Koordineret offentliggørelse af sårbarheder
Coordinated Vulnerability Disclosure / VDP for Password Depot
Formålet med denne politik
AceBIT GmbH byder rapporter om sårbarheder i Password Depot og tilknyttede produktrelaterede webtjenester, som AceBIT har ansvaret for, velkommen. Denne politik beskriver, hvordan sikkerhedsforskere kan rapportere potentielle sårbarheder, hvilke regler der gælder for sikkerhedsforskning, og hvilke tilsagn AceBIT giver som led i koordineret offentliggørelse.
Rapporter kan indsendes på tysk eller engelsk.
Omfang
- Password Depot Enterprise Server
- Password Depot Windows-klient
- Password Depot macOS-klient
- Password Depot Linux-klient
- Browser extension (Chrome, Edge, Firefox)
- Mobilapps (iOS, Android)
- Produktrelaterede webtjenester under password-depot.de
Inklusive tredjepartskomponenter, i det omfang de er en del af de nævnte produkter.
Ikke omfattet
- Produktive kundemiljøer, kundespecifikke installationer og øvrige tredjepartssystemer
- Tjenester eller infrastrukturer drevet af tredjeparter, som ikke er en del af Password Depot
- Social engineering, phishing, fysiske angreb, spam, brute force, credential stuffing, massescanninger eller denial-of-service-test
Safe Harbor
Hvis De handler i god tro, overholder denne politik, begrænser Deres test til det ovenfor beskrevne omfang og ikke læser, ændrer, sletter eller eksfiltrerer data eller påvirker tjenester, vil vi – i det omfang loven tillader det – afstå fra civilretlige krav som følge af denne sikkerhedsforskning.
I det omfang det ligger inden for vores kontrol og er juridisk tilladt, vil vi heller ikke foretage politianmeldelse som følge af sådan sikkerhedsforskning.
Dette gælder ikke for handlinger uden for omfanget, for test mod kunde- eller andre tredjepartssystemer, for databeskyttelsesbrud, driftsforstyrrelser eller andre overtrædelser af gældende lovgivning.
Vores forventninger til sikkerhedsforskere
Krypteret kommunikation
Til følsomme tekniske oplysninger bedes du bruge den offentlige PGP-nøgle fra Password Depot Security Team. Kontrollér venligst fingeraftrykket på den downloadede nøgle, før du krypterer.
Kan også findes via RFC 9116 (security.txt) under /.well-known/security.txt.
Sådan indberetter De en sårbarhed
Send indberetning
Send venligst Deres indberetning til:
security@password-depot.deVedlæg venligst følgende
- Berørt produkt, version, build og komponent
- Beskrivelse af sårbarheden
- Trin til reproduktion / Proof of Concept
- Vurdering af påvirkning og alvorlighedsgrad
- Testmiljø, konfiguration og forudsætninger
- Kontaktoplysninger og eventuelt ønske om navneangivelse
Fortrolighed
Vi behandler Deres indberetning og – hvis De ønsker det – Deres identitet fortroligt, i det omfang det er retligt tilladt. Vi offentliggør kun Deres navn med Deres forudgående samtykke.
Dine oplysninger videregives kun, i det omfang det er nødvendigt for at undersøge, afhjælpe og koordinere offentliggørelsen af sårbarheden eller for at opfylde lovmæssige forpligtelser.
Hvad der sker efter Deres indberetning
Koordineret offentliggørelse og Security Advisories
Så snart en sikkerhedsopdatering eller en anden effektiv afhjælpende foranstaltning er tilgængelig, offentliggør vi som regel et Security Advisory for bekræftede sårbarheder.
Hvis en øjeblikkelig offentliggørelse ville bringe vores brugeres sikkerhed i fare, kan vi udsætte offentliggørelsen til et passende tidspunkt.
Et Security Advisory indeholder mindst
- En beskrivelse af sårbarheden
- De berørte produkter og versioner
- Konsekvenser og alvorlighedsgrad
- Klare anvisninger til afhjælpning eller risikobegrænsning
Bemærkning om lovbestemte indberetningspligter
Hvis en indberetning tyder på en aktivt udnyttet sårbarhed eller på en alvorlig sikkerhedshændelse, kan vi være juridisk forpligtet til at videregive nødvendige tekniske oplysninger til de kompetente myndigheder, det relevante CSIRT og ENISA samt informere berørte brugere.
Deres identitet videregiver vi kun, i det omfang det er retligt påkrævet.
Anerkendelse
Vi tilbyder i øjeblikket ingen økonomiske præmier eller bug bounty-betalinger, medmindre dette udtrykkeligt annonceres separat.
Hvis De ønsker det, nævner vi Dem efter afhjælpning af sårbarheden i et Security Advisory eller i en taksigelse. Oplys os venligst om dette i Deres indberetning.