Vulnerability Disclosure Policy

Συντονισμένη γνωστοποίηση ευπαθειών

Coordinated Vulnerability Disclosure / VDP για το Password Depot

Ισχύει από: 10 Μαρτίου 2026

Safe Harbor Πεδίο εφαρμογής Επιβεβαίωση εντός 48 ωρών Coordinated Disclosure
Σκοπός & Πεδίο εφαρμογής

Σκοπός αυτής της πολιτικής

Η AceBIT GmbH καλωσορίζει αναφορές για ευπάθειες στο Password Depot και στις σχετικές, προϊόντικά συνδεδεμένες διαδικτυακές υπηρεσίες για τις οποίες είναι υπεύθυνη η AceBIT. Η παρούσα πολιτική περιγράφει πώς οι ερευνητές ασφάλειας μπορούν να αναφέρουν πιθανές ευπάθειες, ποιοι κανόνες ισχύουν για την έρευνα ασφάλειας και ποιες δεσμεύσεις αναλαμβάνει η AceBIT στο πλαίσιο συντονισμένης γνωστοποίησης.

Οι αναφορές μπορούν να υποβάλλονται στα Γερμανικά ή στα Αγγλικά.

Πεδίο εφαρμογής

  • Password Depot Enterprise Server
  • Password Depot Windows Client
  • Password Depot macOS Client
  • Password Depot Linux Client
  • Επέκταση browser (Chrome, Edge, Firefox)
  • Εφαρμογές για κινητά (iOS, Android)
  • Διαδικτυακές υπηρεσίες σχετικές με το προϊόν στο password-depot.de

Συμπεριλαμβανομένων στοιχείων τρίτων, εφόσον αποτελούν μέρος των αναφερόμενων προϊόντων.

Δεν περιλαμβάνονται

  • Παραγωγικά περιβάλλοντα πελατών, προσαρμοσμένες εγκαταστάσεις πελατών και λοιπά συστήματα τρίτων
  • Υπηρεσίες ή υποδομές που λειτουργούνται από τρίτους και δεν αποτελούν μέρος του Password Depot
  • Social engineering, phishing, φυσικές επιθέσεις, spam, brute force, credential stuffing, μαζικές σαρώσεις ή δοκιμές denial-of-service
Safe Harbor

Safe Harbor

Εάν ενεργείτε καλή τη πίστει, τηρείτε την παρούσα πολιτική, περιορίζετε τις δοκιμές σας στο πεδίο εφαρμογής που περιγράφεται παραπάνω και δεν ανακτάτε, τροποποιείτε, διαγράφετε ή εξάγετε δεδομένα ούτε επηρεάζετε υπηρεσίες, τότε – στον βαθμό που αυτό επιτρέπεται από τον νόμο – δεν θα προβάλουμε αστικές αξιώσεις για αυτή την έρευνα ασφάλειας.

Στον βαθμό που αυτό εμπίπτει στη σφαίρα επιρροής μας και επιτρέπεται από τον νόμο, δεν θα υποβάλουμε επίσης ποινική καταγγελία για τέτοια έρευνα ασφάλειας.

Αυτό δεν ισχύει για ενέργειες εκτός του πεδίου εφαρμογής, για δοκιμές σε συστήματα πελατών ή άλλα συστήματα τρίτων, για παραβιάσεις προστασίας δεδομένων, διαταραχές λειτουργίας ή άλλες παραβάσεις της ισχύουσας νομοθεσίας.

Αυτή η πολιτική δεν αποτελεί άδεια για δοκιμές εκτός του πεδίου εφαρμογής που περιγράφεται εδώ.
Κατευθυντήριες οδηγίες

Οι προσδοκίες μας από τους ερευνητές ασφάλειας

1 Ενεργείτε με προσοχή, καλή πίστη και περιορίστε τις δοκιμές σας στο απολύτως απαραίτητο, ώστε να τεκμηριώνεται με σαφήνεια η ευπάθεια.
2 Μην αποκτάτε πρόσβαση σε πραγματικά δεδομένα πελατών. Αν αποκτήσετε ακούσια πρόσβαση σε ευαίσθητα δεδομένα, διακόψτε αμέσως τη δοκιμή και ενημερώστε μας χωρίς καθυστέρηση.
3 Μην τροποποιείτε, διαγράφετε, εξάγετε ή δημοσιοποιείτε δεδομένα.
4 Μην εκτελείτε δοκιμές που ενδέχεται να επηρεάσουν συστήματα ή υπηρεσίες ή να υποβαθμίσουν τη διαθεσιμότητά τους.
5 Μην χρησιμοποιείτε social engineering, phishing ή φυσικές επιθέσεις και μην εγκαθιστάτε backdoors ή μηχανισμούς persistence.
6 Μην κοινοποιείτε δημόσια λεπτομέρειες προτού καθορίσουμε από κοινού έναν συντονισμένο χρόνο δημοσιοποίησης.
Κλειδί PGP

Κρυπτογραφημένη επικοινωνία

Για ευαίσθητες τεχνικές λεπτομέρειες, χρησιμοποιήστε το δημόσιο κλειδί PGP της ομάδας ασφάλειας του Password Depot. Πριν από την κρυπτογράφηση, παρακαλούμε επαληθεύστε το fingerprint του ληφθέντος κλειδιού.

Ταυτότητα Password Depot Security <security@password-depot.de> Κύριο fingerprint (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Υποκλειδί κρυπτογράφησης (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Ισχύς Κύριο κλειδί έως 2031-04-23 · Υποκλειδί κρυπτογράφησης έως 2028-04-23 Λήψη κλειδιού https://www.password-depot.de/.well-known/pgp-key.asc

Επιπλέον διαθέσιμο μέσω RFC 9116 (security.txt) στη διεύθυνση /.well-known/security.txt.

Αναφορά

Πώς να αναφέρετε μια ευπάθεια

Υποβολή αναφοράς

Παρακαλούμε στείλτε την αναφορά σας στη διεύθυνση:

security@password-depot.de

Παρακαλούμε συμπεριλάβετε τα εξής

  • Επηρεαζόμενο προϊόν, έκδοση, build και στοιχείο
  • Περιγραφή της ευπάθειας
  • Βήματα αναπαραγωγής / Proof of Concept
  • Εκτίμηση επιπτώσεων και σοβαρότητας
  • Περιβάλλον δοκιμών, διαμόρφωση και προϋποθέσεις
  • Στοιχεία επικοινωνίας και, εφόσον επιθυμείτε, αίτημα αναφοράς του ονόματός σας
Παρακαλούμε μην αποστέλλετε περιττά δεδομένα προσωπικού χαρακτήρα ούτε μεγάλα σύνολα δεδομένων από παραγωγικά περιβάλλοντα.

Εμπιστευτικότητα

Αντιμετωπίζουμε την αναφορά σας και – εφόσον το επιθυμείτε – την ταυτότητά σας ως εμπιστευτικές, στον βαθμό που αυτό επιτρέπεται από τον νόμο. Δημοσιεύουμε το όνομά σας μόνο με την προηγούμενη συγκατάθεσή σας.

Τα στοιχεία σας διαβιβάζονται μόνο στον βαθμό που αυτό είναι απαραίτητο για την εξέταση, την αποκατάσταση και τη συντονισμένη γνωστοποίηση της ευπάθειας ή για την εκπλήρωση νομικών υποχρεώσεων.

Διαδικασία

Τι συμβαίνει μετά την αναφορά σας

Επιβεβαίωση παραλαβής 48 ώρες Επιβεβαιώνουμε την παραλαβή της αναφοράς σας.
Αρχική αξιολόγηση 7 ημέρες Σας ενημερώνουμε αν κατατάσσουμε την αναφορά ως έγκυρη, διπλότυπη, εκτός πεδίου εφαρμογής ή προς το παρόν μη επαληθεύσιμη.
Τακτικές ενημερώσεις κάθε 30 ημέρες Σας ενημερώνουμε για την πορεία επεξεργασίας έως την αποκατάσταση ή έως τη συντονισμένη δημοσιοποίηση.
Δημοσιοποίηση

Συντονισμένη δημοσιοποίηση και Security Advisories

Μόλις διατεθεί μια ενημέρωση ασφαλείας ή άλλο αποτελεσματικό μέτρο αποκατάστασης, δημοσιεύουμε κατά κανόνα ένα Security Advisory για επιβεβαιωμένες ευπάθειες.

Αν η άμεση δημοσίευση έθετε σε κίνδυνο την ασφάλεια των χρηστών μας, μπορούμε να την αναβάλουμε έως ότου κριθεί εύλογο.

Ένα Security Advisory περιλαμβάνει τουλάχιστον

  • Περιγραφή της ευπάθειας
  • Τα επηρεαζόμενα προϊόντα και τις εκδόσεις
  • Επιπτώσεις και βαθμό σοβαρότητας
  • Σαφείς οδηγίες για αποκατάσταση ή μετριασμό

Σημείωση σχετικά με τις νομικές υποχρεώσεις αναφοράς

Αν μια αναφορά υποδεικνύει ευπάθεια που χρησιμοποιείται ενεργά ή σοβαρό περιστατικό ασφαλείας, ενδέχεται να έχουμε νομική υποχρέωση να διαβιβάσουμε τις απαιτούμενες τεχνικές πληροφορίες στις αρμόδιες αρχές, στο αρμόδιο CSIRT και στην ENISA, καθώς και να ενημερώσουμε τους επηρεαζόμενους χρήστες.

Η ταυτότητά σας θα κοινοποιηθεί μόνο στον βαθμό που αυτό απαιτείται από τον νόμο.

Αναγνώριση

Προς το παρόν δεν προσφέρουμε χρηματικές ανταμοιβές ή πληρωμές bug bounty, εκτός αν αυτό ανακοινωθεί ρητά ξεχωριστά.

Αν το επιθυμείτε, μπορούμε να αναφέρουμε το όνομά σας μετά την αποκατάσταση της ευπάθειας σε ένα Security Advisory ή σε ευχαριστήρια αναφορά. Παρακαλούμε ενημερώστε μας σχετικά κατά την υποβολή της αναφοράς σας.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Γερμανία E-Mail: security@password-depot.de
Αναφορά ευπάθειας