Vulnerability Disclosure Policy

Koordinované zveřejňování zranitelností

Coordinated Vulnerability Disclosure / VDP pro Password Depot

Stav k: 10. března 2026

Safe Harbor Rozsah působnosti Potvrzení do 48 h Coordinated Disclosure
Účel a rozsah platnosti

Účel těchto zásad

AceBIT GmbH vítá upozornění na zranitelnosti v Password Depot a v souvisejících webových službách k produktům, za které nese odpovědnost AceBIT. Tyto zásady popisují, jak mohou bezpečnostní výzkumníci hlásit potenciální zranitelnosti, jaká pravidla platí pro bezpečnostní výzkum a jaké závazky AceBIT přijímá v rámci koordinovaného zveřejnění.

Oznámení lze podávat v němčině nebo angličtině.

Rozsah platnosti

  • Password Depot Enterprise Server
  • Password Depot Windows Client
  • Password Depot macOS Client
  • Password Depot Linux Client
  • Rozšíření prohlížeče (Chrome, Edge, Firefox)
  • Mobilní aplikace (iOS, Android)
  • Webové služby související s produktem na password-depot.de

Včetně komponent třetích stran, pokud jsou součástí uvedených produktů.

Mimo rozsah

  • Produkční zákaznická prostředí, zákaznicky specifické instalace a další systémy třetích stran
  • Služby nebo infrastruktury provozované třetími stranami, které nejsou součástí Password Depot
  • Sociální inženýrství, phishing, fyzické útoky, spam, brute force, credential stuffing, hromadné skenování nebo testy Denial-of-Service
Safe Harbor

Safe Harbor

Pokud jednáte v dobré víře, budete se řídit těmito zásadami, omezíte své testy na výše popsaný rozsah a nebudete číst, měnit, mazat ani exfiltrovat data či narušovat služby, nebudeme – v rozsahu povoleném zákonem – vznášet občanskoprávní nároky v souvislosti s tímto bezpečnostním výzkumem.

Pokud to bude v rámci našeho vlivu a právně přípustné, nepodáme kvůli takovému bezpečnostnímu výzkumu ani trestní oznámení.

To neplatí pro jednání mimo stanovený rozsah, pro testy proti zákaznickým nebo jiným systémům třetích stran, pro porušení ochrany osobních údajů, provozní narušení ani jiné porušení platných právních předpisů.

Tyto zásady nepředstavují povolení k testům mimo zde popsaný rozsah.
Pravidla

Naše očekávání vůči bezpečnostním výzkumníkům

1 Postupujte obezřetně, v dobré víře a omezte své testy na nezbytný rozsah, který umožní zranitelnost prokazatelně doložit.
2 Nepřistupujte ke skutečným zákaznickým datům. Pokud neúmyslně získáte přístup k citlivým údajům, test okamžitě ukončete a neprodleně nás informujte.
3 Data neupravujte, nemažte, neexfiltrujte ani nezveřejňujte.
4 Neprovádějte testy, které mohou negativně ovlivnit systémy nebo služby či zhoršit jejich dostupnost.
5 Nepoužívejte social engineering, phishing ani fyzické útoky a neinstalujte zadní vrátka ani mechanismy perzistence.
6 Nesdílejte podrobnosti veřejně, dokud společně nestanovíme koordinovaný termín zveřejnění.
PGP klíč

Šifrovaná komunikace

Pro citlivé technické informace prosím použijte veřejný PGP klíč bezpečnostního týmu Password Depot. Před šifrováním prosím ověřte otisk staženého klíče.

Identita Password Depot Security <security@password-depot.de> Primární otisk (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Šifrovací subklíč (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Platnost Primární klíč do 2031-04-23 · šifrovací subklíč do 2028-04-23 Stažení klíče https://www.password-depot.de/.well-known/pgp-key.asc

Dodatečně k nalezení také prostřednictvím RFC 9116 (security.txt) na /.well-known/security.txt.

Nahlášení

Jak nahlásit zranitelnost

Odeslat hlášení

Své hlášení prosím zašlete na:

security@password-depot.de

Přiložte prosím následující

  • Dotčený produkt, verzi, build a komponentu
  • Popis zranitelnosti
  • Kroky k reprodukci / Proof of Concept
  • Odhad dopadů a závažnosti
  • Testovací prostředí, konfiguraci a předpoklady
  • Kontaktní údaje a případně přání být uveden jménem
Neposílejte prosím zbytečné osobní údaje ani rozsáhlé datové soubory z produkčních prostředí.

Důvěrnost

Vaše hlášení a – pokud si to budete přát – také vaši identitu budeme považovat za důvěrné, v rozsahu povoleném právními předpisy. Vaše jméno zveřejníme pouze s vaším předchozím souhlasem.

Vaše údaje předáme pouze v rozsahu nezbytném pro ověření, nápravu a koordinované zveřejnění zranitelnosti nebo pro splnění zákonných povinností.

Proces

Co se stane po vašem hlášení

Potvrzení přijetí 48 hodin Potvrdíme přijetí vašeho oznámení.
První posouzení 7 dní Sdělíme vám, zda oznámení vyhodnotíme jako validní, duplicitní, mimo rozsah nebo aktuálně nepotvrditelné.
Průběžné aktualizace každých 30 dní Budeme vás informovat o stavu řešení až do nápravy nebo do koordinovaného zveřejnění.
Zveřejnění

Koordinované zveřejnění a Security Advisories

Jakmile bude k dispozici bezpečnostní aktualizace nebo jiné účinné nápravné opatření, obvykle pro potvrzené zranitelnosti zveřejníme Security Advisory.

Pokud by okamžité zveřejnění mohlo ohrozit bezpečnost našich uživatelů, můžeme jeho publikaci odložit na vhodný termín.

Security Advisory obsahuje minimálně

  • Popis zranitelnosti
  • Dotčené produkty a verze
  • Dopady a závažnost
  • Jasné pokyny k nápravě nebo zmírnění dopadů

Upozornění na zákonné oznamovací povinnosti

Pokud oznámení naznačuje aktivně zneužívanou zranitelnost nebo závažný bezpečnostní incident, můžeme být ze zákona povinni předat nezbytné technické informace příslušným orgánům, příslušnému CSIRT a agentuře ENISA a informovat dotčené uživatele.

Vaši identitu přitom sdělíme pouze v rozsahu, v jakém to vyžadují právní předpisy.

Uznání

V současnosti nenabízíme finanční odměny ani bug bounty platby, pokud to není výslovně oznámeno samostatně.

Pokud si to budete přát, po odstranění zranitelnosti vás uvedeme v Security Advisory nebo v poděkování. Uveďte nám to prosím při podání oznámení.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Německo E-mail: security@password-depot.de
Nahlásit zranitelnost