzen von ECC?

    peter.kleibert | 11:57

  3. Re: Ich frag mich eh, warum sich die CDU in...

    theFiend | 11:57

  4. Re: Tja, so ist es

    powermummel | 11:56

  5. Re: Aber PGP ist schuld ...

    snape_case | 11:55


  1. 11:58

  2. 11:34

  3. 11:19

  4. 11:04

  5. 10:34

  6. 10:16

  7. 09:01

  8. 07:52


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel