Koordinované zveřejňování zranitelností
Coordinated Vulnerability Disclosure / VDP pro Password Depot
Účel těchto zásad
AceBIT GmbH vítá upozornění na zranitelnosti v Password Depot a v souvisejících webových službách k produktům, za které nese odpovědnost AceBIT. Tyto zásady popisují, jak mohou bezpečnostní výzkumníci hlásit potenciální zranitelnosti, jaká pravidla platí pro bezpečnostní výzkum a jaké závazky AceBIT přijímá v rámci koordinovaného zveřejnění.
Oznámení lze podávat v němčině nebo angličtině.
Rozsah platnosti
- Password Depot Enterprise Server
- Password Depot Windows Client
- Password Depot macOS Client
- Password Depot Linux Client
- Rozšíření prohlížeče (Chrome, Edge, Firefox)
- Mobilní aplikace (iOS, Android)
- Webové služby související s produktem na password-depot.de
Včetně komponent třetích stran, pokud jsou součástí uvedených produktů.
Mimo rozsah
- Produkční zákaznická prostředí, zákaznicky specifické instalace a další systémy třetích stran
- Služby nebo infrastruktury provozované třetími stranami, které nejsou součástí Password Depot
- Sociální inženýrství, phishing, fyzické útoky, spam, brute force, credential stuffing, hromadné skenování nebo testy Denial-of-Service
Safe Harbor
Pokud jednáte v dobré víře, budete se řídit těmito zásadami, omezíte své testy na výše popsaný rozsah a nebudete číst, měnit, mazat ani exfiltrovat data či narušovat služby, nebudeme – v rozsahu povoleném zákonem – vznášet občanskoprávní nároky v souvislosti s tímto bezpečnostním výzkumem.
Pokud to bude v rámci našeho vlivu a právně přípustné, nepodáme kvůli takovému bezpečnostnímu výzkumu ani trestní oznámení.
To neplatí pro jednání mimo stanovený rozsah, pro testy proti zákaznickým nebo jiným systémům třetích stran, pro porušení ochrany osobních údajů, provozní narušení ani jiné porušení platných právních předpisů.
Naše očekávání vůči bezpečnostním výzkumníkům
Šifrovaná komunikace
Pro citlivé technické informace prosím použijte veřejný PGP klíč bezpečnostního týmu Password Depot. Před šifrováním prosím ověřte otisk staženého klíče.
Dodatečně k nalezení také prostřednictvím RFC 9116 (security.txt) na /.well-known/security.txt.
Jak nahlásit zranitelnost
Odeslat hlášení
Své hlášení prosím zašlete na:
security@password-depot.dePřiložte prosím následující
- Dotčený produkt, verzi, build a komponentu
- Popis zranitelnosti
- Kroky k reprodukci / Proof of Concept
- Odhad dopadů a závažnosti
- Testovací prostředí, konfiguraci a předpoklady
- Kontaktní údaje a případně přání být uveden jménem
Důvěrnost
Vaše hlášení a – pokud si to budete přát – také vaši identitu budeme považovat za důvěrné, v rozsahu povoleném právními předpisy. Vaše jméno zveřejníme pouze s vaším předchozím souhlasem.
Vaše údaje předáme pouze v rozsahu nezbytném pro ověření, nápravu a koordinované zveřejnění zranitelnosti nebo pro splnění zákonných povinností.
Co se stane po vašem hlášení
Koordinované zveřejnění a Security Advisories
Jakmile bude k dispozici bezpečnostní aktualizace nebo jiné účinné nápravné opatření, obvykle pro potvrzené zranitelnosti zveřejníme Security Advisory.
Pokud by okamžité zveřejnění mohlo ohrozit bezpečnost našich uživatelů, můžeme jeho publikaci odložit na vhodný termín.
Security Advisory obsahuje minimálně
- Popis zranitelnosti
- Dotčené produkty a verze
- Dopady a závažnost
- Jasné pokyny k nápravě nebo zmírnění dopadů
Upozornění na zákonné oznamovací povinnosti
Pokud oznámení naznačuje aktivně zneužívanou zranitelnost nebo závažný bezpečnostní incident, můžeme být ze zákona povinni předat nezbytné technické informace příslušným orgánům, příslušnému CSIRT a agentuře ENISA a informovat dotčené uživatele.
Vaši identitu přitom sdělíme pouze v rozsahu, v jakém to vyžadují právní předpisy.
Uznání
V současnosti nenabízíme finanční odměny ani bug bounty platby, pokud to není výslovně oznámeno samostatně.
Pokud si to budete přát, po odstranění zranitelnosti vás uvedeme v Security Advisory nebo v poděkování. Uveďte nám to prosím při podání oznámení.