Sérülékenységek koordinált közzététele
Coordinated Vulnerability Disclosure / VDP a Password Depot számára
A jelen szabályzat célja
Az AceBIT GmbH üdvözli a Password Depot és az AceBIT felelősségi körébe tartozó kapcsolódó, termékhez kapcsolódó webszolgáltatások sérülékenységeire vonatkozó bejelentéseket. Ez a szabályzat leírja, hogyan jelenthetik a biztonsági kutatók a lehetséges sérülékenységeket, milyen szabályok vonatkoznak a biztonsági kutatásra, és milyen vállalásokat tesz az AceBIT az összehangolt nyilvánosságra hozatal keretében.
A bejelentések német vagy angol nyelven nyújthatók be.
Hatály
- Password Depot Enterprise Server
- Password Depot Windows Client
- Password Depot macOS Client
- Password Depot Linux Client
- Böngészőbővítmény (Chrome, Edge, Firefox)
- Mobilalkalmazások (iOS, Android)
- A password-depot.de alatti, termékhez kapcsolódó webszolgáltatások
Beleértve a külső komponenseket is, amennyiben azok a megnevezett termékek részét képezik.
Nem tartozik ide
- Éles ügyfélkörnyezetek, ügyfélspecifikus telepítések és egyéb harmadik fél rendszerei
- Harmadik felek által üzemeltetett szolgáltatások vagy infrastruktúrák, amelyek nem képezik a Password Depot részét
- Social engineering, adathalászat, fizikai támadások, spam, brute force, credential stuffing, tömeges vizsgálatok vagy szolgáltatásmegtagadási tesztek
Safe Harbor
Ha Ön jóhiszeműen jár el, betartja ezt a szabályzatot, tesztjeit a fent leírt hatályra korlátozza, és nem olvas ki, módosít, töröl, exfiltrál adatokat, illetve nem befolyásolja hátrányosan a szolgáltatásokat, akkor – amennyiben ezt a jog lehetővé teszi – eltekintünk az ilyen biztonsági kutatással kapcsolatos polgári jogi igények érvényesítésétől.
Amennyiben ez a befolyásunkon belül áll, és jogilag megengedett, az ilyen biztonsági kutatás miatt büntetőfeljelentést sem teszünk.
Ez nem vonatkozik a hatályon kívül eső cselekményekre, az ügyfél- vagy egyéb harmadik fél rendszerei elleni tesztekre, az adatvédelmi jogsértésekre, az üzemzavarokra vagy az alkalmazandó jog egyéb megsértésére.
Elvárásaink a biztonsági kutatókkal szemben
Titkosított kommunikáció
Bizalmas technikai részletek esetén kérjük, használja a Password Depot Security Team nyilvános PGP-kulcsát. Titkosítás előtt kérjük, ellenőrizze a letöltött kulcs ujjlenyomatát.
További elérhetőség RFC 9116 (security.txt) alapján itt: /.well-known/security.txt.
Így jelenthet be egy sérülékenységet
Bejelentés küldése
Kérjük, bejelentését erre a címre küldje:
security@password-depot.deKérjük, csatolja a következőket
- Érintett termék, verzió, build és komponens
- A sérülékenység leírása
- A reprodukálás lépései / Proof of Concept
- A várható hatások és a súlyosság értékelése
- Tesztkörnyezet, konfiguráció és előfeltételek
- Kapcsolattartási adatok és adott esetben a név feltüntetésére vonatkozó kérés
Titoktartás
Bejelentését és – amennyiben ezt kéri – személyazonosságát a jogszabályok által megengedett mértékig bizalmasan kezeljük. Nevét csak előzetes hozzájárulásával tesszük közzé.
Az Ön által megadott adatokat csak annyiban adjuk tovább, amennyiben ez a sérülékenység vizsgálatához, elhárításához és koordinált nyilvánosságra hozatalához, illetve jogszabályi kötelezettségeink teljesítéséhez szükséges.
Mi történik a bejelentése után
Koordinált nyilvánosságra hozatal és Security Advisories
Amint elérhetővé válik egy biztonsági frissítés vagy más hatékony elhárító intézkedés, a megerősített sérülékenységekről általában közzéteszünk egy Security Advisoryt.
Ha az azonnali közzététel veszélyeztetné felhasználóink biztonságát, a közzétételt megfelelő időpontig elhalaszthatjuk.
A Security Advisory legalább a következőket tartalmazza
- A sérülékenység leírása
- Az érintett termékek és verziók
- Hatások és súlyossági szint
- Egyértelmű útmutatás a javításhoz vagy enyhítéshez
Tájékoztatás a jogszabályi bejelentési kötelezettségekről
Ha egy bejelentés aktívan kihasznált sérülékenységre vagy súlyos biztonsági incidensre utal, jogszabályi kötelezettség alapján szükséges műszaki információkat továbbíthatunk az illetékes hatóságoknak, az illetékes CSIRT részére és az ENISA-nak, valamint tájékoztathatjuk az érintett felhasználókat.
Az Ön személyazonosságát csak annyiban adjuk tovább, amennyiben ezt jogszabály írja elő.
Elismerés
Jelenleg nem kínálunk pénzügyi jutalmat vagy bug bounty kifizetést, kivéve, ha ezt kifejezetten külön bejelentjük.
Ha szeretné, a sérülékenység elhárítása után megemlítjük Önt egy Security Advisoryban vagy a köszönetnyilvánításban. Kérjük, ezt a bejelentéskor jelezze számunkra.