Bug Bounty
Das dauerhafte Angebot eines Unternehmens: Finde eine Sicherheitslücke in unserem Produkt, melde sie uns, statt sie zu verkaufen, und wir bezahlen dich.
Ein Bug Bounty ist eine Vereinbarung zwischen einem Unternehmen und Sicherheitsforschenden aus aller Welt. Wer eine Schwachstelle in der Software findet und sie vertraulich meldet, erhält dafür eine Prämie. Deren Höhe richtet sich nach dem Schweregrad; eine gravierende Lücke in einem weitverbreiteten Betriebssystem kann einen sechsstelligen Betrag wert sein. Das Ziel ist, eine verantwortungsvolle Meldung attraktiver zu machen als die Alternative: dieselbe Schwachstelle an jemanden zu verkaufen, der sie ausnutzen will.
Dieses Modell funktionierte zwei Jahrzehnte lang gut, gerät nun aber unter Druck. Jeder Bericht muss von einem Menschen gelesen und überprüft werden, während Sprachmodelle scheinbar fachkundige, tatsächlich aber untaugliche Meldungen sehr billig produzieren können. Apple und andere Unternehmen begrenzen deshalb inzwischen die Zahl der Einreichungen pro Person. Das entlastet zwar die Prüfteams, führt aber auch dazu, dass echte Funde manchmal gar nicht erst eingereicht werden können.