Vulnerability Disclosure Policy

Koordineret offentliggørelse af sårbarheder

Coordinated Vulnerability Disclosure / VDP for Password Depot

Status pr. 10. marts 2026

Safe Harbor Anvendelsesområde Bekræftelse inden for 48 timer Coordinated Disclosure
Formål & omfang

Formålet med denne politik

AceBIT GmbH byder rapporter om sårbarheder i Password Depot og tilknyttede produktrelaterede webtjenester, som AceBIT har ansvaret for, velkommen. Denne politik beskriver, hvordan sikkerhedsforskere kan rapportere potentielle sårbarheder, hvilke regler der gælder for sikkerhedsforskning, og hvilke tilsagn AceBIT giver som led i koordineret offentliggørelse.

Rapporter kan indsendes på tysk eller engelsk.

Omfang

  • Password Depot Enterprise Server
  • Password Depot Windows-klient
  • Password Depot macOS-klient
  • Password Depot Linux-klient
  • Browser extension (Chrome, Edge, Firefox)
  • Mobilapps (iOS, Android)
  • Produktrelaterede webtjenester under password-depot.de

Inklusive tredjepartskomponenter, i det omfang de er en del af de nævnte produkter.

Ikke omfattet

  • Produktive kundemiljøer, kundespecifikke installationer og øvrige tredjepartssystemer
  • Tjenester eller infrastrukturer drevet af tredjeparter, som ikke er en del af Password Depot
  • Social engineering, phishing, fysiske angreb, spam, brute force, credential stuffing, massescanninger eller denial-of-service-test
Safe Harbor

Safe Harbor

Hvis De handler i god tro, overholder denne politik, begrænser Deres test til det ovenfor beskrevne omfang og ikke læser, ændrer, sletter eller eksfiltrerer data eller påvirker tjenester, vil vi – i det omfang loven tillader det – afstå fra civilretlige krav som følge af denne sikkerhedsforskning.

I det omfang det ligger inden for vores kontrol og er juridisk tilladt, vil vi heller ikke foretage politianmeldelse som følge af sådan sikkerhedsforskning.

Dette gælder ikke for handlinger uden for omfanget, for test mod kunde- eller andre tredjepartssystemer, for databeskyttelsesbrud, driftsforstyrrelser eller andre overtrædelser af gældende lovgivning.

Denne politik er ikke en tilladelse til test uden for det anvendelsesområde, der er beskrevet her.
Retningslinjer

Vores forventninger til sikkerhedsforskere

1 Handl omhyggeligt og i god tro, og begræns Deres test til det, der er nødvendigt for på en dokumenterbar måde at påvise sårbarheden.
2 Tilgå ikke reelle kundedata. Hvis De utilsigtet får adgang til følsomme data, skal De straks stoppe testen og informere os uden ophold.
3 De må ikke ændre, slette, eksfiltrere eller offentliggøre data.
4 Udfør ikke test, der kan påvirke systemer eller tjenester eller forringe deres tilgængelighed.
5 Brug ikke social engineering, phishing eller fysiske angreb, og installer ikke bagdøre eller persistensmekanismer.
6 Del ikke detaljer offentligt, før vi i fællesskab har fastlagt et koordineret tidspunkt for offentliggørelse.
PGP-nøgle

Krypteret kommunikation

Til følsomme tekniske oplysninger bedes du bruge den offentlige PGP-nøgle fra Password Depot Security Team. Kontrollér venligst fingeraftrykket på den downloadede nøgle, før du krypterer.

Identitet Password Depot Security <security@password-depot.de> Primært fingeraftryk (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Krypterings-subnøgle (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Gyldighed Primær nøgle til 2031-04-23 · Krypterings-subnøgle til 2028-04-23 Download af nøgle https://www.password-depot.de/.well-known/pgp-key.asc

Kan også findes via RFC 9116 (security.txt) under /.well-known/security.txt.

Indberetning

Sådan indberetter De en sårbarhed

Send indberetning

Send venligst Deres indberetning til:

security@password-depot.de

Vedlæg venligst følgende

  • Berørt produkt, version, build og komponent
  • Beskrivelse af sårbarheden
  • Trin til reproduktion / Proof of Concept
  • Vurdering af påvirkning og alvorlighedsgrad
  • Testmiljø, konfiguration og forudsætninger
  • Kontaktoplysninger og eventuelt ønske om navneangivelse
Send venligst ikke unødvendige personoplysninger eller store datamængder fra produktionsmiljøer.

Fortrolighed

Vi behandler Deres indberetning og – hvis De ønsker det – Deres identitet fortroligt, i det omfang det er retligt tilladt. Vi offentliggør kun Deres navn med Deres forudgående samtykke.

Dine oplysninger videregives kun, i det omfang det er nødvendigt for at undersøge, afhjælpe og koordinere offentliggørelsen af sårbarheden eller for at opfylde lovmæssige forpligtelser.

Proces

Hvad der sker efter Deres indberetning

Bekræftelse på modtagelse 48 timer Vi bekræfter modtagelsen af Deres indberetning.
Indledende vurdering 7 dage Vi meddeler Dem, om vi vurderer indberetningen som gyldig, duplikeret, uden for omfanget eller aktuelt ikke kan efterprøves.
Løbende opdateringer hver 30. dag Vi informerer Dem om sagsbehandlingens status, indtil problemet er afhjulpet eller indtil den aftalte offentliggørelse.
Offentliggørelse

Koordineret offentliggørelse og Security Advisories

Så snart en sikkerhedsopdatering eller en anden effektiv afhjælpende foranstaltning er tilgængelig, offentliggør vi som regel et Security Advisory for bekræftede sårbarheder.

Hvis en øjeblikkelig offentliggørelse ville bringe vores brugeres sikkerhed i fare, kan vi udsætte offentliggørelsen til et passende tidspunkt.

Et Security Advisory indeholder mindst

  • En beskrivelse af sårbarheden
  • De berørte produkter og versioner
  • Konsekvenser og alvorlighedsgrad
  • Klare anvisninger til afhjælpning eller risikobegrænsning

Bemærkning om lovbestemte indberetningspligter

Hvis en indberetning tyder på en aktivt udnyttet sårbarhed eller på en alvorlig sikkerhedshændelse, kan vi være juridisk forpligtet til at videregive nødvendige tekniske oplysninger til de kompetente myndigheder, det relevante CSIRT og ENISA samt informere berørte brugere.

Deres identitet videregiver vi kun, i det omfang det er retligt påkrævet.

Anerkendelse

Vi tilbyder i øjeblikket ingen økonomiske præmier eller bug bounty-betalinger, medmindre dette udtrykkeligt annonceres separat.

Hvis De ønsker det, nævner vi Dem efter afhjælpning af sårbarheden i et Security Advisory eller i en taksigelse. Oplys os venligst om dette i Deres indberetning.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Tyskland E-mail: security@password-depot.de
Rapportér en sårbarhed