Bug-Bounty-Scopes und Regeln lesen
Interpretieren Sie Programmscope, Ausschlüsse, Safe-Harbor-Klauseln und die Kriterien für Tests außerhalb des Scopes.
Bug-Bounty-Scopes und Regeln lesen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Den Geltungsbereich verstehen
Der Geltungsbereich legt genau fest, welche Assets für Tests autorisiert sind. Zum Geltungsbereich gehören normalerweise bestimmte Domains, Subdomains, IP-Bereiche oder Paketnamen mobiler Apps. Alles außerhalb des Geltungsbereichs zu testen – selbst wenn ein Zusammenhang besteht – ist nicht autorisiert und möglicherweise rechtswidrig.
Arten von Geltungsbereichsdefinitionen
Ein Wildcard-Geltungsbereich (*.example.com) umfasst alle Subdomains. Explizite Listen nennen bestimmte Domains (api.example.com, app.example.com). Einige Programme verwenden einen auf ASN basierenden Geltungsbereich, der alle IPs innerhalb der Autonomous System Number eines Unternehmens umfasst – die umfassendste mögliche Autorisierung.
Assets außerhalb des Geltungsbereichs
Häufige Beispiele außerhalb des Geltungsbereichs: von einem Unternehmen genutzte Dienste Dritter (Salesforce, Zendesk), kürzlich erworbene Unternehmen, die noch keiner Sicherheitsüberprüfung unterzogen wurden, bestimmte Subdomains mit veralteter Technologie und bestimmte Schwachstellentypen (DoS, Brute-Force, Rate-Limiting ohne nachweisbare Auswirkungen).
Safe-Harbor-Klauseln
Safe Harbor schützt Sicherheitsforscher, die in gutem Glauben handeln, vor rechtlichen Schritten, wenn sie die Programmregeln einhalten. Lesen Sie die Safe-Harbor-Formulierung sorgfältig – sie erfordert typischerweise eine verantwortungsvolle Offenlegung, den Verzicht auf Datenzugriffe über das zum Nachweis der Schwachstelle Erforderliche hinaus und keine öffentliche Offenlegung vor der Behebung.
Verbotene Testaktivitäten
Die meisten Programme verbieten: automatisierte Scans mit hoher Rate (DoS-Risiko), Tests auf Produktivsystemen, in denen echte Nutzerdaten gespeichert sind, ohne ausdrückliche Genehmigung, Social Engineering von Mitarbeitenden, physische Sicherheitstests und den Zugriff auf Benutzerkonten ohne Zustimmung.
Prämienstrukturen und VRT
Bug-Bounty-Programme verwenden Schweregradstufen (kritisch, hoch, mittel, niedrig), um die Prämien festzulegen. HackerOne und Bugcrowd verwenden Vulnerability Rating Taxonomies (VRT), um Schwachstellen konsistent zu klassifizieren. Machen Sie sich mit der Bewertung von Schwachstellen durch das jeweilige Zielprogramm vertraut, bevor Sie Zeit in die Recherche investieren.
Die Programmrichtlinie lesen
Lesen Sie vor dem Testen die vollständige Richtlinie, einschließlich: Richtlinie zu Duplikaten (die zuerst meldende Person erhält die Anerkennung), Safe-Harbor-Klausel, Zeitrahmen für die Offenlegung, Erwartungen an die Kommunikation und spezifische Testanweisungen, etwa zu bereitgestellten Testkonten oder Staging-Umgebungen.
Private und öffentliche Programme
Private Programme sind nur auf Einladung zugänglich – oft mit weniger Konkurrenz und einem besseren Verhältnis von relevanten zu irrelevanten Meldungen. Öffentliche Programme stehen allen offen – mit mehr Konkurrenz, aber vielfältigeren Zielen. Bauen Sie sich in öffentlichen Programmen einen guten Ruf auf, um Einladungen zu privaten Programmen mit höheren Prämien zu erhalten.
Zeitrahmen für die Offenlegung
Coordinated Vulnerability Disclosure (CVD) legt einen Zeitrahmen fest – üblicherweise 90 Tage –, in dem der Anbieter die Schwachstelle vor einer öffentlichen Offenlegung beheben kann. Halten Sie diesen Zeitrahmen ein. Wenn der Anbieter nicht reagiert, wenden Sie sich an die Plattform des Programms. Eine vorzeitige öffentliche Offenlegung schadet den Nutzern und den Beziehungen zu den Programmen.
Grenzfälle bei der Auslegung des Geltungsbereichs
Wenn der Geltungsbereich unklar ist, stellen Sie vor dem Testen Fragen über das Einreichungsformular des Programms. „Alle zentralen Produktfunktionen“ können Administrationsoberflächen einschließen, müssen es aber nicht. Eine vorherige Klärung verhindert vergeblichen Aufwand und mögliche Verstöße gegen den Geltungsbereich.
Strategie zur Programmauswahl
Wählen Sie Programme, die zu Ihren Fähigkeiten passen: Kenntnisse im Testen von Webanwendungen passen zu REST-API-Programmen, Erfahrung mit Mobilgeräten zu programspezifischen App-Programmen und Fachwissen über Netzwerke zu Infrastruktur-Bounty-Programmen. Lesen Sie kürzlich veröffentlichte Berichte, um zu verstehen, wofür das Programm Prämien vergibt und was es als wenig folgenreich verwirft.
Wissensüberprüfung
Welchen Zweck erfüllt eine Safe-Harbor-Klausel in einem Bug-Bounty-Programm?
Zusammenfassung
Das Verständnis des Geltungsbereichs eines Bug-Bounty-Programms – der darin enthaltenen Assets, verbotenen Aktivitäten, Safe-Harbor-Klauseln, Prämienstrukturen und Zeitrahmen für die Offenlegung – ist entscheidend, bevor das Testen beginnt. Eine sorgfältige Lektüre der Programme verhindert Verstöße gegen den Geltungsbereich, vergeblichen Aufwand und rechtliche Risiken.
Häufig gestellte Fragen
Ist die Lektion „Bug-Bounty-Scopes und Regeln lesen“ kostenlos?
Ja — der vollständige Text von „Bug-Bounty-Scopes und Regeln lesen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Bug-Bounty-Scopes und Regeln lesen“?
Interpretieren Sie Programmscope, Ausschlüsse, Safe-Harbor-Klauseln und die Kriterien für Tests außerhalb des Scopes. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Bug-Bounty-Scopes und Regeln lesen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Bug-Bounty-Scopes und Regeln lesen
- Hochwertige Bug-Reports schreiben
- Schwachstellen für größere Auswirkungen verketten
- Ethik, verantwortungsvolle Offenlegung und rechtliche Aspekte