100.000 Dollar gestrichen: Intel „pausiert“ Bug-Bounty-Prämien

Update Philipp Ernicke
46 Kommentare
100.000 Dollar gestrichen: Intel „pausiert“ Bug-Bounty-Prämien
Bild: Brett_Hondow | CC0 1.0

Wer eine kritische Sicherheitslücke in Intel-Hardware fand, konnte bislang mit bis zu 100.000 US-Dollar belohnt werden. Damit scheint vorerst Schluss zu sein: Das bisherige Bug-Bounty-Programm ist ausgesetzt, das neue Meldeprogramm sieht ausdrücklich keine Prämien mehr vor.

Finderlohn entfällt

Auf Intigriti hat Intel ein neues „Programm zur Offenlegung von Schwachstellen“ eingerichtet. Sicherheitsforscher sollen darüber weiterhin entdeckte Schwachstellen melden können, finanziell honoriert wird ihre Arbeit jedoch nicht mehr. In der Beschreibung heißt es unmissverständlich, es handele sich um ein Programm zur verantwortungsvollen Offenlegung „without bounties“.

Das bisherige Bug-Bounty-Programm sah dagegen je nach Schweregrad und betroffener Produktklasse Prämien zwischen 250 und 100.000 US-Dollar vor. Die höchste Summe konnten Forscher für besonders schwerwiegende Schwachstellen in Intel-Hardware erhalten. Kritische Fehler in Firmware wurden mit bis zu 30.000 US-Dollar vergütet, bei Software waren maximal 10.000 US-Dollar möglich.

Wie Phoronix zuerst berichtete, wird das bisherige Programm auf Intigriti inzwischen als ausgesetzt geführt. Das neue Programm ging dem Bericht zufolge am 17. September an den Start. Einen Grund für die Änderung nennt Intel bislang nicht.

Intel selbst wirbt noch mit Prämien

Für zusätzliche Verwirrung sorgen Intels eigene Webseiten. Dort wird das Bug-Bounty-Programm weiterhin beworben. Intel spricht aktuell von Prämien zwischen 500 und 100.000 US-Dollar und verweist für die Einreichung von Schwachstellen ebenfalls auf Intigriti. Auf einer weiteren Intel-Seite ist von inzwischen mehr als 350 beteiligten Sicherheitsforschern und insgesamt ausgezahlten Prämien in Millionenhöhe die Rede.

Das Programm ist für Intel keineswegs nur ein symbolisches Angebot gewesen. Bereits 2020 gingen nach Angaben des Unternehmens 105 von insgesamt 231 behandelten CVEs auf Meldungen über das Bug-Bounty-Programm zurück. Intel hatte das Programm 2017 zunächst für ausgewählte Sicherheitsforscher gestartet und ein Jahr später für die Öffentlichkeit geöffnet.

Ob Intel die finanziellen Prämien dauerhaft abschafft oder das bisherige Programm lediglich umbaut, bleibt damit vorerst offen. Noch im Januar hatte Intel auf Intigriti angekündigt, die Kriterien für Prämien im Laufe des Jahres 2026 sogar weiterentwickeln zu wollen. Von zusätzlichen Boni für besonders hochwertige Meldungen und außergewöhnliche Machbarkeitsnachweise war damals ausdrücklich die Rede.

Update

Mittlerweile hat Intel auch sein Product Security Center angepasst und spricht dort nicht mehr von einem Bug-Bounty-, sondern von einem „Vulnerability Disclosure Program“. Das Unternehmen verweist für Meldungen auf Intigriti, wo ausdrücklich keine Prämien mehr vorgesehen sind. Offiziell ist das Programm „pausiert“, wie Intel gegenüber ComputerBase erklärte:

As part of an ongoing review of how the Bug Bounty Program can best support Intel's broader product security efforts, Intel has paused the program until further notice. Intel will continue to honor existing bug bounty commitments and accept security reports through its Vulnerability Disclosure Program.

Ganz bis in alle Ecken des Konzerns scheint sich die Neuerung allerdings auch noch nicht herumgesprochen zu haben: Auf Intels bisheriger Bug-Bounty-Webseite werden weiterhin Belohnungen zwischen 500 und 100.000 US-Dollar versprochen.

Unsere Community-Benchmarks: Mach mit!
- 3DMark Steel Nomad + X
- Cinebench 2026
- Gears of War: E-Day (neu!)
- Apple M1 – M6
Als bevorzugte Quelle auf Google hinzufügen
Dir gefällt ComputerBase? Lasse dir unsere neuesten Artikel in der Google-Suche ganz oben anzeigen!