Logo StartupKit
DE

Vulnerability Disclosure im Überblick

Was das VDP-Modul von Kit ist, für wen es gedacht ist und was enthalten ist.

Warum das zählt

Sicherheitsforscher untersuchen Ihre Systeme bereits. Unaufgeforderte Meldungen treffen per E-Mail, Slack, Twitter und Support-Tickets ein, ohne Struktur, ohne SLA-Tracking und ohne Audit-Trail. Ein Vulnerability Disclosure Program (VDP) organisiert diesen Zustrom, anstatt ihn zu ignorieren.

Drei zusammenlaufende Anforderungen machen die Option „nichts tun“ unmöglich:

Anforderung Vorgabe Frist
SOC 2 Type II (CC4/CC7) Nachweis von Schwachstellenüberwachung und strukturiertem Reaktionsprozess Laufend. Prüfer betrachten ein formales VDP zunehmend als Standardnachweis
EU Cyber Resilience Act (CRA) Meldepflichten für Schwachstellen bei Produkten mit digitalen Elementen 11. September 2026
Cyber-Versicherer Nachweisbares Schwachstellenmanagement als Deckungsvoraussetzung Variiert je nach Versicherer, verschärft sich quartalsweise

Das VDP-Modul von Kit ist Compliance-Infrastruktur, keine Bug-Bounty-Plattform. Das Budget stammt aus Ihrer Compliance-/GRC-Zuweisung (5.000–10.000 $/Jahr), nicht aus Ihrem AppSec-Budget. Der Käufer ist ein CTO, der sich auf ein SOC 2-Audit vorbereitet, kein CISO, der ein Crowdsourced-Security-Programm aufbaut.

Der vollständige VDP-Workflow ist in jedem Kit-Abonnement enthalten. Prüfen Sie vor der Veröffentlichung den Geltungsbereich, Ihre Reaktionszusagen und den Auszahlungsprozess.

Für wen es gedacht ist

Persona Ziel Hauptproblem
Gründer / CTO SOC 2-Audit bestehen, Enterprise-Deals freischalten, CRA-konform werden Enterprise-Plattformen kosten über 22.000 $/Jahr; die security@-Inbox ist Chaos; manuelle PayPal-Auszahlungen erzeugen Steuerpflichten
Mitglied des Sicherheitsteams Schwachstellenmeldungen effizient bewerten, weiterleiten und abschließen Ständiger Kontextwechsel zwischen E-Mail, Slack und Jira; keine standardisierte Schweregradbewertung; SLA-Verstöße bleiben unsichtbar
Sicherheitsforscher Schnelle Bestätigung erhalten, klar kommunizieren, faire Bezahlung bekommen Ghosting durch Programmverantwortliche; Auszahlungszyklen von 30–90 Tagen; undurchsichtiger Sichtungsprozess

Alle drei Personas interagieren mit demselben Programm. Jeder Abschnitt dieser Dokumentation ist für die jeweilige Zielgruppe gekennzeichnet.

So funktioniert es

  1. Aktivieren: Navigieren Sie zu VDP > Programmeinstellungen und setzen Sie den Programmstatus auf Aktiv. Ihre security.txt-Datei wird automatisch veröffentlicht.
  2. Veröffentlichen: Setzen Sie den Programmstatus auf Aktiv. Ihr Einreichungsformular geht live und Forscher entdecken Sie über security.txt und Ihre Disclosure-Policy-Seite.
  3. Meldungen empfangen: Das strukturierte Einreichungsformular filtert Spam mit einem CAPTCHA und von Ihnen gesteuerten Burst-Limits. Gültige Meldungen landen in Ihrem Triage-Board.
  4. Beheben: Sichten Sie die Meldung, bewerten Sie den Schweregrad mit CVSS v3.1, kommunizieren Sie mit dem Forscher, beheben Sie das Problem und schließen Sie den Vorgang ab.

Programmstatus

Status Nimmt Meldungen an Für Forscher sichtbar Wann verwenden
Entwurf Nein Nein Noch bei der Konfiguration von Scope und Policy
Aktiv Ja Ja VDP wird aktiv betrieben
Pausiert Nein Nein Vorübergehende Aussetzung der Entgegennahme (z. B. während eines Vorfalls)

Was enthalten ist

Jedes Kit-Abonnement enthält security.txt, die Offenlegungsrichtlinie und das Meldeformular, unbegrenzte Meldungen, Sichtung, CVSS, SLA-Tracking, Teamzuweisung, Deduplizierung, Bereitschaftsrotationen, Slack, eigene E-Mail-Vorlagen, das Forscherportal, Metriken, die Hall of Fame, Prämienprozesse, die Erfassung von Auszahlungs- und Steuerdaten, das unveränderliche Finanzhauptbuch sowie SOC-2-Nachweisexporte.

Kurze Checkliste

  • Aktivieren Sie Ihr Programm unter VDP > Programmeinstellungen (Status auf Aktiv setzen)
  • Überprüfen Sie den Standardumfang und passen Sie In-Scope-/Out-of-Scope-Ziele an
  • Veröffentlichen Sie Ihr Programm (Status auf Aktiv)
  • Überprüfen Sie, dass security.txt unter /.well-known/security.txt ausgeliefert wird
  • Teilen Sie die Einreichungs-URL (/security/{program-slug}/report) mit Ihrem Team, damit alle wissen, wo Meldungen eingehen

Wie geht es weiter

Suchbegriff eingeben...