Haavoittuvuuksien koordinoitu julkistaminen
Coordinated Vulnerability Disclosure / VDP Password Depotille
Tämän policyn tarkoitus
AceBIT GmbH suhtautuu myönteisesti ilmoituksiin Password Depotin ja siihen liittyvien, AceBITin vastuulla olevien tuotekohtaisten verkkopalvelujen haavoittuvuuksista. Tämä policy kuvaa, miten tietoturvatutkijat voivat ilmoittaa mahdollisista haavoittuvuuksista, mitä sääntöjä tietoturvatutkimuksessa sovelletaan ja mitä sitoumuksia AceBIT antaa koordinoidun julkistamisen yhteydessä.
Ilmoitukset voidaan tehdä saksaksi tai englanniksi.
Soveltamisala
- Password Depot Enterprise Server
- Password Depot Windows Client
- Password Depot macOS Client
- Password Depot Linux Client
- Selainlaajennus (Chrome, Edge, Firefox)
- Mobiilisovellukset (iOS, Android)
- Tuotteeseen liittyvät verkkopalvelut osoitteessa password-depot.de
Mukaan lukien kolmannen osapuolen komponentit siltä osin kuin ne ovat osa mainittuja tuotteita.
Ei kuulu soveltamisalaan
- Tuotantokäytössä olevat asiakasympäristöt, asiakaskohtaiset asennukset ja muut kolmansien osapuolten järjestelmät
- Kolmansien osapuolten ylläpitämät palvelut tai infrastruktuurit, jotka eivät ole osa Password Depotia
- Social engineering, phishing, fyysiset hyökkäykset, spam, brute force, credential stuffing, massaskannaukset tai palvelunestotestit
Safe Harbor
Jos toimitte vilpittömässä mielessä, noudatatte tätä policyä, rajoitatte testinne edellä kuvattuun soveltamisalaan ettekä lue, muuta, poista tai vie tietoja taikka häiritse palveluja, emme – siltä osin kuin se on lain mukaan sallittua – esitä tästä tietoturvatutkimuksesta johtuvia siviilioikeudellisia vaatimuksia.
Siltä osin kuin se kuuluu vaikutuspiiriimme ja on lain mukaan sallittua, emme myöskään tee rikosilmoitusta tällaisesta tietoturvatutkimuksesta.
Tämä ei koske toimia soveltamisalan ulkopuolella, testejä asiakas- tai muita kolmansien osapuolten järjestelmiä vastaan, tietosuojaloukkauksia, toimintahäiriöitä tai muita sovellettavan lain rikkomuksia.
Odotuksemme tietoturvatutkijoille
Salattu viestintä
Käytä arkaluonteisten teknisten tietojen lähettämiseen Password Depot Security Teamin julkista PGP-avainta. Varmista ennen salausta ladatun avaimen sormenjälki.
Löytyy lisäksi RFC 9116:n (security.txt) kautta osoitteesta /.well-known/security.txt.
Näin ilmoitatte haavoittuvuudesta
Lähetä ilmoitus
Lähettäkää ilmoituksenne osoitteeseen:
security@password-depot.deLiittäkää mukaan seuraavat tiedot
- Tuote, versio, build ja komponentti, jota asia koskee
- Haavoittuvuuden kuvaus
- Toistovaiheet / Proof of Concept
- Arvio vaikutuksista ja vakavuusasteesta
- Testiympäristö, konfiguraatio ja edellytykset
- Yhteystiedot ja tarvittaessa toive nimen mainitsemisesta
Luottamuksellisuus
Käsittelemme ilmoituksenne ja – jos niin toivotte – myös henkilöllisyytenne luottamuksellisesti siltä osin kuin se on lain mukaan sallittua. Julkaisemme nimenne vain etukäteisellä suostumuksellanne.
Tietojanne luovutetaan vain siltä osin kuin se on tarpeen haavoittuvuuden tutkimiseksi, korjaamiseksi ja koordinoiduksi julkistamiseksi tai lakisääteisten velvoitteiden täyttämiseksi.
Mitä tapahtuu ilmoituksenne jälkeen
Koordinoitu julkistaminen ja Security Advisories
Heti kun tietoturvapäivitys tai muu tehokas korjaava toimenpide on saatavilla, julkaisemme vahvistetuista haavoittuvuuksista yleensä Security Advisoryn.
Jos välitön julkaiseminen vaarantaisi käyttäjiemme turvallisuuden, voimme siirtää julkaisua myöhempään, tarkoituksenmukaiseen ajankohtaan.
Security Advisory sisältää vähintään
- Haavoittuvuuden kuvauksen
- Vaikutuksen kohteena olevat tuotteet ja versiot
- Vaikutukset ja vakavuusaste
- Selkeät ohjeet korjaamiseen tai riskin lieventämiseen
Huomautus lakisääteisistä ilmoitusvelvollisuuksista
Jos ilmoitus viittaa aktiivisesti hyväksikäytettyyn haavoittuvuuteen tai vakavaan tietoturvapoikkeamaan, meillä voi olla lakisääteinen velvollisuus toimittaa tarvittavat tekniset tiedot toimivaltaisille viranomaisille, toimivaltaiselle CSIRT:lle ja ENISAlle sekä tiedottaa asiasta käyttäjiä, joita asia koskee.
Luovutamme henkilöllisyytenne tällöin vain siltä osin kuin se on oikeudellisesti välttämätöntä.
Tunnustus
Emme tällä hetkellä tarjoa rahallisia palkkioita tai bug bounty -maksuja, ellei tästä ilmoiteta nimenomaisesti erikseen.
Halutessanne mainitsemme teidät haavoittuvuuden korjaamisen jälkeen Security Advisoryssa tai kiitoksissa. Ilmoittakaa tästä meille raporttinne yhteydessä.