Das öffentliche Bug-Bounty-Programm von TYPO3 wird eingestellt
Das öffentliche TYPO3 Bug-Bounty-Programm wird eingestellt. Die Meldung von Sicherheitslücken und die koordinierte Offenlegung bleiben davon unberührt.
Das Wichtigste auf einen Blick
- Das öffentliche TYPO3 Bug-Bounty-Programm wird mit sofortiger Wirkung eingestellt.
- Das Bug-Bounty-Budget für 2026 ist ausgeschöpft; das Programm kann in seiner derzeitigen Form nicht mehr nachhaltig betrieben werden.
- Das TYPO3 Security Team prüft und koordiniert weiterhin gemeldete Sicherheitslücken.
- Sicherheitshinweise, CVEs und die namentliche Anerkennung von Urhebern werden wie bisher fortgeführt.
- Diese Ankündigung ersetzt unsere Mitteilung vom Mai 2026, wonach das Bug-Bounty-Programm mit einem Schwerpunkt auf TYPO3 Core und Infrastruktur fortgeführt werden sollte.
Was ändert sich und warum?
Im Mai 2026 haben wir angekündigt, dass die finanziellen Belohnungen für Meldungen von Sicherheitslücken in Extension eingestellt werden, während das TYPO3-Bug-Bounty-Programm mit Schwerpunkt auf dem TYPO3 Core und der Infrastruktur fortgesetzt wird. Seitdem hat sich die Situation geändert, und das TYPO3-Sicherheitsteam hat beschlossen, das öffentliche Bug-Bounty-Programm vollständig einzustellen.
Für diese Entscheidung gibt es zwei Gründe:
- Das für 2026 zur Verfügung stehende Bug-Bounty-Budget ist aufgebraucht.
- Es ist zunehmend schwieriger geworden, das Programm nachhaltig zu betreiben.
Die Zahl der eingehenden Meldungen ist deutlich gestiegen. Viele der gemeldeten Sicherheitslücken weisen einen niedrigen bis mittleren Schweregrad auf, immer mehr Meldungen werden mithilfe von KI-Tools erstellt, und einige der gleichen Probleme wurden von mehreren verschiedenen Personen gemeldet. Die Prüfung, Validierung und Koordination dieser Meldungen bindet erhebliche Kapazitäten des Security-Teams.
Ein Sicherheitsprozess ist nur dann effektiv, wenn das Team ausreichend Zeit hat, Sicherheitslücken gründlich zu untersuchen und Probleme dort anzugehen, wo sie die größten Auswirkungen haben. Die derzeitige Menge an Bug-Bounty-Meldungen beansprucht zunehmend Zeit, die das Security Team für seine Arbeit an sicherheitsrelevanten Themen im TYPO3-Ökosystem benötigt. Durch den Wegfall des finanziellen Anreizes soll die Zahl dieser Meldungen reduziert werden, damit das Team seine Ressourcen entsprechend fokussieren kann.
In den kommenden Jahren wird kein Budget für das Bug-Bounty-Programm zur Verfügung stehen. Die dauerhafte Finanzierung eines solchen Programms ist für TYPO3 nicht nachhaltig.
Meldungen von Sicherheitslücken weiterhin möglich
Die Beendigung des Bug-Bounty-Programms bedeutet nicht, dass die Meldung von Sicherheitslücken eingestellt wird.
Wir setzen uns weiterhin uneingeschränkt für eine koordinierte Offenlegung ein und ermutigen Entwickler wie Community-Mitglieder, potenzielle Schwachstellen weiterhin an das TYPO3-Sicherheitsteam zu melden. Meldungen können wie bisher über security@typo3.org eingereicht werden.
Der Prozess für den Umgang mit gemeldeten Sicherheitsproblemen bleibt unverändert bestehen. Dazu gehören die Prüfung durch das Security-Team, die erforderliche Koordination, die Veröffentlichung von Sicherheitshinweisen und CVEs sowie eine angemessene namentliche Anerkennung der meldenden Person.
Werden Sie Teil des TYPO3-Security-Teams
Für alle, die über TYPO3-Fachwissen verfügen und über einzelne Sicherheitslückenmeldungen hinaus einen Beitrag leisten möchten, gibt es eine weitere Möglichkeit, dieses Wissen einzubringen: Treten Sie dem TYPO3-Sicherheitsteam bei. Das Team freut sich über Mitwirkende, die dazu beitragen möchten, die Sicherheit des TYPO3-Cores und der Extensions zu stärken und so die Sicherheit des gesamten Projekts zu fördern. Die Mitarbeit im Team ist nicht nur eine Möglichkeit, der Community etwas zurückzugeben, sondern auch eine großartige Gelegenheit, dazuzulernen. Die Prüfung realer Sicherheitslückenberichte und die Analyse ihrer Auswirkungen vermitteln ein praktisches, fundiertes Verständnis der Sicherheit von Webanwendungen, das auf andere Weise nur schwer zu erlangen ist.
Wir möchten uns bei allen bedanken, die im Laufe der Jahre zum TYPO3-Bug-Bounty-Programm beigetragen haben. Ihre Arbeit hat dazu beigetragen, Sicherheitslücken zu identifizieren und die Sicherheit von TYPO3 und seinem Ökosystem zu verbessern.
Weitere Details zur Meldung von Sicherheitslücken finden Sie hier.
Fragen? Kontaktieren Sie uns unter security@typo3.org.