Vulnerability Disclosure Policy

Haavoittuvuuksien koordinoitu julkistaminen

Coordinated Vulnerability Disclosure / VDP Password Depotille

Tilanne: 10. maaliskuuta 2026

Safe Harbor Soveltamisala Vahvistus 48 tunnissa Coordinated Disclosure
Tarkoitus ja soveltamisala

Tämän policyn tarkoitus

AceBIT GmbH suhtautuu myönteisesti ilmoituksiin Password Depotin ja siihen liittyvien, AceBITin vastuulla olevien tuotekohtaisten verkkopalvelujen haavoittuvuuksista. Tämä policy kuvaa, miten tietoturvatutkijat voivat ilmoittaa mahdollisista haavoittuvuuksista, mitä sääntöjä tietoturvatutkimuksessa sovelletaan ja mitä sitoumuksia AceBIT antaa koordinoidun julkistamisen yhteydessä.

Ilmoitukset voidaan tehdä saksaksi tai englanniksi.

Soveltamisala

  • Password Depot Enterprise Server
  • Password Depot Windows Client
  • Password Depot macOS Client
  • Password Depot Linux Client
  • Selainlaajennus (Chrome, Edge, Firefox)
  • Mobiilisovellukset (iOS, Android)
  • Tuotteeseen liittyvät verkkopalvelut osoitteessa password-depot.de

Mukaan lukien kolmannen osapuolen komponentit siltä osin kuin ne ovat osa mainittuja tuotteita.

Ei kuulu soveltamisalaan

  • Tuotantokäytössä olevat asiakasympäristöt, asiakaskohtaiset asennukset ja muut kolmansien osapuolten järjestelmät
  • Kolmansien osapuolten ylläpitämät palvelut tai infrastruktuurit, jotka eivät ole osa Password Depotia
  • Social engineering, phishing, fyysiset hyökkäykset, spam, brute force, credential stuffing, massaskannaukset tai palvelunestotestit
Safe Harbor

Safe Harbor

Jos toimitte vilpittömässä mielessä, noudatatte tätä policyä, rajoitatte testinne edellä kuvattuun soveltamisalaan ettekä lue, muuta, poista tai vie tietoja taikka häiritse palveluja, emme – siltä osin kuin se on lain mukaan sallittua – esitä tästä tietoturvatutkimuksesta johtuvia siviilioikeudellisia vaatimuksia.

Siltä osin kuin se kuuluu vaikutuspiiriimme ja on lain mukaan sallittua, emme myöskään tee rikosilmoitusta tällaisesta tietoturvatutkimuksesta.

Tämä ei koske toimia soveltamisalan ulkopuolella, testejä asiakas- tai muita kolmansien osapuolten järjestelmiä vastaan, tietosuojaloukkauksia, toimintahäiriöitä tai muita sovellettavan lain rikkomuksia.

Tämä käytäntö ei ole lupa tehdä testejä tässä kuvatun soveltamisalan ulkopuolella.
Ohjeet

Odotuksemme tietoturvatutkijoille

1 Toimikaa huolellisesti ja vilpittömässä mielessä sekä rajatkaa testinne vain siihen, mikä on tarpeen haavoittuvuuden todennettavaan osoittamiseen.
2 Älkää käyttäkö oikeita asiakastietoja. Jos saatte tahattomasti pääsyn arkaluonteisiin tietoihin, keskeyttäkää testi välittömästi ja ilmoittakaa siitä meille viipymättä.
3 Älkää muuttako, poistako, exfiltratko tai julkaisko tietoja.
4 Älkää suorittako testejä, jotka voivat häiritä järjestelmiä tai palveluita tai heikentää niiden saatavuutta.
5 Älkää käyttäkö social engineeringiä tai phishingiä, älkää tehkö fyysisiä hyökkäyksiä älkääkä asentako takaovia tai pysyvyysmekanismeja.
6 Älkää jakako yksityiskohtia julkisesti, ennen kuin olemme yhdessä sopineet julkaisun ajankohdasta.
PGP-avain

Salattu viestintä

Käytä arkaluonteisten teknisten tietojen lähettämiseen Password Depot Security Teamin julkista PGP-avainta. Varmista ennen salausta ladatun avaimen sormenjälki.

Identiteetti Password Depot Security <security@password-depot.de> Ensisijainen sormenjälki (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Salausaliavain (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Voimassaolo Pääavain voimassa 2031-04-23 saakka · Salausaliavain voimassa 2028-04-23 saakka Avaimen lataus https://www.password-depot.de/.well-known/pgp-key.asc

Löytyy lisäksi RFC 9116:n (security.txt) kautta osoitteesta /.well-known/security.txt.

Ilmoitus

Näin ilmoitatte haavoittuvuudesta

Lähetä ilmoitus

Lähettäkää ilmoituksenne osoitteeseen:

security@password-depot.de

Liittäkää mukaan seuraavat tiedot

  • Tuote, versio, build ja komponentti, jota asia koskee
  • Haavoittuvuuden kuvaus
  • Toistovaiheet / Proof of Concept
  • Arvio vaikutuksista ja vakavuusasteesta
  • Testiympäristö, konfiguraatio ja edellytykset
  • Yhteystiedot ja tarvittaessa toive nimen mainitsemisesta
Älkää lähettäkö tarpeettomia henkilötietoja tai suuria tietomääriä tuotantoympäristöistä.

Luottamuksellisuus

Käsittelemme ilmoituksenne ja – jos niin toivotte – myös henkilöllisyytenne luottamuksellisesti siltä osin kuin se on lain mukaan sallittua. Julkaisemme nimenne vain etukäteisellä suostumuksellanne.

Tietojanne luovutetaan vain siltä osin kuin se on tarpeen haavoittuvuuden tutkimiseksi, korjaamiseksi ja koordinoiduksi julkistamiseksi tai lakisääteisten velvoitteiden täyttämiseksi.

Prosessi

Mitä tapahtuu ilmoituksenne jälkeen

Vastaanottovahvistus 48 tuntia Vahvistamme ilmoituksenne vastaanottamisen.
Ensimmäinen arviointi 7 päivää Ilmoitamme teille, luokitellaanko ilmoitus validiksi, duplikaatiksi, soveltamisalan ulkopuolelle kuuluvaksi vai tällä hetkellä vahvistamattomaksi.
Jatkuvat päivitykset 30 päivän välein Pidämme teidät ajan tasalla käsittelyn etenemisestä, kunnes ongelma on korjattu tai kunnes sovitusta julkistamisesta on päätetty.
Julkistaminen

Koordinoitu julkistaminen ja Security Advisories

Heti kun tietoturvapäivitys tai muu tehokas korjaava toimenpide on saatavilla, julkaisemme vahvistetuista haavoittuvuuksista yleensä Security Advisoryn.

Jos välitön julkaiseminen vaarantaisi käyttäjiemme turvallisuuden, voimme siirtää julkaisua myöhempään, tarkoituksenmukaiseen ajankohtaan.

Security Advisory sisältää vähintään

  • Haavoittuvuuden kuvauksen
  • Vaikutuksen kohteena olevat tuotteet ja versiot
  • Vaikutukset ja vakavuusaste
  • Selkeät ohjeet korjaamiseen tai riskin lieventämiseen

Huomautus lakisääteisistä ilmoitusvelvollisuuksista

Jos ilmoitus viittaa aktiivisesti hyväksikäytettyyn haavoittuvuuteen tai vakavaan tietoturvapoikkeamaan, meillä voi olla lakisääteinen velvollisuus toimittaa tarvittavat tekniset tiedot toimivaltaisille viranomaisille, toimivaltaiselle CSIRT:lle ja ENISAlle sekä tiedottaa asiasta käyttäjiä, joita asia koskee.

Luovutamme henkilöllisyytenne tällöin vain siltä osin kuin se on oikeudellisesti välttämätöntä.

Tunnustus

Emme tällä hetkellä tarjoa rahallisia palkkioita tai bug bounty -maksuja, ellei tästä ilmoiteta nimenomaisesti erikseen.

Halutessanne mainitsemme teidät haavoittuvuuden korjaamisen jälkeen Security Advisoryssa tai kiitoksissa. Ilmoittakaa tästä meille raporttinne yhteydessä.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Saksa Sähköposti: security@password-depot.de
Ilmoita haavoittuvuudesta