Bug Bounty für Anfänger 2026: Vom Nullpunkt zur ersten Auszahlung
7. September 2026 · von Pentevo
Bug Bounty ist das Modell, bei dem Unternehmen Sicherheitsforschern Prämien zahlen, wenn diese Schwachstellen in ihren Systemen finden — legal, dokumentiert und anerkannt. Seit Google und Microsoft ihre Programme etablierten, ist Bug Bounty zum realistischsten Weg geworden, Hacking-Fähigkeiten an echten Systemen anzuwenden und dabei Geld zu verdienen.
Über eine Milliarde US-Dollar wurden allein über HackerOne seit dem Start ausgeschüttet. SAP, die Deutsche Telekom und Siemens betreiben eigene Programme. Die Chancen sind real — die Frage ist, wie man sie nutzt.
Die Rechtslage in Deutschland
Vor jedem technischen Detail: §202a StGB (Ausspähen von Daten) macht das Testen ohne ausdrückliche Genehmigung zur Straftat — unabhängig von Ihrer Absicht. Bug Bounty ist nur dann legal, wenn:
- Das Unternehmen ein öffentliches oder privates Programm betreibt
- Sie sich innerhalb des definierten Scopes bewegen
- Sie keine gefundenen Daten exfiltrieren oder missbrauchen
- Gefundene Schwachstellen sofort und verantwortungsvoll gemeldet werden
Programme auf HackerOne und Bugcrowd liefern diese schriftliche Genehmigung automatisch. Testen Sie niemals Systeme außerhalb der definierten Scope-Dokumente — auch wenn Sie glauben, es wäre "harmlos".
Wie Bug Bounty funktioniert
Die Grundmechanik
Das Unternehmen veröffentlicht ein Programm mit:
- Scope: Welche Domains, Apps, APIs dürfen getestet werden
- Out-of-Scope: Was ausdrücklich verboten ist (oft: DDoS, Social Engineering, physische Angriffe)
- Schweregrade und Prämien: Was Critical, High, Medium, Low bedeutet und was es jeweils bringt
Sie finden eine Schwachstelle, schreiben einen detaillierten Bericht, und das Unternehmen überprüft, bestätigt und zahlt aus.
Typische Prämienstruktur
| Schweregrad | Beispiele | Typische Prämie |
|---|---|---|
| Critical | Remote Code Execution, SQLi auf Produktionsdatenbank | 5.000 – 100.000+ € |
| High | IDOR mit breitem Impact, Authentication Bypass | 1.000 – 10.000 € |
| Medium | Stored XSS, SSRF, Privilege Escalation | 200 – 2.000 € |
| Low | Information Disclosure, Open Redirect | 50 – 500 € |
Öffentliche vs. Private Programme
Öffentliche Programme sind für jeden zugänglich — höchste Konkurrenz, aber der beste Einstieg. Die meisten Programme auf HackerOne und Bugcrowd sind öffentlich.
Private Programme sind nur per Einladung zugänglich, werden an Researcher vergeben, die in öffentlichen Programmen eine gute Reputation aufgebaut haben. Weniger Konkurrenz, höhere Prämien.
Voraussetzungen: Was Sie vorher brauchen
Bug Bounty ist keine Anfängerübung — es ist die nächste Stufe. Bevor Sie ein Programm öffnen, sollten Sie:
Technische Grundlagen
- OWASP Top 10 vollständig verstehen, nicht nur auswendig kennen
- Burp Suite oder OWASP ZAP im Proxy-Modus bedienen können
- HTTP-Requests und -Responses lesen und manipulieren können
- Grundlagen von JavaScript, SQL, HTML verstehen
- Mindestens eine CTF-Challenge auf PicoCTF oder TryHackMe abgeschlossen haben
Empfohlener Einstiegspfad
Monat 1–2: TryHackMe — Web Fundamentals Path + OWASP Top 10 Modul
Monat 3: HackTheBox Starting Point + 2–3 Easy-Maschinen
Monat 4: Erstes Bug-Bounty-Programm mit breitem Scope öffnen
Die richtigen Plattformen wählen
HackerOne
Größte Plattform weltweit. Stark bei Tech-Unternehmen, viele US-Programme. Für Einstieg gut geeignet, da viele öffentliche Programme mit "Responsible Disclosure only" statt Prämien.
Bugcrowd
Ähnlich wie HackerOne, mit eigenem Rating-System (Priority Rating). Gut für Einstieg.
Intigriti
Europäische Plattform mit Fokus auf DACH-Region. Viele europäische Großunternehmen als Kunden. Besonders empfehlenswert für Deutschland, da viele Programme nach DSGVO-Kontext strukturiert sind.
Direkte Programme
SAP, Deutsche Telekom und Siemens haben eigene Vulnerability-Disclosure-Programme — diese sind weniger bekannt und damit weniger umkämpft.
Ihre erste Schwachstelle finden
Die häufigsten Einsteigerfunde
- IDOR (Insecure Direct Object Reference) — User-ID in URL ändern und fremde Daten sehen
- Stored XSS — Schadcode wird dauerhaft in der Anwendung gespeichert
- Open Redirect — Weiterleitung auf externe Domains ohne Validierung
- Information Disclosure — Sensible Daten in Fehlermeldungen, API-Responses oder JavaScript-Dateien
- Broken Access Control — Aktionen ausführen, die der eigene Account nicht dürfte
Der Workflow
- Scope lesen — vollständig, bevor Sie ein einziges Request senden
- Recon — Subdomains, APIs, JS-Dateien, alte Endpoints kartieren
- Manuell testen — Automatisierte Scanner sind in den meisten Programmen verboten oder schaden der Reputation
- Proof of Concept erstellen — zeigen, dass die Schwachstelle ausnutzbar ist, nicht nur theoretisch
Den richtigen Bericht schreiben
Ein guter Bericht ist der Unterschied zwischen Ablehnung und Auszahlung:
- Titel: Konkret — "Stored XSS in /user/profile via name field" statt "XSS gefunden"
- Schweregrad mit Begründung: CVSS-Score und warum
- Schritte zur Reproduktion: Nummeriert, jeden Request dokumentiert, Screenshots
- Proof of Concept: Video oder Screenshot des exploitierten Bugs
- Impact: Was kann ein Angreifer realistisch damit anstellen?
Realistische Erwartungen
Erstes Jahr: Mehrheitlich Ablehnungen und "Informational"-Einschätzungen — das ist normal. Die meisten Researcher brauchen 3–6 Monate, bis sie ihre erste Prämie erhalten.
Was hilft: Fokus auf ein Programm mit breitem Scope statt ständig wechseln. Lesen Sie alle öffentlichen Writeups auf Plattformen wie pentevo.com/blog — das beschleunigt das Lernen massiv.
Starten Sie parallel mit den kostenlosen CEH-Kursen auf Pentevo Academy — das strukturierte Wissen beschleunigt Ihren Fortschritt erheblich.
Häufig gestellte Fragen
Ist Bug Bounty in Deutschland legal?
Ja — sofern Sie sich strikt an den definierten Scope des Programms halten. Das Testen außerhalb des Scopes oder ohne ausdrückliche Genehmigung ist gemäß §202a StGB (Ausspähen von Daten) strafbar. Arbeiten Sie ausschließlich mit schriftlich genehmigten Programmen auf Plattformen wie HackerOne oder Bugcrowd.
Wie viel kann man mit Bug Bounty verdienen?
Anfänger: 0–500 € in den ersten drei Monaten. Fortgeschrittene: 1.000–8.000 € monatlich. Die Top-50-Researcher auf HackerOne verdienen über 100.000 € jährlich. Realistisch gesehen behandeln die meisten Bug Bounty als Nebeneinkommen neben einem regulären Sicherheitsjob.
Welche Plattform ist die beste für den Einstieg?
HackerOne und Bugcrowd sind die größten mit den meisten öffentlichen Programmen. Intigriti ist besonders stark in Europa und Deutschland — viele DAX-nahe Unternehmen nutzen sie. Für den absoluten Einstieg ohne Druck empfiehlt sich zunächst TryHackMe oder PicoCTF.
Welche Vorkenntnisse brauche ich für Bug Bounty?
Mindestens: OWASP Top 10 auswendig kennen und verstehen, HTTP/Burp Suite bedienen können, ein CTF-Wettbewerb abgeschlossen haben, grundlegende Web-Technologien (HTML, JavaScript, SQL) verstehen. Ohne diese Basis werden Sie in öffentlichen Programmen frustriert aufgeben.
Weiterführende Artikel
CTF für Anfänger 2026: Capture The Flag erklärt und wie man startet
Was sind CTF-Wettbewerbe, welche Kategorien gibt es, wie startet man als Anfänger und welche deutschen Events lohnen sich? Der komplette Einstiegsleitfaden.
CareerCybersecurity Vorstellungsgespräch: 50 Fragen und Antworten 2026
Die wichtigsten Cybersecurity Interview-Fragen und Antworten für Deutschland: technische Fragen, Szenario-Fragen und Gehaltsverhandlung für Security-Positionen.
CareereJPT Zertifizierung 2026: Lernplan, Kosten und Prüfungsstrategie
Alles zur eJPT-Zertifizierung (Junior Penetration Tester) von eLearnSecurity: Kosten in Euro, Lernplan, Prüfungsinhalt und ob sie sich für den deutschen Markt lohnt.
CareerHackTheBox Anleitung 2026: Einstieg, Maschinen und OSCP-Vorbereitung
Vollständige HackTheBox-Anleitung auf Deutsch: Wie man anfängt, welche Maschinen für Einsteiger geeignet sind und wie HTB die beste OSCP-Vorbereitung bietet.
Praktisch anwenden
Die Pentevo Academy macht aus diesen Konzepten geführte Lektionen, Videos und Quizze — kostenlos.
Kostenlos lernen