Beg Bounty
Beg Bounty ist die Mail, die nach der Veröffentlichung einer security.txt als Erstes kommt: ein "Vulnerability Report" über einen fehlenden Header oder DMARC-Eintrag, verbunden mit der Frage, ob es dafür Geld gibt.
Beg Bounty ist eine Mail, die einen Allerweltsbefund wie einen fehlenden HTTP-Header oder DMARC-Eintrag als Schwachstelle meldet und nach einer Prämie fragt. Der Name spielt auf das echte Belohnungsprogramm (Bug Bounty) und auf das englische "to beg", betteln, an.
Definition in der Verordnung
Die Verordnung (EU) 2024/2847 kennt den Begriff nicht. Sie verlangt eine Kontaktadresse für Schwachstellenmeldungen (Anhang I Teil II Nummer 6) und erlaubt in Erwägungsgrund 76 Belohnungsprogramme, schreibt sie aber nicht vor. Die BSI TR-03183-3 regelt in Abschnitt 4.4.5, dass der Hersteller veröffentlicht, was er als gültige Schwachstelle ansieht; Ergebnisse automatischer Werkzeuge ohne nachvollziehbaren Beleg darf er dabei ausschließen. Genau darunter fallen die meisten Beg-Bounty-Mails.
Was das für Hersteller bedeutet
Wer eine Meldeadresse veröffentlicht, bekommt solche Mails, oft gleichzeitig an mehrere Adressen und mit Vorlagentext. Wirksam sind eine Richtlinie, die sagt, dass es keine Prämie gibt und was als Schwachstelle gilt, und eine einzige freundliche Antwort mit Textbaustein. Löschen ohne Blick ist keine gute Idee: Hinter einer schlecht formulierten Mail kann eine echte Meldung stecken, und die TR verlangt, dass keine Meldung von einer einzelnen Person geschlossen wird (Abschnitt 4.4.7). Droht ein Absender nach einer Absage mit Veröffentlichung oder Angriff, wird nicht verhandelt.
Kostenlose VorlagenCRA-Meldepflicht-KitMelde-Playbook, Kenntnisvermerk, Meldevorlagen für die ENISA-Plattform, Rufkette und Fristenrechner. Sechs Word-Vorlagen, zwei Excel-Mappen und ein Handbuch, kostenlos per E-Mail.Kit anfordern