Συντονισμένη γνωστοποίηση ευπαθειών
Coordinated Vulnerability Disclosure / VDP για το Password Depot
Σκοπός αυτής της πολιτικής
Η AceBIT GmbH καλωσορίζει αναφορές για ευπάθειες στο Password Depot και στις σχετικές, προϊόντικά συνδεδεμένες διαδικτυακές υπηρεσίες για τις οποίες είναι υπεύθυνη η AceBIT. Η παρούσα πολιτική περιγράφει πώς οι ερευνητές ασφάλειας μπορούν να αναφέρουν πιθανές ευπάθειες, ποιοι κανόνες ισχύουν για την έρευνα ασφάλειας και ποιες δεσμεύσεις αναλαμβάνει η AceBIT στο πλαίσιο συντονισμένης γνωστοποίησης.
Οι αναφορές μπορούν να υποβάλλονται στα Γερμανικά ή στα Αγγλικά.
Πεδίο εφαρμογής
- Password Depot Enterprise Server
- Password Depot Windows Client
- Password Depot macOS Client
- Password Depot Linux Client
- Επέκταση browser (Chrome, Edge, Firefox)
- Εφαρμογές για κινητά (iOS, Android)
- Διαδικτυακές υπηρεσίες σχετικές με το προϊόν στο password-depot.de
Συμπεριλαμβανομένων στοιχείων τρίτων, εφόσον αποτελούν μέρος των αναφερόμενων προϊόντων.
Δεν περιλαμβάνονται
- Παραγωγικά περιβάλλοντα πελατών, προσαρμοσμένες εγκαταστάσεις πελατών και λοιπά συστήματα τρίτων
- Υπηρεσίες ή υποδομές που λειτουργούνται από τρίτους και δεν αποτελούν μέρος του Password Depot
- Social engineering, phishing, φυσικές επιθέσεις, spam, brute force, credential stuffing, μαζικές σαρώσεις ή δοκιμές denial-of-service
Safe Harbor
Εάν ενεργείτε καλή τη πίστει, τηρείτε την παρούσα πολιτική, περιορίζετε τις δοκιμές σας στο πεδίο εφαρμογής που περιγράφεται παραπάνω και δεν ανακτάτε, τροποποιείτε, διαγράφετε ή εξάγετε δεδομένα ούτε επηρεάζετε υπηρεσίες, τότε – στον βαθμό που αυτό επιτρέπεται από τον νόμο – δεν θα προβάλουμε αστικές αξιώσεις για αυτή την έρευνα ασφάλειας.
Στον βαθμό που αυτό εμπίπτει στη σφαίρα επιρροής μας και επιτρέπεται από τον νόμο, δεν θα υποβάλουμε επίσης ποινική καταγγελία για τέτοια έρευνα ασφάλειας.
Αυτό δεν ισχύει για ενέργειες εκτός του πεδίου εφαρμογής, για δοκιμές σε συστήματα πελατών ή άλλα συστήματα τρίτων, για παραβιάσεις προστασίας δεδομένων, διαταραχές λειτουργίας ή άλλες παραβάσεις της ισχύουσας νομοθεσίας.
Οι προσδοκίες μας από τους ερευνητές ασφάλειας
Κρυπτογραφημένη επικοινωνία
Για ευαίσθητες τεχνικές λεπτομέρειες, χρησιμοποιήστε το δημόσιο κλειδί PGP της ομάδας ασφάλειας του Password Depot. Πριν από την κρυπτογράφηση, παρακαλούμε επαληθεύστε το fingerprint του ληφθέντος κλειδιού.
Επιπλέον διαθέσιμο μέσω RFC 9116 (security.txt) στη διεύθυνση /.well-known/security.txt.
Πώς να αναφέρετε μια ευπάθεια
Υποβολή αναφοράς
Παρακαλούμε στείλτε την αναφορά σας στη διεύθυνση:
security@password-depot.deΠαρακαλούμε συμπεριλάβετε τα εξής
- Επηρεαζόμενο προϊόν, έκδοση, build και στοιχείο
- Περιγραφή της ευπάθειας
- Βήματα αναπαραγωγής / Proof of Concept
- Εκτίμηση επιπτώσεων και σοβαρότητας
- Περιβάλλον δοκιμών, διαμόρφωση και προϋποθέσεις
- Στοιχεία επικοινωνίας και, εφόσον επιθυμείτε, αίτημα αναφοράς του ονόματός σας
Εμπιστευτικότητα
Αντιμετωπίζουμε την αναφορά σας και – εφόσον το επιθυμείτε – την ταυτότητά σας ως εμπιστευτικές, στον βαθμό που αυτό επιτρέπεται από τον νόμο. Δημοσιεύουμε το όνομά σας μόνο με την προηγούμενη συγκατάθεσή σας.
Τα στοιχεία σας διαβιβάζονται μόνο στον βαθμό που αυτό είναι απαραίτητο για την εξέταση, την αποκατάσταση και τη συντονισμένη γνωστοποίηση της ευπάθειας ή για την εκπλήρωση νομικών υποχρεώσεων.
Τι συμβαίνει μετά την αναφορά σας
Συντονισμένη δημοσιοποίηση και Security Advisories
Μόλις διατεθεί μια ενημέρωση ασφαλείας ή άλλο αποτελεσματικό μέτρο αποκατάστασης, δημοσιεύουμε κατά κανόνα ένα Security Advisory για επιβεβαιωμένες ευπάθειες.
Αν η άμεση δημοσίευση έθετε σε κίνδυνο την ασφάλεια των χρηστών μας, μπορούμε να την αναβάλουμε έως ότου κριθεί εύλογο.
Ένα Security Advisory περιλαμβάνει τουλάχιστον
- Περιγραφή της ευπάθειας
- Τα επηρεαζόμενα προϊόντα και τις εκδόσεις
- Επιπτώσεις και βαθμό σοβαρότητας
- Σαφείς οδηγίες για αποκατάσταση ή μετριασμό
Σημείωση σχετικά με τις νομικές υποχρεώσεις αναφοράς
Αν μια αναφορά υποδεικνύει ευπάθεια που χρησιμοποιείται ενεργά ή σοβαρό περιστατικό ασφαλείας, ενδέχεται να έχουμε νομική υποχρέωση να διαβιβάσουμε τις απαιτούμενες τεχνικές πληροφορίες στις αρμόδιες αρχές, στο αρμόδιο CSIRT και στην ENISA, καθώς και να ενημερώσουμε τους επηρεαζόμενους χρήστες.
Η ταυτότητά σας θα κοινοποιηθεί μόνο στον βαθμό που αυτό απαιτείται από τον νόμο.
Αναγνώριση
Προς το παρόν δεν προσφέρουμε χρηματικές ανταμοιβές ή πληρωμές bug bounty, εκτός αν αυτό ανακοινωθεί ρητά ξεχωριστά.
Αν το επιθυμείτε, μπορούμε να αναφέρουμε το όνομά σας μετά την αποκατάσταση της ευπάθειας σε ένα Security Advisory ή σε ευχαριστήρια αναφορά. Παρακαλούμε ενημερώστε μας σχετικά κατά την υποβολή της αναφοράς σας.