Federal Ministry for Digital and State Modernization

10/09/2026 | Press release | Distributed by Public on 10/09/2026 03:10

Sicherheitsforscher prüfen d-you und EUDI-Wallet-Ökosystem auf Schwachstellen

  • Copyright

    © sankai/Getty Images

09.10.2026, Pressemitteilung

Sicherheitsforscher prüfen d-you und EUDI-Wallet-Ökosystem auf Schwachstellen

Öffentliches Bug-Bounty-Programm ermöglicht erstmalig unabhängige Sicherheitsprüfungen

Pressemitteilung 65/2026

Im Rahmen eines öffentlichen Bug-Bounty-Programms können unabhängige Sicherheitsforscherinnen und -forscher die d-you für Android und iOS und weitere Komponenten des EUDI-Wallet-Ökosystems auf relevante Schwachstellen prüfen. Hinweise lassen sich strukturiert über die Plattform HackerOne melden. Ziel ist es, potenzielle Sicherheitsrisiken gemeinsam und frühzeitig zu erkennen und vor dem geplanten Start der staatlichen Wallet am 2. Januar 2027 zu beheben.

Dr. Markus Richter, Staatssekretär im Bundesministerium für Digitales und Staatsmodernisierung:

"Sicherheit ist eine Voraussetzung für Vertrauen in digitale Identitäten und Nachweise. Deshalb öffnen wir die staatliche EUDI-Wallet d-you und das EUDI-Wallet-Ökosystem zusätzlich aktiv für die unabhängige Sicherheitsforschung. Mit dem öffentlichen Bug-Bounty-Programm schaffen wir einen strukturierten Weg, um potenzielle Schwachstellen frühzeitig zu erkennen, verantwortungsvoll zu melden und vor dem geplanten Start von d-you gemeinsam zu beheben."

Die Prüfungen im Rahmen des Mitte September 2026 angelaufenen Programms starten in der Testumgebung des Ökosystems mit virtuellen Testidentitäten. Das Programm wird in den kommenden Wochen ausgeweitet auf alle Komponenten des Ökosystems. Auch Fehler in der Produktivumgebung, die mit dem Start von d-you bereitgestellt wird, können im Rahmen des Programms gemeldet werden.

Im Fokus stehen insbesondere mögliche Risiken durch Identitätsvortäuschung, die unbefugte Offenlegung von Identitätsdaten oder Nachweisen sowie die gefälschte Ausstellung digitaler Nachweise. Für bestätigte Sicherheitslücken werden, abhängig von ihrer Schwere und Auswirkung, Prämien vergeben. Für außergewöhnlich schwerwiegende Schwachstellen liegt die Prämienhöhe derzeit zwischen 15.000 und 40.000 US-Dollar.

Der derzeitige Prüfumfang umfasst derzeit zentrale Komponenten von d-you (App und Backend). Weitere Komponenten - darunter der PID-Provider, der EUDI Hub DE, die EUDI Check DE App und die Wallet Revocation Website - werden zu einem späteren Zeitpunkt in den Prüfumfang aufgenommen. Der verbindliche Scope wird auf HackerOne vom nationalen EUDI-Wallet-Projekt fortlaufend aktualisiert.

HackerOne übernimmt den strukturierten Meldeweg, die erste technische Prüfung, die Kommunikation mit den Sicherheitsforschenden und die Abwicklung der Prämien. Common Codes bewertet die gemeldeten Sicherheitslücken abschließend, legt die jeweilige Prämienhöhe fest und koordiniert die Behebung.

Mit dem öffentlichen Bug-Bounty-Programm ergänzt das BMDS die bestehenden Sicherheitsmaßnahmen für d-you und das EUDI-Wallet-Ökosystem. Der offene Prüfprozess stärkt die Transparenz und ermöglicht es, zusätzlich zur internen Prüfung unabhängige Expertise einzubeziehen.

Weitere Informationen
Details zu Prüfumfang, Teilnahmebedingungen, Meldeverfahren und Prämien sind auf der Plattform HackerOne verfügbar.

Federal Ministry for Digital and State Modernization published this content on October 09, 2026, and is solely responsible for the information contained herein. Distributed via Public Technologies (PUBT), unedited and unaltered, on October 09, 2026 at 09:10 UTC. If you believe the information included in the content is inaccurate or outdated and requires editing or removal, please contact us at [email protected]