Kurzantwort
Ein Pentest beauftragt ein definiertes Team für einen festgelegten Scope, Zeitraum und Bericht. Ein Bug-Bounty-Programm lädt berechtigte Forschende ein, innerhalb veröffentlichter Regeln Schwachstellen zu melden und vergütet üblicherweise akzeptierte Funde. Bug Bounty ergänzt kontinuierlich, garantiert aber keine vollständige Abdeckung eines Systems.
Pentest
Technische Tiefenprüfung
Planbare Tiefenprüfung mit festem Team, vereinbarter Methodik und Abschlussbericht.
Bug Bounty
Eigenständiges Prüfziel
Über längere Zeit zusätzliche Schwachstellen durch eine größere Forschenden-Community finden lassen.
Unterschiede auf einen Blick
| Kriterium | Pentest | Bug Bounty |
|---|---|---|
| Laufzeit | Festes Projekt und Testfenster | Kontinuierlich oder kampagnenbasiert |
| Testende | Benanntes, beauftragtes Team | Zugelassene Forschende nach Programmregeln |
| Vergütung | Projektpreis oder vereinbarter Aufwand | Typischerweise nach akzeptiertem Fund |
| Abdeckung | Vereinbarte Methodik und planbarer Scope | Interessen- und erfolgsabhängig, nicht garantiert |
| Ergebnis | Konsolidierter Bericht und Abschluss | Einzelne Meldungen über den Programmprozess |
Pentest wählen, wenn
- Ein Termin, fester Scope und Abschlussbericht werden benötigt
- Auch wenig attraktive oder schwer erreichbare Bereiche sollen geprüft werden
- Testkonten, Workshops und enge Abstimmung sind erforderlich
- Ein formaler Nachweis oder definierter Leistungsumfang wird erwartet
Bug Bounty wählen, wenn
- Das Produkt ist ausreichend reif und dauerhaft erreichbar
- Ein Disclosure- und Triage-Prozess funktioniert bereits
- Budgets, Reaktionszeiten und Safe-Harbor-Regeln sind geklärt
- Zusätzliche Perspektiven sollen zwischen geplanten Tests wirken
Kein Entweder-oder
So lassen sich beide Verfahren kombinieren
Ein Pentest schafft planbare Grundabdeckung vor Releases oder zu festen Terminen. Ein anschließend betriebenes Bug-Bounty-Programm kann neue Perspektiven liefern, während sich das Produkt weiterentwickelt.
Häufige Fragen
Ersetzt ein Bug Bounty den jährlichen Pentest?
Nicht automatisch. Ein Bug Bounty garantiert weder vollständige Testabdeckung noch die Prüfung unattraktiver Funktionen. Ob es als Nachweis akzeptiert wird, hängt von der konkreten Anforderung ab.
Was muss vor einem Bug-Bounty-Programm vorhanden sein?
Mindestens klare Programmregeln, autorisierte Ziele, ausgeschlossene Tests, sichere Meldewege, Triage, Behebungsprozesse, Reaktionszeiten und ein belastbares Vergütungsmodell.
Quellen