Abo
  • Services:

Hackerone: Bug-Prämien fürs Internet

Eine Gruppe von Sicherheitsexperten von Microsoft, Facebook und Google startet unter dem Namen Hackerone ein Bug-Bounty-Programm für das gesamte Internet, bietet also Prämien für das Melden von Sicherheitslücken in Software an. Das Geld kommt von Microsoft und Facebook.

Artikel veröffentlicht am ,
Prämien für Sicherheitslücken
Prämien für Sicherheitslücken (Bild: Hackerone)

Immer mehr Unternehmen loben Prämien für Sicherheitslücken in ihrer Software aus. Das von Sicherheitsexperten gegründete Projekt Hackerone will diese Idee nun für das gesamte Internet umsetzen und bietet dafür eine Plattform an, die Sicherheitsforscher und Entwickler zusammenbringen soll. An die Entdecker der Sicherheitslücken werden Prämien ausgeschüttet.

Stellenmarkt
  1. Hays AG, Rhein-Main-Gebiet
  2. über duerenhoff GmbH, Raum Pirmasens

Zum Start des Projekts "Internet Bug Bounty" sind zehn Open-Source-Projekte dabei: OpenSSL, Python, Ruby, PHP, Django, Rails, Perl, Phabricator, Nginx und der Apache Web Server.

Weitere Projekte können sich bei Hackerone registrieren. Sie müssen dabei die Sicherheitsverantwortlichen in ihren Teams benennen und sich an einige Spielregeln halten, was umgekehrt auch für Sicherheitsforscher gilt. So haben die Sicherheitsteams sieben Tage Zeit, um eine gemeldete Sicherheitslücke zu bestätigen und anschließend 30 Tage Zeit, um diese zu beseitigen, bevor sie veröffentlicht wird. In Ausnahmefällen kann bei sehr komplexen Sicherheitslücken die Veröffentlichung bis zu 180 Tage hinausgezögert werden. Allerdings regen die Macher von Hackerone Forscher und Sicherheitsverantwortliche an, direkt miteinander abzusprechen, was wann wie kommuniziert wird. Die Projekte sollen zudem die Sicherheitsforscher öffentlich nennen, wenn diese das wünschen.

Werden Sicherheitslücken in Projekten gemeldet, zu denen Hackerone noch keine direkte Beziehung aufgebaut hat, will sich das Team darum bemühen, die richtigen Ansprechpartner zu identifizieren. Einreichungen über Dritte werden nicht akzeptiert, allerdings hat Hackerone nichts dagegen, dass Sicherheitslücken direkt an die entsprechenden Response-Teams der Projekte gemeldet werden.

Wer wie viel Geld erhält, entscheidet ein Panel von unabhängigen Sicherheitsexperten, in dem derzeit Alex Rice (Facebook), Chris Evans (Google Chrome), Katie Moussouris (Microsoft), Zane Lackey (Etsy), Jesse Burns (iSEC Partners), Collin Greene (Facebook), Matt Miller (Microsoft), Roman Porter (Microsoft), Neal Poole (Facebook) und Arthur Wongtschowski (Microsoft) sitzen. Die Mindestprämien liegen, je nach Projekt, zwischen 300 und 2.500 US-Dollar.

Eine Sonderprämie von mindestens 5.000 US-Dollar gibt es für Sicherheitslücken, mit denen es möglich ist, aus den Sandbox-Implementierungen von Chrome, dem Internet Explorer, dem Adobe Reader, Adobe Flash, Windows, Linux und Mac OS X auszubrechen.

Gleiches gilt für Sicherheitslücken, die große Teile des Internets betreffen, also sich nicht auf einen Hersteller beschränken, eine große Zahl an Nutzern betreffen, extrem negative Konsequenzen für die Allgemeinheit haben und neu sind. Als Beispiele werden Angriffe auf SSL, DNS oder MD5-Kollisionen genannt.

Finanziert werden die Prämien von Facebook und Microsoft, wobei das Geld zu 100 Prozent an die Sicherheitsforscher geht. Weder Hackerone noch die im Panel vertretenen Sicherheitsexperten erhalten einen Anteil. Weitere Sponsoren sind willkommen.



Anzeige
Top-Angebote
  1. 6,49€
  2. 219€ (Vergleichspreis 251€)
  3. 19,89€ inkl. Versand (Vergleichspreis ca. 30€)

Hu5eL 08. Nov 2013

geht mir genauso.

vol1 07. Nov 2013

Kwt.

boiii 07. Nov 2013

.


Folgen Sie uns
       


Nintendo E3 2018 Direct - Golem.de Live

Wir zeigen uns enttäuscht von fehlenden Infos zu Metroid 4, erfreut vom neuen Super Smash und entzückt vom neuen Fire Emblem.

Nintendo E3 2018 Direct - Golem.de Live Video aufrufen
Indiegames-Rundschau: Schiffbruch, Anime und viel Brummbrumm
Indiegames-Rundschau
Schiffbruch, Anime und viel Brummbrumm

Gas geben, den weißen Hai besiegen und endlich die eine verlorene Socke wiederfinden: Die sommerlichen Indiegames bieten für jeden etwas - besonders fürs Spielen zu zweit.
Von Rainer Sigl

  1. Indiegames-Rundschau Schwerelose Action statt höllischer Qualen
  2. Indiegames-Rundschau Kampfkrieger und Abenteuer in 1001 Nacht
  3. Indiegames-Rundschau Mutige Mäuse und tapfere Trabbis

Automatisiertes Fahren: Der schwierige Weg in den selbstfahrenden Stau
Automatisiertes Fahren
Der schwierige Weg in den selbstfahrenden Stau

Der Staupilot im neuen Audi A8 soll der erste Schritt auf dem Weg zum hochautomatisierten Fahren sein. Doch die Verhandlungen darüber, was solche Autos können müssen, sind sehr kompliziert. Und die Tests stellen Audi vor große Herausforderungen.
Ein Bericht von Friedhelm Greis

  1. Nach tödlichem Unfall Uber entlässt 100 Testfahrer für autonome Autos
  2. Autonomes Fahren Daimler und Bosch testen fahrerlose Flotte im Silicon Valley
  3. Kooperationen vereinbart Deutschland setzt beim Auto der Zukunft auf China

Always Connected PCs im Test: Das kann Windows 10 on Snapdragon
Always Connected PCs im Test
Das kann Windows 10 on Snapdragon

Noch keine Konkurrenz für x86-Notebooks: Die Convertibles mit Snapdragon-Chip und Windows 10 on ARM sind flott, haben LTE integriert und eine extrem lange Akkulaufzeit. Der App- und der Treiber-Support ist im Alltag teils ein Manko, aber nur eins der bisherigen Geräte überzeugt uns.
Ein Test von Marc Sauter und Oliver Nickel

  1. Qualcomm "Wir entwickeln dediziertes Silizium für Laptops"
  2. Windows 10 on ARM Microsoft plant 64-Bit-Support ab Mai 2018
  3. Always Connected PCs Vielversprechender Windows-RT-Nachfolger mit Fragezeichen

    •  /