Abo
  • IT-Karriere:

Sicherheit: Github startet Safe Harbor für Bug-Bounty-Programm

Um Teilnehmer seines Bug-Bounty-Programms rechtlich besser abzusichern, startet Github ein Safe-Harbor-Programm, das die Aktionen der Sicherheitsforscher absichern soll. Die Richtlinien basieren auf eigener Erfahrung und Vorlagen aus der Community. Das Programm selbst wird ebenfalls erweitert.

Artikel veröffentlicht am ,
Github will Forscher seines Bug-Bounty-Programm besser schützen.
Github will Forscher seines Bug-Bounty-Programm besser schützen. (Bild: Github)

Das fünfjährige Jubiläum seines Bug-Bounty-Programms nutzt der Code-Hosting- und Kollaborationsdienst Github zum Rückblick und auch zum Anpassen seiner Initiative, wie das Unternehmen in seinem Blog schreibt. Die für interessierte Sicherheitsforscher wohl wichtigste Neuerung ist die Einführung von sogenannten Safe-Harbor-Regeln, die die Tätigkeiten der Forscher künftig rechtlich noch besser schützen sollten.

Stellenmarkt
  1. operational services GmbH & Co. KG, München
  2. Stadt Regensburg, Regensburg

Die nun gefundenen Regeln basieren auf Vorlagen aus der Community, Forschungsarbeiten der für Intel tätigen Juristin Amit Elazari sowie den Regeln der Programme von Bugcrowd oder auch Dropbox. Forscher sollen demnach künftig auch vor rechtlichen Konsequenzen geschützt sein, wenn diese aus Versehen die Regeln des Bug-Bounty-Programms übertreten oder auch gegen die Nutzungsbedingungen von Github selbst verstoßen.

Letzteres gelte insbesondere für Dinge wie etwa Reverse Engineering, was nun explizit für die Suche nach Fehlern erlaubt sei. Wichtig ist das vor allem in den USA, wo der Digital Millennium Copyright Act (DMCA) das Umgehen von Sicherheitsbeschränkungen potenziell unter Strafe stellt, unabhängig vom eigentlichen Zweck.

Github verpflichtet sich darüber hinaus, die Daten der Forscher künftig nur noch anonym an eventuell beteiligte Dritte weiterzureichen und dies auch nur dann, wenn dieser Dritte schriftlich bestätigt, dass keine rechtlichen Schritte eingeleitet werden. Die Vorlagen zu den erweiterten Regeln des Bug-Bounty-Programms von Github stehen zudem unter der CC0-Lizenz, so dass diese auch einfach von anderen Unternehmen genutzt werden können.

Mehr Geld und größerer Umfang

Zusätzlich zu den neuen Safe-Harbor-Regeln erweitert Github auch den Umfang seines Bug-Bounty-Programms. Dies umfasse nun sämtliche von Github selbst betriebenen Dienste, die über die Domain Github.com erreichbar seien. Dies umfasst damit künftig auch Github Education, das Learning Lab, das Jobportal, den Desktop-Client sowie auch die Enterprise Cloud. Zusätzlich dazu dürfen Sicherheitsforscher auch die Dienste der Domains Githubapp.com und Github.net untersuchen, die eigentlich nur für die Mitarbeiter von Github gedacht sind.

Das Unternehmen will die Sicherheitsforscher künftig auch noch besser für gefundene Fehler belohnen. So werden die auszuzahlenden Beträge für die verschiedenen Kategorien der Sicherheitslücken erhöht. Für das Auffinden kritischer Lücken möchte Github nun gar zwischen 20.000 und 30.000 US-Dollar auszahlen. Das Unternehmen behält sich ebenso vor, auch noch deutlich über diese Beträge hinauszugehen, falls besonders innovative Angriffsszenarien gefunden werden.



Anzeige
Top-Angebote
  1. (u. a. AVM FRITZ!Box 7490 für 135€ statt 159,90€ im Vergleich, Netgear Nighthawk M1 für...
  2. (u. a. mit reduzierten TV-Geräten, Kamerazubehör, Blu-rays und Spielen)
  3. 94,90€ + Versand

Folgen Sie uns
       


Samsung Galaxy S10 Plus - Test

Das Galaxy S10+ ist Samsungs neues, großes Top-Smartphone. Im Test haben wir uns besonders die neue Dreifachkamera angeschaut.

Samsung Galaxy S10 Plus - Test Video aufrufen
Energiewende: DLR-Forscher bauen Kohlekraftwerke zu Stromspeichern um
Energiewende
DLR-Forscher bauen Kohlekraftwerke zu Stromspeichern um

Die Kohlekraftwerke sollen spätestens in 20 Jahren abgeschaltet werden. Sie einfach abzubauen, sei nicht sinnvoll, sagen Forscher des DLR. Die Anlagen sollen, statt Strom aus der Verbrennung von Kohle zu gewinnen, Strom von Windkraftwerken speichern.
Ein Bericht von Werner Pluta

  1. Erneuerbare Energien Wellenkraft als Konzentrat
  2. Auto Wissenschaftler stellen Biosprit aus Holzabfällen her

Team-Messenger: Ab in die Matrix!
Team-Messenger
Ab in die Matrix!

Es muss nicht immer Slack sein. Das Startup Parity nutzt seit zwei Jahren den freien, offenen und verschlüsselten Team-Messenger Matrix - und zieht eine positive Bilanz. Auch wenn nicht immer alles rundläuft.
Von Moritz Tremmel

  1. Tchap Forscher gelingt Anmeldung im Regierungschat Frankreichs
  2. Messenger Matrix.org-Server gehackt
  3. Messenger Matrix-Client Riot erreicht Version 1.0

Workers & Resources im Test: Vorwärts immer, rückwärts nimmer
Workers & Resources im Test
Vorwärts immer, rückwärts nimmer

Wirtschaftssimulationen spielen meist im Kapitalismus - nicht so Workers & Resources: Soviet Republic. Dort müssen wir eine sozialistische Wirtschaft aufbauen und mit Bruderstaaten und dem nichtsozialistischen Ausland handeln. Das klingt erst einmal unkompliziert - die Spieltiefe ist aber gewaltig.
Ein Test von Tobias Költzsch und Alexander Merz

  1. Spielebranche Auch buntes Spieleblut ist in China künftig verboten
  2. Remake Agent XIII kämpft wieder um seine Identität
  3. Internationale Computerspielesammlung Weltweit größte Spiele-Datenbank ist online

    •  /