Programm zur Belohnung von Schwachstellenmeldungen
Schwachstellen melden. Belohnt werden für mehr Sicherheit.
WithSecure belohnt Sicherheitsforscher, die Sicherheitslücken in den unten aufgeführten teilnahmeberechtigten WithSecure Elements-Produkten und -Diensten verantwortungsbewusst melden – auch bekannt als „Bug-Bounty“-Programm. Wenn Sie ein Sicherheitsproblem gefunden haben, möchten wir davon erfahren. Lesen Sie diese Richtlinien vollständig, bevor Sie teilnehmen.
Was Sie zunächst wissen müssen
Wir möchten von Sicherheitslücken in den unten aufgeführten teilnahmeberechtigten WithSecure Elements-Produkten und -Diensten erfahren. Wir bieten Geldprämien für teilnahmeberechtigte Meldungen, die uns koordiniert offengelegt werden.
Es müssen bestimmte Regeln eingehalten werden, um sicherzustellen, dass Ihre Forschung andere Nutzer, deren Daten oder unsere Dienste nicht gefährdet, und um die Wahrscheinlichkeit zu verringern, dass unsere Überwachung Ihre Forschung als böswilligen Eindringversuch identifiziert. Außerdem möchten wir klarstellen, wie wir Meldungen entgegennehmen und Prämien zahlen.
Eine „Sicherheitslücke“ ist ein Problem, das die Vertraulichkeit, Integrität oder Verfügbarkeit eines Dienstes oder von Daten verletzt oder dazu führt, dass personenbezogene Daten in einer Weise gespeichert oder verarbeitet werden, die nicht mit dem geltenden finnischen Datenschutzrecht vereinbar ist.
Das Bug-Bounty-Programm umfasst derzeit nur die folgenden WithSecure Elements-Produkte und die zugehörigen Elements-Clouddienste:
- WithSecure Elements EPP for Computers (Windows und Mac)
- WithSecure Elements EPP for Computers Premium (Windows)
- WithSecure Elements EPP for Servers (Windows und Linux)
- WithSecure Elements EDR for Servers (Windows und Linux)
- WithSecure Elements EPP for Servers Premium (Windows und Linux)
- WithSecure Elements EDR for Computers (Windows und Mac)
- WithSecure Elements EDR and EPP for Computers (Windows und Mac)
- WithSecure Elements EDR and EPP for Computers Premium (Windows)
- WithSecure Elements EDR and EPP for Servers (Windows und Linux)
- WithSecure Elements Mobile Protection (Android und iOS)
- WithSecure Elements Collaboration Protection
Alle anderen WithSecure-Produkte, -Dienste, -Websites und öffentlich zugänglichen Webseiten sind nicht Bestandteil dieses Prämienprogramms und somit nicht prämienberechtigt.
Meldungen zu diesen Produkten, Diensten oder Webseiten sind willkommen, fallen jedoch außerhalb des Prämienprogramms.
Unterstützte Versionen
Die Forschung muss an der neuesten allgemein verfügbaren Version durchgeführt werden, wobei die neuesten Datenbank- oder Inhaltsaktualisierungen installiert sein müssen, so wie sie über offizielle WithSecure-Kanäle, Google Play oder den Apple App Store veröffentlicht wurden.
Einschränkungen bei der Reproduzierbarkeit
Browserseitige Sicherheitsprobleme müssen in einem HTML5-fähigen Webbrowser reproduzierbar sein. Schwachstellen in mobilen Clients müssen auf einem nicht gerooteten Gerät reproduzierbar sein, auf dem die neueste, vom Hersteller bereitgestellte Firmware läuft, die nicht älter als ein Jahr sein darf. Bei Android muss auf dem Gerät werkseitig Google Play-Dienste installiert sein.
Bei Desktop-Clients muss das Problem auf einem Betriebssystem mit den neuesten, vom Betriebssystemanbieter oder der Distribution bereitgestellten Sicherheitspatches reproduzierbar sein, ohne dass der Angreifer Administrator- oder Root-Rechte benötigt. Teilnahmeberechtigte Client-Schwachstellen müssen sich in Code befinden, den WithSecure als Teil der Client-Anwendung liefert. Schwachstellen in Komponenten von Drittanbietern sind grundsätzlich teilnahmeberechtigt, wenn diese Komponenten als Teil der WithSecure-Client-Anwendung ausgeliefert werden.
Probleme in der zugrunde liegenden Plattform, dem Betriebssystem oder von der Plattform bereitgestellten Bibliotheken können teilnahmeberechtigt sein, wenn sie sich in einem im Geltungsbereich liegenden WithSecure Elements-Produkt zeigen oder dieses beeinträchtigen. Bei Schwachstellen in externen Komponenten bieten wir an, die betroffenen Parteien zeitnah zu benachrichtigen. Wenn Sie eine Klärung benötigen, kontaktieren Sie uns, bevor Sie mit Ihrer Forschung beginnen.
Zulässige Sicherheitsforschung
Wir erlauben nur Sicherheitsforschung, die:
- sich nach Treu und Glauben bemüht, Auswirkungen auf Dienste Dritter oder deren Verfügbarkeit zu vermeiden;
- sich nach Treu und Glauben bemüht, nicht auf Konten, personenbezogene Daten oder Inhalte anderer Nutzer zuzugreifen, diese zu beeinträchtigen oder offenzulegen, und die Verfügbarkeit des Dienstes für andere Nutzer nicht zu beeinträchtigen;
- ausschließlich Konten verwendet, die Ihnen persönlich gehören – Sie können mehrere Konten eigens für die Forschung im Rahmen dieses Programms erstellen;
- ausschließlich auf Konten, Nutzerdaten oder personenbezogene Daten abzielt, die Ihnen gehören, oder fiktive Testdaten verwendet;
- ausschließlich Clients verwendet oder anvisiert, die auf Hardware installiert sind, die Ihnen gehört und die Sie selbst betreiben;
- ausschließlich Methoden verwendet, die mit Ihrem lokalen Recht und finnischem Recht vereinbar sind;
- keine bösartigen oder destruktiven Payloads verwendet, die über das technisch erforderliche Maß für eine harmlose Proof-of-Concept-Demonstration hinausgehen; und
- ausschließlich auf die oben genannten Produkte und Dienste abzielt, vorbehaltlich der genannten Ausschlüsse.
Wenn Sie Fragen dazu haben, ob eine bestimmte Forschung zulässig ist oder ob ein Ziel in den Anwendungsbereich fällt, kontaktieren Sie uns unter security@withsecure.com, bevor Sie mit der Forschung beginnen.
So melden Sie eine Schwachstelle
Senden Sie Ihre Meldung per E-Mail an security@withsecure.com. Wir empfehlen dringend, die E-Mail mit unserem PGP-Schlüssel zu verschlüsseln, der auf Schlüsselservern verfügbar ist, und Ihren eigenen öffentlichen Schlüssel beizufügen. Der Fingerabdruck unseres PGP-Schlüssels lautet 2622 90BA C1DB AB46 2954 B150 1518 05EB 454B 15C4
Durch das Einreichen einer Schwachstellenmeldung gewähren Sie uns eine unbefristete, weltweite, gebührenfreie, unwiderrufliche und nicht-exklusive Lizenz sowie das Recht, Ihre Einreichung oder Teile davon zu nutzen, zu verändern und in unsere Produkte, Dienste oder Testsysteme einzubinden, ohne weitere Verpflichtung oder Benachrichtigung Ihnen gegenüber.
Nicht sicherheits- oder datenschutzbezogene Fehlerberichte und Kundendienstanfragen, die an diese E-Mail-Adresse gesendet werden, werden ignoriert. Bei nicht sicherheitsbezogenen Fragen zu WithSecure-Produkten besuchen Sie die WithSecure Community oder wenden Sie sich an den Support for Business.
Erforderlicher Proof of Concept und Reproduktionsdetails
Um für eine Prämie infrage zu kommen und die Priorität der Einreichung festzulegen, muss Ihre Meldung einen funktionierenden, unbedenklichen Proof of Concept (PoC) sowie genaue Anweisungen enthalten, die es uns ermöglichen, die Schwachstelle unabhängig zu reproduzieren.
Ein funktionierender PoC ist das kleinstmögliche, nicht-destruktive Beispiel, das die Schwachstelle auslöst und die behauptete Sicherheitsauswirkung sichtbar demonstriert. Ihre Meldung muss Folgendes enthalten:
- eine prägnante Beschreibung des Problems, einschließlich des erwarteten Verhaltens, des beobachteten Verhaltens und der umgangenen Sicherheits- oder Datenschutzgrenze;
- das genau betroffene Produkt, die Komponente, den Endpunkt oder die URI sowie die Testumgebung, einschließlich der zutreffenden Versions- oder Build-Nummern, Plattform, Betriebssystem, Browser, Datenbankversion, Kontorolle, Berechtigungen, Konfiguration und Voraussetzungen;
- eine prägnante, nummerierte Liste von Schritten, ausgehend von einem klar angegebenen Ausgangszustand, mit allen erforderlichen Befehlen, Anfragen, Parametern, Skripten, Payloads, Dateien und sonstigen Eingaben;
- das vollständige PoC-Material und Anweisungen zu dessen Ausführung, einschließlich erforderlicher Abhängigkeiten oder Einrichtungsschritte;
- das Ergebnis, das die erfolgreiche Ausnutzung belegt, sowie eine Erläuterung der praktischen Sicherheitsauswirkung; und
- falls das Problem intermittierend auftritt, die Bedingungen, den Zeitpunkt und die ungefähre Erfolgsquote, die zur Reproduktion erforderlich sind.
Geben Sie bei einer Schwachstelle, die einen Dienst betrifft, Datum und Uhrzeit in UTC an, zu der Sie sie reproduziert haben, da sich der Dienst seitdem geändert haben könnte. Geben Sie bei Fuzzing-Funden zusätzlich den ursprünglichen Corpus und die Eingabe an, die das Problem auslöst.
Alle zur Reproduktion des Problems erforderlichen Informationen müssen in der Meldung und ihren Anhängen enthalten sein. Screenshots und Videos können als unterstützender Nachweis beigefügt werden, ersetzen jedoch nicht den PoC oder die schriftlichen Reproduktionsschritte. Eine theoretische Beschreibung, die Ausgabe eines automatisierten Scanners, ein Versions- oder CVE-Abgleich, ein Absturzprotokoll, ein Screenshot oder ein Video allein sind kein funktionierender PoC.
Der PoC muss den oben genannten Regeln für zulässige Forschung entsprechen und darf nur Konten, Daten und Hardware verwenden, die Ihnen gehören oder die Sie kontrollieren. Sie können auch einen Lösungsvorschlag beifügen, dies ist jedoch optional.
Meldungen, die diese Anforderungen nicht erfüllen, gelten als unvollständig und sind nicht prämienberechtigt oder für eine Einreichungspriorität qualifiziert. Wenn wir die Schwachstelle anhand der bereitgestellten Informationen und Materialien nicht reproduzieren können, können wir sie nicht prämieren.
Wir sind bestrebt, den Eingang innerhalb von fünf Werktagen zu bestätigen. Wenn Sie bis dahin nichts von uns gehört haben, senden Sie die Meldung bitte erneut.
Was nach Ihrer Meldung geschieht
Unsere Entwickler prüfen, ob es sich bei Ihrem Fund um eine Sicherheitslücke handelt und ob wir sie anhand der von Ihnen bereitgestellten Informationen und Materialien reproduzieren können. Wenn die Meldung qualifiziert ist, wird eine Prämie gezahlt, nachdem das Problem behoben wurde.
Wir können uns nicht auf einen bestimmten Zeitplan für Behebung oder Zahlung festlegen, da jeder Fall anders ist. Wir räumen extern gemeldeten Sicherheitsproblemen intern eine hohe Priorität ein und bemühen uns, Sie auf dem Laufenden zu halten. Sie können außerdem bei Ihrem Fallbearbeiter Statusupdates anfordern.
Wir veröffentlichen möglicherweise die Namen der von uns belohnten Personen, und wenn wir ein Schwachstellenbulletin veröffentlichen, möchten wir die gebührende Anerkennung geben. Wenn Sie lieber ein Pseudonym verwenden oder anonym bleiben möchten, respektieren wir das.
In manchen Fällen kann sich herausstellen, dass ein gemeldetes Problem kein Sicherheitsrisiko darstellt oder keine Sicherheits- oder Datenschutzlücke ist. In diesen Fällen wird keine Prämie gezahlt.
Es wird keine Prämie gezahlt, wenn der Fund vor der Behebung in irgendeiner Form öffentlich gemacht wird. Wenn eine andere Person dasselbe Problem bereits früher gemeldet hat, informieren wir Sie darüber, nachdem das Problem behoben wurde. Wenn mehrere Forscher dasselbe Problem melden, ist nur die erste vollständige Meldung, die einen funktionierenden PoC und alle für eine unabhängige Reproduktion erforderlichen Informationen enthält, prämienberechtigt.
Zahlungen
Wichtig: Senden Sie keine Zahlungsinformationen mit Ihrer ursprünglichen Meldung. Wir fordern die entsprechenden Angaben an, wenn und sobald eine Zahlung fällig ist.
Zahlungen erfolgen per Banküberweisung innerhalb des einheitlichen Euro-Zahlungsverkehrsraums (SEPA) oder per internationaler Banküberweisung außerhalb von SEPA. Wir können keine Schecks, Kryptowährungen oder andere Geldtransferdienste verwenden. Der Empfänger ist für Überweisungsgebühren oder -kosten sowie für den Zugriff auf die Gelder nach der Überweisung verantwortlich. Zahlungen erfolgen standardmäßig in Euro (EUR); bei Währungsumrechnungen wird der aktuelle Bankkurs verwendet.
Wir sind verpflichtet, an einzelne Forscher gezahlte Prämien der finnischen Steuerbehörde zu melden, unabhängig davon, wo der Empfänger lebt. Um die Zahlung vorzunehmen und diese Anforderung zu erfüllen, benötigen wir Ihren vollständigen Namen, Ihr Geburtsdatum, Ihre aktuelle Postanschrift und Ihre Bankverbindung. Wenn Sie ein Unternehmen haben, bitten wir Sie möglicherweise stattdessen, uns eine Rechnung zu stellen.
Der Empfänger ist für alle Steuern verantwortlich. Wenn Sie in Finnland steuerpflichtig sind, müssen wir eine Quellensteuer einbehalten und benötigen Ihre persönliche Identitätsnummer sowie optional Ihre Steuerbescheinigung für das laufende Jahr.
Diese Identifizierungsanforderungen werden von den Behörden vorgeschrieben, und wir können keine Ausnahmen machen. Zahlungen werden nicht an Länder oder Rechtsräume unter Embargo oder an Personen oder Einrichtungen auf einer Sanktionsliste geleistet.
Aufgrund dieser Identifizierungsanforderungen kommunizieren wir ausschließlich direkt mit der ursprünglich meldenden Person. Wir verwenden nur die E-Mail-Adresse aus der ursprünglichen Meldung. Stellen Sie daher sicher, dass Sie den Zugriff auf dieses Konto behalten.
Weitere rechtliche Hinweise
Unsere Rechtsabteilung möchte auf das folgende Kleingedruckte hinweisen:
Sie dürfen WithSecure-Clients ausschließlich zum Zweck der Sicherheitsforschung im Rahmen dieses Belohnungsprogramms für Schwachstellen zurückentwickeln (Reverse Engineering) und dekompilieren. Diese Erlaubnis gilt nur für die in diesem Programm ausdrücklich aufgeführten WithSecure Elements-Clients und schließt lizenzierte Komponenten von Drittanbietern aus.
Sie dürfen keinen im Rahmen dieser Erlaubnis abgeleiteten Code oder Teile davon in irgendeiner Form gegenüber Dritten offenlegen, zeigen oder veröffentlichen.
Eine Beschreibung des für Prämienzahlungen verwendeten Verzeichnisses personenbezogener Daten finden Sie auf der WithSecure-Website (Personal data record).
WithSecure behält sich das Recht vor, dieses Belohnungsprogramm jederzeit ohne vorherige Ankündigung einzustellen oder seine Bedingungen zu ändern. Dieser Text wurde zuletzt am 08.09.2026 geändert. Das Belohnungsprogramm für Schwachstellen hat derzeit kein festes Enddatum. Alle Prämienentscheidungen sind endgültig. Die Regeln dieses Programms und jegliche damit zusammenhängende Kommunikation begründen keine Verpflichtung von WithSecure und implizieren auch keine solche.
Prämien
Die Prämie wird ausschließlich von einem WithSecure-Team aus technischem Personal festgelegt und basiert auf dem geschätzten Risiko, das von der Schwachstelle ausgeht. Der aktuelle Prämienbereich liegt zwischen 200 und 6.000 Euro.
Wenn Sie mehrere Probleme melden, die Duplikate in verschiedenen Teilen eines Dienstes sind – zum Beispiel derselbe Code, der auf unterschiedlichen Knoten oder Plattformen läuft – oder die Teil eines größeren Problems sind, können wir diese zusammenfassen und nur eine Prämie zahlen.
Die folgende Tabelle enthält Beispiele für Fehlerklassen und die entsprechenden Prämien. Sie deckt nicht jede mögliche Fehlerklasse ab, veranschaulicht jedoch, wie der Schweregrad mit der Prämie zusammenhängt.
| Bis zu EUR 6000 |
Remotecodeausführung auf einem produktiven Elements-Cloud-Backend; Remote File Inclusion auf einem produktiven Elements-Cloud-Backend; erhebliche Umgehung der Authentifizierung auf einem produktiven Elements-Cloud-Backend mit kritischen Informationen. |
| Bis zu EUR 3500 | Rechteausweitung (Privilege Escalation) in einem Elements-Clouddienst, die einem Nutzer mit geringen Rechten Administratorrechte verschafft. |
| Bis zu EUR 2500 | Remotecodeausführung in der Elements-Client-Software; Datenextraktion von einem produktiven Elements-Server; Zugriffskontrollproblem, das personenbezogene Daten offenlegt. |
| Bis zu EUR 1000 | Remotecodeausführung innerhalb einer Sandbox; lokale Rechteausweitung auf einem Kundenrechner; dauerhafte Dienstverweigerung (Denial of Service), die die Antiviren– oder Datenschutzfunktionalität beeinträchtigt. |
| Bis zu EUR 350 | Vorübergehende Dienstverweigerung, die die Antivirenfunktionalität beeinträchtigt; vorübergehende Dienstverweigerung mit erheblicher Auswirkung auf die lokale Produktfunktionalität. |
| Bis zu EUR 200 | Sicherheitsrelevante Fehlkonfiguration in einem produktiven Elements-Dienst oder -Client. |
Trusted solution to your security needs
Personendatenregister