Geschlossenes Bug-Bounty-Programm

Wir identifizieren die Sicherheitslücken. Sie zahlen pro Fund.

Handverlesene Sicherheitsforscher suchen dauerhaft nach Sicherheitslücken in Ihren Systemen — Webanwendungen, APIs, Infrastruktur, KI und OT. Für jeden bestätigten Fund zahlen Sie eine feste Prämie ab 800 €. Finden wir nichts, zahlen Sie nichts.

Betrieb in DeutschlandNamentlich bekannte TesterISO/IEC 27001Kein Fund, keine Rechnung
0 € wenn wir nichts finden
nur handverlesene, namentlich bekannte Tester
ab 800 € je bestätigter Sicherheitslücke, steigend mit dem Schweregrad
01 — Vergleich

Geschlossen oder öffentlich

Öffentliche Plattformen liefern viel Volumen und wenig Substanz. Sechs Punkte, in denen sich ein geschlossenes Programm unterscheidet.

softScheck (geschlossen)Öffentliche Plattform
Tester Handverlesen, überprüft, namentlich bekanntAnonym und für jeden offen
Kosten Nur für bestätigte FundePlattformgebühren plus interner Triage-Aufwand
Scope Individuell, jederzeit anpassbarStandardisiert, wenig flexibel
Meldungen Vorqualifiziert, ohne DuplikateViele Duplikate und Fehlalarme
Betrieb und Datenschutz Deutschland, DSGVO, VertraulichkeitOft Server in Drittländern
Leistungsumfang Auf Wunsch bis zur geschlossenen SicherheitslückeMeist nur Vermittlung der Meldung
02 — Modell

Ein Programm unter Ihrer Kontrolle

Wir setzen unsere Tester dauerhaft auf Ihre Systeme an. Jede gemeldete Sicherheitslücke prüfen wir nach — bestätigte Funde zahlen Sie, alles andere kostet Sie nichts.

Eigene Sicherheitsforscher

Es testen ausschließlich Sicherheitsforscher von softScheck — zertifiziert, erfahren und mit geprüftem Führungszeugnis.

Prämie nur bei Fund

Keine Grund-, keine Plattformgebühr. Sie zahlen für jede bestätigte Sicherheitslücke, die Ihnen noch nicht bekannt war.

Betrieb in Deutschland

Das Programm läuft auf unserer eigenen Infrastruktur in Deutschland, DSGVO-konform und unter Vertraulichkeitsvereinbarung.

03 — Scope

Was wir testen

Von der Webanwendung bis zu KI-, OT- und Medizintechnik. Was im Scope liegt, entscheiden Sie.

  • Domains und Infrastruktur

    Wir behalten laufend im Blick, was von außen erreichbar ist.

  • Webanwendungen und APIs

    Wir testen nach OWASP ASVS: Authentifizierung, Geschäftslogik, Injection.

  • KI-Systeme

    LLM- und ML-Systeme, getestet nach OWASP LLM Top 10 und MITRE ATLAS.

  • Mobile Anwendungen

    iOS und Android nach OWASP MASVS, samt der Backend-Dienste dahinter.

  • IoT-Geräte

    Firmware, Kommunikationsprotokolle und die Hardware selbst.

  • OT und Smart Meter Gateway

    Industrielle Steuerungen und Smart-Meter-Gateways, getestet nach IEC 62443.

  • Medizinprodukte

    Sicherheitstests im Rahmen der MDR, auch nach dem Inverkehrbringen.

Weitere Ziele nach Absprache. Den genauen Scope legen wir gemeinsam fest.

04 — Ablauf

So läuft es ab

Scope und Regeln

Gemeinsam legen wir fest, welche Systeme im Scope sind, wann getestet wird, welche Methoden erlaubt sind und wie der Safe Harbor aussieht.

Die Tests laufen

Unsere Tester arbeiten fortlaufend, mit schriftlicher Beauftragung und lückenlosen Protokollen.

Triage

Wir verifizieren jede Meldung, filtern Duplikate heraus und bewerten den Schweregrad nach CVSS.

Bericht und Prämie

Sie bekommen einen nachvollziehbaren Proof of Concept, eine Einschätzung der Auswirkung und einen konkreten Behebungsvorschlag. Danach wird die Prämie fällig.

Behebung und Retest

Auf Wunsch begleiten wir die Behebung und testen anschließend nach, ob die Sicherheitslücke wirklich geschlossen ist.

05 — Prämien

Prämien nach Schweregrad

Wie viel eine Sicherheitslücke wert ist, hängt davon ab, wie schwer sie wiegt. Gezahlt wird pro bestätigtem Fund, nicht pro Meldung.

Kritisch CVSS 9.0 – 10.0 6.000 €

z. B. unauthentifizierte Remote Code Execution auf einem Produktivsystem

Hoch CVSS 7.0 – 8.9 4.000 €

z. B. authentifizierte SQL-Injection mit lesendem Zugriff auf einzelne Kundendatensätze

Mittel CVSS 4.0 – 6.9 2.000 €

z. B. Cross-Site Request Forgery, mit der sich Kontoeinstellungen ändern lassen

Niedrig CVSS 0.1 – 3.9 800 €

z. B. Informationen aus Fehlermeldungen, fehlende Sicherheitsheader

Bezahlt wird die erste bestätigte Meldung je Sicherheitslücke. Jede weitere Meldung derselben Ursache am selben System gilt als Duplikat. Alle Beträge zzgl. USt. Ihr Jahresbudget vereinbaren wir vertraglich; es begrenzt die Summe aller Prämien.

06 — Warum softScheck

Was uns unterscheidet

Zertifizierte Tester

Nachgewiesene Zertifizierungen in offensiver Sicherheit: OSCP+, CPTS, CWES und CAPE.

Festes Team

Kein offener Teilnehmerkreis: Sie wissen jederzeit, wer an Ihren Systemen arbeitet.

ISO 27001 und DSGVO

Zertifiziert, in Deutschland betrieben, datenschutzkonform.

Eigene Werkzeuge

Eigenentwickelte Werkzeuge für Red Teaming und Attack Surface Monitoring.

07 — Regeln

Klare Regeln für beide Seiten

Eine verbindliche Disclosure Policy schafft Klarheit — für Ihr Unternehmen und für die Tester.

Fester Scope

Welche Systeme getestet werden dürfen und mit welchen Methoden, steht vorher fest.

Safe Harbor

Für Tests im Rahmen dieser Policy verzichtet der Auftraggeber auf rechtliche Schritte. Ansprüche Dritter und gesetzliche Vorgaben bleiben unberührt.

Feste Fristen

Wie schnell reagiert und behoben wird, ist verbindlich geregelt.

Abgestimmte Offenlegung

Veröffentlicht wird nur, was abgestimmt ist — auf Wunsch mit CVE-Eintrag.

Offenlegung

So läuft eine Offenlegung

Meldung

Meldungen kommen über einen festen, gesicherten Kanal herein.

Bestätigung und Bewertung

Wir bestätigen den Eingang und bewerten die Meldung nach ISO/IEC 30111.

Behebung

Behoben wird innerhalb der vereinbarten Frist.

Offenlegung

Veröffentlicht wird abgestimmt, nach ISO/IEC 29147.

08 — Regulatorik

Welche Pflichten das Programm abdeckt

Ein geregeltes Verfahren für Schwachstellen zahlt auf mehrere gesetzliche Vorgaben ein — welche davon für Sie gelten, hängt von Ihrer Branche ab.

VorgabeWas verlangt wirdWas das Programm abdeckt
Cyber Resilience ActVerfahren zur Offenlegung von Schwachstellen für Produkte mit digitalen Elementen. Meldepflichten ab 11. September 2026, vollständige Anforderungen ab 11. Dezember 2027.Meldekanal, Bewertung und abgestimmte Offenlegung. Auf Wunsch unterstützen wir bei den Meldefristen.
NIS2 / BSIGSchwachstellenmanagement und Meldewege nach dem NIS-2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit Dezember 2025.Laufende Tests, dokumentierte Bewertung und nachvollziehbare Behebungsnachweise.
EU AI ActPrüfungen zur Angriffssicherheit von Hochrisiko-KI-Systemen.Tests von LLM- und ML-Systemen nach OWASP LLM Top 10 und MITRE ATLAS.
MDRIT-Sicherheit von Medizinprodukten, auch im laufenden Betrieb.Sicherheitstests nach dem Inverkehrbringen, mit Berichten für Ihre technische Dokumentation.
DORAWiderstandsfähigkeit und Sicherheitstests im Finanzsektor.Fortlaufende Überwachung der externen Angriffsfläche und Tests der Anwendungen.
ISO/IEC 29147 und 30111Normen für Annahme, Bearbeitung und Offenlegung von Schwachstellen.Unser Offenlegungsprozess ist an diesen Normen ausgerichtet.

Das Programm deckt den Umgang mit Schwachstellen ab — eine vollständige Konformitätsbewertung, etwa nach dem Cyber Resilience Act, ersetzt es nicht.

09 — Reaktion (optional)

Auf Wunsch übernehmen wir mehr

Wir begleiten den gesamten Vorgang, von der Meldung bis zum bestandenen Retest.

Vollständige Bearbeitung

Meldung, Triage, Behebung, Retest — alles aus einer Hand.

Eskalation

Wird eine Sicherheitslücke aktiv ausgenutzt, reagieren wir umgehend.

Meldefristen

Wir unterstützen Sie bei den Fristen nach dem Cyber Resilience Act.

Anbindung an Ihre Systeme

Wir docken an Ihre bestehenden GRC- und Ticketing-Prozesse an.

Fristen

Meldefristen nach dem Cyber Resilience Act

Sobald ein Hersteller von einer aktiv ausgenutzten Schwachstelle erfährt, läuft nach dem CRA die Uhr — in drei Stufen. Auf Wunsch unterstützen wir Sie dabei.

24 h Frühwarnung
72 h Erstmeldung
14 Tage Abschlussbericht
Kontakt

Sprechen wir über Ihr Programm

In einem kurzen Erstgespräch klären wir Scope, Regeln und Prämien. Unverbindlich.

  • Wir klären, welche Systeme in den Scope gehören, was ausgeschlossen bleibt und wann getestet wird.
  • Sie bekommen einen Entwurf der Disclosure Policy und eine Prämienübersicht.
  • 30 Minuten. Vorbereiten müssen Sie nichts.

Wir antworten in der Regel innerhalb eines Werktages.