Skip to main content

7 Tipps, um als Bug-Bounty-Jäger erfolgreich zu sein

Artikel von
blog feature toolkit

25. Januar 2024

0 Min. Lesezeit

Bei der Bug-Bounty-Jagd suchen Sicherheitsforscher oder Hacker aktiv nach Sicherheitslücken oder „Bugs“ in Webanwendungen, IoT-Geräten, mobilen Anwendungen oder sogar Smart Contracts und identifizieren diese. Die Schwachstellen reichen von vergleichsweise einfachen Problemen wie Cross-Site-Scripting (XSS) oder SQL-Injection bis hin zu komplexeren und kritischen Sicherheitslücken, durch die die Sicherheit und der Schutz der Daten von Nutzern gefährdet werden könnten.  

Wie funktioniert Bug-Hunting?

Bei Bug-Hunts können Sicherheitsforscher Schwachstellen verantwortungsvoll und ethisch vertretbar identifizieren und melden. Ziel ist es, Unternehmen dabei zu helfen, ihre Sicherheit zu verbessern, indem Schwachstellen erkannt und behoben werden, bevor böswillige Hacker sie ausnutzen können. Das geschieht in der Regel auf zwei Arten:

  1. Vulnerability-Disclosure-Programme: Entdeckt ein Sicherheitsforscher eine Schwachstelle, meldet er sie dem Unternehmen, dem das betroffene System gehört, anstatt sie auszunutzen oder öffentlich zu machen. Das Unternehmen kann das Problem dann beheben, bevor es für böswillige Zwecke missbraucht wird. Verantwortungsvolle Meldungen werden häufig als „See something, say something“-Prozess bezeichnet. Dabei handelt es sich ausschließlich um einen Kommunikationskanal zwischen Hackern und Unternehmen. Für ihre Arbeit erhalten Hacker bei diesem Ansatz in der Regel keine Prämie. 

  2. Bug-Bounty-Programme: Ähnlich wie bei einem Responsible-Disclosure-Programm entdecken Hacker eine Schwachstelle und melden sie dem Unternehmen, dem das betroffene System gehört – ohne sie öffentlich zu machen. Im Gegenzug erhalten sie für ihre Arbeit eine Geldprämie, häufig als Bounty bezeichnet. Bug Bounties werden für einzigartige Funde vergeben. Reichen mehrere Personen dieselbe Schwachstelle ein, erhält also nur die Person eine Prämie, die sie zuerst gemeldet hat. 

Meine persönliche Empfehlung für Einsteiger ins Bug-Hunting: Beginnen Sie mit einem Vulnerability-Disclosure-Programm (VDP), bevor Sie an einem Bug-Bounty-Programm teilnehmen – dafür gibt es mehrere Gründe.

Erstens haben Hacker-Anfänger bei öffentlichen Bug-Bounty-Programmen einen Nachteil, da diese stark umkämpft sind und häufig von erfahreneren Hackern beobachtet werden. Dadurch sinkt die Chance, gültige Schwachstellen zu finden, und das Risiko steigt, einen bereits gemeldeten Fund einzureichen. Anders gesagt: Bei einem VDP finden Sie mit größerer Wahrscheinlichkeit einen gültigen Fund als bei einem Bug-Bounty-Programm. 

Zweitens können Sie bei VDPs eine eigene Testmethodik entwickeln und Ihre Stärken entdecken. Das Hacken im Rahmen eines VDP macht Sie mit den verschiedenen Schwachstellentypen vertraut, zeigt Ihnen, wie Sie an sie herangehen, und vermittelt Ihnen die Grundlagen von Recon und Automatisierung. 

Beim Hacken im Rahmen eines VDP statt eines Bug-Bounty-Programms geht es darum, beim Hacken zu lernen und gleichzeitig positive Erfahrungen zu sammeln, die Ihnen Schwung geben. Wenn Sie diesen Blogbeitrag lesen und gerade erst mit Bug Bounties anfangen, denken Sie daran! 

Nachdem wir nun die Vor- und Nachteile eines Bug-Bounty-Programms im Vergleich zu einem Vulnerability-Disclosure-Programm kennen, sehen wir uns die zehn wichtigsten Tipps an, mit denen Sie als Bug-Bounty-Jäger erfolgreich werden:

7 Tipps für die Bug-Bounty-Jagd

Finden Sie Ihre Nische 

Ihre Nische spielt eine große Rolle dabei, wie erfolgreich Sie als Hacker werden. Sie kann von den verschiedenen Technologie-Stacks, die Sie hacken, bis hin zu den Schwachstellentypen reichen, mit denen Sie sich am liebsten beschäftigen. Ich selbst suche zum Beispiel gerne nach Cross-Site-Scripting (XSS), Server-Side Request Forgery (SSRF) und Insecure Direct Object Reference (IDOR). Diese Schwachstellentypen können in jedem Technologie-Stack vorkommen, doch ich meide häufig die meisten Anwendungen, die mit .NET entwickelt wurden.

Finden Sie also heraus, wofür Sie sich am meisten begeistern, lernen Sie so viel wie möglich über das jeweilige Thema und bestätigen Sie Ihre Nische, indem Sie bei Live-Zielen gezielt nach diesen Schwachstellen suchen.

Lernen Sie immer weiter 

Beim Hacken muss man ständig neue Techniken lernen und mit den neuesten Technologien Schritt halten – das kann Fluch und Segen zugleich sein. Wenn neue Technologien und Frameworks veröffentlicht werden, müssen Sie neue Wege finden, in sie einzudringen. Die Ursachen der meisten Schwachstellen ähneln oft denen, die bereits in früheren Untersuchungen aufgedeckt wurden. Doch immer wieder gibt es kreative Möglichkeiten, darauf aufzubauen. 

Bleiben Sie über neue Technologien und Sicherheitsforschung auf Konferenzen auf dem Laufenden. Schärfen Sie Ihre Fähigkeiten und erweitern Sie Ihr Wissen kontinuierlich auf Ihrem Weg als Hacker.

Bleiben Sie konsequent

Wie in allen Lebensbereichen kommt es auch hier auf Beständigkeit an! Manchmal wird es Ihnen schwerfallen, Schwachstellen zu finden, und das kann entmutigend sein. Denken Sie aber daran: Das gehört zum Prozess, und jeder Hacker durchläuft diese Phase. 

Nutzen Sie diese Erfahrung, um Ihre Strategie zu überdenken und Ihr Wissen zu erweitern. Wenn Sie konsequent bleiben, zahlt sich das langfristig aus – besonders, sobald Sie wieder mehr Schwachstellen finden. 

Arbeiten Sie zusammen und werden Sie Teil der Community

In einer Community können Sie Kontakte zu Gleichgesinnten knüpfen und erhalten Zugang zu einem Netzwerk von Fachkollegen, von denen Sie lernen können. Mit den richtigen Leuten an Ihrer Seite erfahren Sie, wie andere an ähnliche Situationen herangehen und sie bewältigen. Sie können zum Beispiel lernen, wie sie einen bestimmten Schwachstellentyp untersuchen oder in bestimmten Funktionen danach suchen. 

Diese Communities können vor Ort oder online sein. Erstellen Sie ein Twitter-Konto und folgen Sie Hackern, die Sie inspirieren. Suchen Sie nach interessanten Discord-Servern. Besuchen Sie eine Sicherheitskonferenz in Ihrer Nähe und knüpfen Sie Kontakte!

Automatisieren Sie Routineaufgaben (und arbeiten Sie effizient) 

Mit Automatisierung können Sie bei langweiligen Aufgaben viel Zeit sparen. Das bedeutet nicht unbedingt, dass Sie Ihren gesamten Workflow durch Tools und eigene Skripte ersetzen sollten – vielmehr geht es darum, effizienter zu arbeiten. Tastenkombinationen, Bash-Aliase oder eigene Skripte steigern nicht nur Ihre Produktivität, sondern geben Ihnen auch mehr Zeit für wichtigere Aufgaben.

Wenn Sie ein bestimmtes Kommandozeilen-Tool mehrmals täglich verwenden, erstellen Sie einen Alias oder ein Skript. So müssen Sie dieselbe Syntax nicht immer wieder neu eingeben und sparen Zeit.

Verlassen Sie Ihre Komfortzone

Wir suchen oft nach Vertrautem und Bequemem. Wer diese Grenzen jedoch überschreitet, kann unerwartete neue Themen entdecken, für die er sich begeistert. Außerhalb Ihrer Komfortzone eröffnen sich neue Möglichkeiten, Fähigkeiten zu erlernen, die Sie auf Ihrem Weg als Hacker weiterbringen. 

Wenn Sie sich mit Ihrer aktuellen „Nische“ langweilen oder davon genug haben, scheuen Sie sich nicht, sich einem ganz neuen Thema zuzuwenden. Ich selbst habe mit dem Hacken großer Webanwendungen angefangen, mich dann mit Recon und Automatisierung beschäftigt und erst vor Kurzem begonnen, Desktop- und mobile Anwendungen zu hacken.

Machen Sie eine Pause 

Dieser letzte Tipp ist besonders wichtig! Erfolg kann süchtig machen, und dabei verliert man leicht andere Lebensbereiche aus den Augen. Scheuen Sie sich also nicht, sich eine Auszeit zu nehmen und auf sich selbst zu achten. Eine Pause gibt Ihnen außerdem Gelegenheit, das Gelernte zu verarbeiten oder Lösungen für die Schwachstellen zu finden, an denen Sie gerade arbeiten. 

Scheuen Sie sich also nicht, den Computer einmal auszuschalten. Nehmen Sie sich Zeit, das Leben zu genießen – ein paar Stunden, ein paar Tage oder sogar eine ganze Woche lang. Denken Sie aber daran, anschließend dort weiterzumachen, wo Sie aufgehört haben.