Abo
  • Services:
Anzeige
Kymberlee Price von Bugcrowd im Gespräch mit Golem.de
Kymberlee Price von Bugcrowd im Gespräch mit Golem.de (Bild: Hauke Gierow/Golem.de)

Sind Bug-Bounties schädlich für Pentester?

Viele Pentester seien mit dem Aufkommen von Bug-Bounty-Programmen besorgt gewesen, ob ihr Job damit nicht überflüssig werde, sagt Price. Die Sorgen hält sie jedoch für unbegründet. "Es geht nicht um ein Entweder-oder." Ein Bounty-Programm sei geeignet für viele Anwendungen wie Webseiten, Apps oder andere Software. Doch für eine tiefere Analyse der Netzwerkinfrastruktur oder noch unveröffentlichter Produkte seien gezielte Penetration-Tests deutlich sinnvoller. Außerdem könnten Pentestings in einem geschlossenen Rahmen und unter deutlich klareren Bedingungen stattfinden als bei einem öffentlichen Programm.

Anzeige

Ein gutes Bounty-Programm könne das Leben für IT-Consultants sogar vereinfachen, sagt Price. "Sie können sich dann auf die großen Schwachstellen konzentrieren, die wirklich ihrer Aufmerksamkeit bedürfen. Kleinere Probleme lassen sich durch das Bounty-Programm lösen."

Sehr beliebt bei den Sicherheitsforschern auf der Plattform seien derzeit Programme aus dem Bereich Internet der Dinge. Dabei würde eine ausgewählte Gruppe von Hackern Geräte per Post bekommen, um diese dann intensiv zu testen. "Viele fragen: 'Wann darf ich endlich anfangen'", sagt Price. Zum beliebtesten Programm wählten die Hacker vor einigen Wochen allerdings das des Elektroautoherstellers Tesla.

Nicht mehr nur Tech-Unternehmen

Die meisten Kunden von Bugcrowd sind klassische Tech-Unternehmen. In letzter Zeit seien aber auch viele Unternehmen aus anderen Bereichen dazugestoßen - vor allem aus der Medizintechnik, sagt Price. Auch der Autohersteller GM hat sich mittlerweile entschieden, ein eigenes Bounty-Programm aufzusetzen - beim Bugcrowd-Konkurrenten Hacker One. Auch das US-Verteidigungsministerium hat vor kurzem ein Bounty-Programm gestartet. Wer daran mitwirken will, muss allerdings über eine US-Sicherheitsfreigabe verfügen.

Die höchste bisher ausgezahlte Prämie betrug laut Price 15.000 US-Dollar. Insgesamt habe das Unternehmen rund 1,7 Millionen US-Dollar ausgeschüttet. Mit der insgesamt ausgezahlten Summe von Bug-Bounties liegt Bugcrowd recht deutlich hinter Hacker One - dort wurden nach Angaben des Unternehmens bereits mehr als 6 Millionen US-Dollar ausgeschüttet. Bugcrowd finanziert sich nicht, wie andere Unternehmen in dem Bereich, über einen von den Unternehmen bezahlten prozentualen Anteil an den Bounties, sondern erhebt Gebühren für den Betrieb der Plattform und, wenn gewünscht, das Managen der Programme.

Der Disclosure-Prozess ist oft für beide Seiten nicht ganz einfach. Hacker fühlen sich missachtet, wenn bestimmte Sicherheitslücken lange nicht geschlossen werden oder Unternehmen nicht schnell reagieren. Unternehmen hingegen sehen sich manchmal mit Forderungen oder Bug-Reports konfrontiert, die mit ihrem eigentlichen Geschäftsmodell nur wenig zu tun haben oder nicht im Threat-Model vorkommen. In solchen Fällen will Bugcrowd vermitteln: "Wenn ein Hacker sich in einem Programm danebenbenimmt, können wir ihn für alle Programme sperren", sagt Price. Das komme aber nur sehr selten vor, meist gebe es nur kleinere Missverständnisse. Es habe aber auch schon Beschwerden über Kunden gegeben, die dann durch das Bugcrowd-Team mit dem Unternehmen geklärt wurden, sagt sie.

Bugcrowd investiert viele Ressourcen in den Aufbau und die Pflege der Community. "Die Hacker sind unser größtes Kapital", sagt Price. Auch deshalb zeichnete das Unternehmen die besten Hacker vor einigen Wochen aus - um sie so an sich zu binden. "Viele Hacker haben ein Profil bei mehreren Plattformen, einige sind aber nur bei uns."

Mit den derzeit registrierten 25.000 Hackern soll aber nicht Schluss sein. Das Problem: Geeignete Kandidaten sind rar und heiß begehrt. Aus diesem Grund versucht Bugcrowd, gezielt Nachwuchs auszubilden und die Fähigkeiten der Hacker auf der Plattform zu verbessern. Dazu reisen Mitarbeiter auf Konferenzen und halten Vorträge, außerdem gibt es regelmäßig Blogposts mit Tipps für bessere Bugreports.

Das spiegelt das Ziel verschiedener Bug-Plattformen wider: möglichst genaue Berichte. Das Verhältnis zwischen Signal und Rauschen sei für die Unternehmen oft sehr hoch, sagt Price. Deshalb soll die eingesetzte Software Duplikate, bestimmte Fehlermeldungen oder bloße Feature-Anfragen von vornherein ausfiltern.

 Bugcrowd: Hacker und Pentester auf Bestellung

eye home zur Startseite
yoyoyo 06. Apr 2016

Auch den Besten passieren Fehler oder es geht einem mal komplett ein Vektor ab. Es kann...

picaschaf 05. Apr 2016

:D Also ein Darknet musst du dafür nicht bemühen, du willst doch ordentliche Arbeit und...



Anzeige

Stellenmarkt
  1. Landeshauptstadt Potsdam, Potsdam
  2. Syna GmbH, Frankfurt am Main
  3. Schwarz IT Infrastructure & Operations Services GmbH & Co. KG, Neckarsulm
  4. Robert Bosch GmbH, Leonberg


Anzeige
Top-Angebote
  1. (u. a. Bose Soundlink Mini Bluetooth Speaker II 149,90€)
  2. (alle Angebote versandkostenfrei, u. a. Prey (Day One Edition) PC/Konsole 35,00€, Yakuza Zero PS4...
  3. 44,00€

Folgen Sie uns
       


  1. FTP-Client

    Filezilla bekommt ein Master Password

  2. Künstliche Intelligenz

    Apple arbeitet offenbar an eigenem AI-Prozessor

  3. Die Woche im Video

    Verbogen, abgehoben und tiefergelegt

  4. ZTE

    Chinas großes 5G-Testprojekt läuft weiter

  5. Ubisoft

    Far Cry 5 bietet Kampf gegen Sekte in und über Montana

  6. Rockstar Games

    Waffenschiebereien in GTA 5

  7. Browser-Games

    Unreal Engine 4.16 unterstützt Wasm und WebGL 2.0

  8. Hasskommentare

    Bundesrat fordert zahlreiche Änderungen an Maas-Gesetz

  9. GVFS

    Windows-Team nutzt fast vollständig Git

  10. Netzneutralität

    Verbraucherschützer wollen Verbot von Stream On der Telekom



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Redmond Campus Building 87: Microsofts Area 51 für Hardware
Redmond Campus Building 87
Microsofts Area 51 für Hardware
  1. Windows on ARM Microsoft erklärt den kommenden x86-Emulator im Detail
  2. Azure Microsoft betreut MySQL und PostgreSQL in der Cloud
  3. Microsoft Azure bekommt eine beeindruckend beängstigende Video-API

3D-Druck bei der Bahn: Mal eben einen Kleiderhaken für 80 Euro drucken
3D-Druck bei der Bahn
Mal eben einen Kleiderhaken für 80 Euro drucken
  1. Bahnchef Richard Lutz Künftig "kein Ticket mehr für die Bahn" notwendig
  2. Flatrate Öffentliches Fahrradleihen kostet 50 Euro im Jahr
  3. Nextbike Berlins neues Fahrradverleihsystem startet

Google I/O: Google verzückt die Entwickler
Google I/O
Google verzückt die Entwickler
  1. Neue Version im Hands On Android TV bekommt eine vernünftige Kanalübersicht
  2. Play Store Google nimmt sich Apps mit schlechten Bewertungen vor
  3. Daydream Standalone-Headsets auf Preisniveau von Vive und Oculus Rift

  1. Re: Offenbar finden alle Git gut, aber

    Polecat42 | 12:04

  2. Re: Horizon zero dawn

    LH | 12:03

  3. Re: Volumenbegrenzungen abschaffen

    My1 | 12:02

  4. Re: Forken

    ibsi | 12:02

  5. Re: Harmonie zwischen Kapitalismus und dem...

    staples | 11:59


  1. 11:44

  2. 11:10

  3. 09:01

  4. 17:40

  5. 16:40

  6. 16:29

  7. 16:27

  8. 15:15


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel