Abo
  • Services:
Anzeige
Kymberlee Price von Bugcrowd im Gespräch mit Golem.de
Kymberlee Price von Bugcrowd im Gespräch mit Golem.de (Bild: Hauke Gierow/Golem.de)

Sind Bug-Bounties schädlich für Pentester?

Viele Pentester seien mit dem Aufkommen von Bug-Bounty-Programmen besorgt gewesen, ob ihr Job damit nicht überflüssig werde, sagt Price. Die Sorgen hält sie jedoch für unbegründet. "Es geht nicht um ein Entweder-oder." Ein Bounty-Programm sei geeignet für viele Anwendungen wie Webseiten, Apps oder andere Software. Doch für eine tiefere Analyse der Netzwerkinfrastruktur oder noch unveröffentlichter Produkte seien gezielte Penetration-Tests deutlich sinnvoller. Außerdem könnten Pentestings in einem geschlossenen Rahmen und unter deutlich klareren Bedingungen stattfinden als bei einem öffentlichen Programm.

Anzeige

Ein gutes Bounty-Programm könne das Leben für IT-Consultants sogar vereinfachen, sagt Price. "Sie können sich dann auf die großen Schwachstellen konzentrieren, die wirklich ihrer Aufmerksamkeit bedürfen. Kleinere Probleme lassen sich durch das Bounty-Programm lösen."

Sehr beliebt bei den Sicherheitsforschern auf der Plattform seien derzeit Programme aus dem Bereich Internet der Dinge. Dabei würde eine ausgewählte Gruppe von Hackern Geräte per Post bekommen, um diese dann intensiv zu testen. "Viele fragen: 'Wann darf ich endlich anfangen'", sagt Price. Zum beliebtesten Programm wählten die Hacker vor einigen Wochen allerdings das des Elektroautoherstellers Tesla.

Nicht mehr nur Tech-Unternehmen

Die meisten Kunden von Bugcrowd sind klassische Tech-Unternehmen. In letzter Zeit seien aber auch viele Unternehmen aus anderen Bereichen dazugestoßen - vor allem aus der Medizintechnik, sagt Price. Auch der Autohersteller GM hat sich mittlerweile entschieden, ein eigenes Bounty-Programm aufzusetzen - beim Bugcrowd-Konkurrenten Hacker One. Auch das US-Verteidigungsministerium hat vor kurzem ein Bounty-Programm gestartet. Wer daran mitwirken will, muss allerdings über eine US-Sicherheitsfreigabe verfügen.

Die höchste bisher ausgezahlte Prämie betrug laut Price 15.000 US-Dollar. Insgesamt habe das Unternehmen rund 1,7 Millionen US-Dollar ausgeschüttet. Mit der insgesamt ausgezahlten Summe von Bug-Bounties liegt Bugcrowd recht deutlich hinter Hacker One - dort wurden nach Angaben des Unternehmens bereits mehr als 6 Millionen US-Dollar ausgeschüttet. Bugcrowd finanziert sich nicht, wie andere Unternehmen in dem Bereich, über einen von den Unternehmen bezahlten prozentualen Anteil an den Bounties, sondern erhebt Gebühren für den Betrieb der Plattform und, wenn gewünscht, das Managen der Programme.

Der Disclosure-Prozess ist oft für beide Seiten nicht ganz einfach. Hacker fühlen sich missachtet, wenn bestimmte Sicherheitslücken lange nicht geschlossen werden oder Unternehmen nicht schnell reagieren. Unternehmen hingegen sehen sich manchmal mit Forderungen oder Bug-Reports konfrontiert, die mit ihrem eigentlichen Geschäftsmodell nur wenig zu tun haben oder nicht im Threat-Model vorkommen. In solchen Fällen will Bugcrowd vermitteln: "Wenn ein Hacker sich in einem Programm danebenbenimmt, können wir ihn für alle Programme sperren", sagt Price. Das komme aber nur sehr selten vor, meist gebe es nur kleinere Missverständnisse. Es habe aber auch schon Beschwerden über Kunden gegeben, die dann durch das Bugcrowd-Team mit dem Unternehmen geklärt wurden, sagt sie.

Bugcrowd investiert viele Ressourcen in den Aufbau und die Pflege der Community. "Die Hacker sind unser größtes Kapital", sagt Price. Auch deshalb zeichnete das Unternehmen die besten Hacker vor einigen Wochen aus - um sie so an sich zu binden. "Viele Hacker haben ein Profil bei mehreren Plattformen, einige sind aber nur bei uns."

Mit den derzeit registrierten 25.000 Hackern soll aber nicht Schluss sein. Das Problem: Geeignete Kandidaten sind rar und heiß begehrt. Aus diesem Grund versucht Bugcrowd, gezielt Nachwuchs auszubilden und die Fähigkeiten der Hacker auf der Plattform zu verbessern. Dazu reisen Mitarbeiter auf Konferenzen und halten Vorträge, außerdem gibt es regelmäßig Blogposts mit Tipps für bessere Bugreports.

Das spiegelt das Ziel verschiedener Bug-Plattformen wider: möglichst genaue Berichte. Das Verhältnis zwischen Signal und Rauschen sei für die Unternehmen oft sehr hoch, sagt Price. Deshalb soll die eingesetzte Software Duplikate, bestimmte Fehlermeldungen oder bloße Feature-Anfragen von vornherein ausfiltern.

 Bugcrowd: Hacker und Pentester auf Bestellung

eye home zur Startseite
yoyoyo 06. Apr 2016

Auch den Besten passieren Fehler oder es geht einem mal komplett ein Vektor ab. Es kann...

picaschaf 05. Apr 2016

:D Also ein Darknet musst du dafür nicht bemühen, du willst doch ordentliche Arbeit und...



Anzeige

Stellenmarkt
  1. Bertrandt Services GmbH, Hannover
  2. Robert Bosch GmbH, Leonberg
  3. dSPACE GmbH, Paderborn
  4. Deutsche Lufthansa AG, Frankfurt am Main


Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de

Folgen Sie uns
       


  1. Entdeckertour angespielt

    Assassin's Creed Origins und die Spur der Geschichte

  2. Abwehr

    Qualcomm erhöht Gebot für NXP um 5 Milliarden US-Dollar

  3. Rockpro64

    Bastelplatine kommt mit USB-C, PCIe und Sechskernprozessor

  4. Jameda

    Ärztin setzt Löschung aus Bewertungsportal durch

  5. Autonomes Fahren

    Forscher täuschen Straßenschilderkennung mit KFC-Schild

  6. Fernsehstreaming

    Magine TV zeigt RTL-Sender in HD-Auflösung

  7. TV

    SD-Abschaltung bei Satellitenfernsehen steht jetzt fest

  8. PM1643

    Samsung liefert SSD mit 31 TByte aus

  9. Spielebranche

    Innogames wächst weiter stark mit Free-to-Play

  10. HP Omen X VR im Test

    VR auf dem Rücken kann nur teils entzücken



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Star Trek Discovery: Die verflixte 13. Folge
Star Trek Discovery
Die verflixte 13. Folge
  1. Star Trek Bridge Crew Sternenflotte verlässt Holodeck

Fe im Test: Fuchs im Farbenrausch
Fe im Test
Fuchs im Farbenrausch
  1. Mobile-Games-Auslese GladOS aus Portal und sowas wie Dark Souls für unterwegs
  2. Monster Hunter World im Test Das Viecher-Fleisch ist jetzt gut durch
  3. Indiegames-Rundschau Krawall mit Knetmännchen und ein Mann im Fass

Materialforschung: Stanen - ein neues Wundermaterial?
Materialforschung
Stanen - ein neues Wundermaterial?
  1. Colorfab 3D-gedruckte Objekte erhalten neue Farbgestaltung
  2. Umwelt China baut 100-Meter-Turm für die Luftreinigung
  3. Crayfis Smartphones sollen kosmische Strahlung erfassen

  1. Re: Komfortfunktionen gibt es generell nicht

    JOKe1980 | 17:08

  2. Re: Hören die endlich mit den 6+ MDR sendern auf?

    escapedfish | 17:08

  3. Schwache Leistung

    /mecki78 | 17:07

  4. Re: Recht von Jameda

    /mecki78 | 17:06

  5. Re: 100$ + Netzteil + SD-Karte

    Tantalus | 17:05


  1. 17:09

  2. 16:32

  3. 15:52

  4. 15:14

  5. 14:13

  6. 13:55

  7. 13:12

  8. 12:56


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel