Vulnerability Disclosure Policy

Sérülékenységek koordinált közzététele

Coordinated Vulnerability Disclosure / VDP a Password Depot számára

Állapot: 2026. március 10.

Safe Harbor Hatály 48 órás visszaigazolás Coordinated Disclosure
Cél és hatály

A jelen szabályzat célja

Az AceBIT GmbH üdvözli a Password Depot és az AceBIT felelősségi körébe tartozó kapcsolódó, termékhez kapcsolódó webszolgáltatások sérülékenységeire vonatkozó bejelentéseket. Ez a szabályzat leírja, hogyan jelenthetik a biztonsági kutatók a lehetséges sérülékenységeket, milyen szabályok vonatkoznak a biztonsági kutatásra, és milyen vállalásokat tesz az AceBIT az összehangolt nyilvánosságra hozatal keretében.

A bejelentések német vagy angol nyelven nyújthatók be.

Hatály

  • Password Depot Enterprise Server
  • Password Depot Windows Client
  • Password Depot macOS Client
  • Password Depot Linux Client
  • Böngészőbővítmény (Chrome, Edge, Firefox)
  • Mobilalkalmazások (iOS, Android)
  • A password-depot.de alatti, termékhez kapcsolódó webszolgáltatások

Beleértve a külső komponenseket is, amennyiben azok a megnevezett termékek részét képezik.

Nem tartozik ide

  • Éles ügyfélkörnyezetek, ügyfélspecifikus telepítések és egyéb harmadik fél rendszerei
  • Harmadik felek által üzemeltetett szolgáltatások vagy infrastruktúrák, amelyek nem képezik a Password Depot részét
  • Social engineering, adathalászat, fizikai támadások, spam, brute force, credential stuffing, tömeges vizsgálatok vagy szolgáltatásmegtagadási tesztek
Safe Harbor

Safe Harbor

Ha Ön jóhiszeműen jár el, betartja ezt a szabályzatot, tesztjeit a fent leírt hatályra korlátozza, és nem olvas ki, módosít, töröl, exfiltrál adatokat, illetve nem befolyásolja hátrányosan a szolgáltatásokat, akkor – amennyiben ezt a jog lehetővé teszi – eltekintünk az ilyen biztonsági kutatással kapcsolatos polgári jogi igények érvényesítésétől.

Amennyiben ez a befolyásunkon belül áll, és jogilag megengedett, az ilyen biztonsági kutatás miatt büntetőfeljelentést sem teszünk.

Ez nem vonatkozik a hatályon kívül eső cselekményekre, az ügyfél- vagy egyéb harmadik fél rendszerei elleni tesztekre, az adatvédelmi jogsértésekre, az üzemzavarokra vagy az alkalmazandó jog egyéb megsértésére.

Ez az irányelv nem ad engedélyt az itt meghatározott hatályon kívüli tesztelésre.
Irányelvek

Elvárásaink a biztonsági kutatókkal szemben

1 Kérjük, járjon el körültekintően és jóhiszeműen, és a tesztelést csak a sérülékenység egyértelmű igazolásához szükséges mértékre korlátozza.
2 Ne férjen hozzá valós ügyféladatokhoz. Ha véletlenül érzékeny adatokhoz jut hozzá, azonnal állítsa le a tesztet, és haladéktalanul értesítsen minket.
3 Ne módosítson, töröljön, szivárogtasson ki és ne tegyen közzé adatokat.
4 Ne végezzen olyan teszteket, amelyek befolyásolhatják a rendszerek vagy szolgáltatások működését, illetve ronthatják azok rendelkezésre állását.
5 Ne alkalmazzon social engineeringet vagy adathalászatot, ne hajtson végre fizikai támadásokat, és ne telepítsen hátsó ajtókat vagy perzisztenciamechanizmusokat.
6 A részleteket ne ossza meg nyilvánosan, amíg közösen nem állapodtunk meg a közzététel összehangolt időpontjáról.
PGP-kulcs

Titkosított kommunikáció

Bizalmas technikai részletek esetén kérjük, használja a Password Depot Security Team nyilvános PGP-kulcsát. Titkosítás előtt kérjük, ellenőrizze a letöltött kulcs ujjlenyomatát.

Identitás Password Depot Security <security@password-depot.de> Elsődleges ujjlenyomat (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Titkosítási alkulcs (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Érvényesség Elsődleges kulcs érvényes: 2031-04-23 · Titkosítási alkulcs érvényes: 2028-04-23 Kulcs letöltése https://www.password-depot.de/.well-known/pgp-key.asc

További elérhetőség RFC 9116 (security.txt) alapján itt: /.well-known/security.txt.

Bejelentés

Így jelenthet be egy sérülékenységet

Bejelentés küldése

Kérjük, bejelentését erre a címre küldje:

security@password-depot.de

Kérjük, csatolja a következőket

  • Érintett termék, verzió, build és komponens
  • A sérülékenység leírása
  • A reprodukálás lépései / Proof of Concept
  • A várható hatások és a súlyosság értékelése
  • Tesztkörnyezet, konfiguráció és előfeltételek
  • Kapcsolattartási adatok és adott esetben a név feltüntetésére vonatkozó kérés
Kérjük, ne küldjön szükségtelen személyes adatokat, illetve éles környezetből származó nagy adatmennyiségeket.

Titoktartás

Bejelentését és – amennyiben ezt kéri – személyazonosságát a jogszabályok által megengedett mértékig bizalmasan kezeljük. Nevét csak előzetes hozzájárulásával tesszük közzé.

Az Ön által megadott adatokat csak annyiban adjuk tovább, amennyiben ez a sérülékenység vizsgálatához, elhárításához és koordinált nyilvánosságra hozatalához, illetve jogszabályi kötelezettségeink teljesítéséhez szükséges.

Folyamat

Mi történik a bejelentése után

A bejelentés visszaigazolása 48 óra Megerősítjük a bejelentés beérkezését.
Első értékelés 7 nap Tájékoztatjuk arról, hogy a bejelentést érvényesnek, duplikáltnak, a hatókörön kívülinek vagy jelenleg nem ellenőrizhetőnek minősítjük-e.
Folyamatos frissítések 30 naponta Tájékoztatjuk Önt a feldolgozás állapotáról a hiba elhárításáig vagy az egyeztetett nyilvánosságra hozatalig.
Nyilvánosságra hozatal

Koordinált nyilvánosságra hozatal és Security Advisories

Amint elérhetővé válik egy biztonsági frissítés vagy más hatékony elhárító intézkedés, a megerősített sérülékenységekről általában közzéteszünk egy Security Advisoryt.

Ha az azonnali közzététel veszélyeztetné felhasználóink biztonságát, a közzétételt megfelelő időpontig elhalaszthatjuk.

A Security Advisory legalább a következőket tartalmazza

  • A sérülékenység leírása
  • Az érintett termékek és verziók
  • Hatások és súlyossági szint
  • Egyértelmű útmutatás a javításhoz vagy enyhítéshez

Tájékoztatás a jogszabályi bejelentési kötelezettségekről

Ha egy bejelentés aktívan kihasznált sérülékenységre vagy súlyos biztonsági incidensre utal, jogszabályi kötelezettség alapján szükséges műszaki információkat továbbíthatunk az illetékes hatóságoknak, az illetékes CSIRT részére és az ENISA-nak, valamint tájékoztathatjuk az érintett felhasználókat.

Az Ön személyazonosságát csak annyiban adjuk tovább, amennyiben ezt jogszabály írja elő.

Elismerés

Jelenleg nem kínálunk pénzügyi jutalmat vagy bug bounty kifizetést, kivéve, ha ezt kifejezetten külön bejelentjük.

Ha szeretné, a sérülékenység elhárítása után megemlítjük Önt egy Security Advisoryban vagy a köszönetnyilvánításban. Kérjük, ezt a bejelentéskor jelezze számunkra.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Németország E-mail: security@password-depot.de
Biztonsági rés bejelentése