Divulgazione coordinata delle vulnerabilità
Coordinated Vulnerability Disclosure / VDP per Password Depot
Finalità di questa policy
AceBIT GmbH accoglie con favore le segnalazioni di vulnerabilità in Password Depot e nei servizi web correlati ai prodotti, di cui AceBIT è responsabile. Questa policy descrive come i ricercatori di sicurezza possono segnalare potenziali vulnerabilità, quali regole si applicano alla ricerca sulla sicurezza e quali impegni assume AceBIT nell’ambito di una divulgazione coordinata.
Le segnalazioni possono essere inviate in tedesco o in inglese.
Ambito di applicazione
- Password Depot Enterprise Server
- Password Depot client Windows
- Password Depot client macOS
- Password Depot client Linux
- Estensione del browser (Chrome, Edge, Firefox)
- App mobili (iOS, Android)
- Servizi web correlati ai prodotti su password-depot.de
Comprese le componenti di terze parti, nella misura in cui fanno parte dei prodotti indicati.
Esclusi
- Ambienti produttivi dei clienti, installazioni personalizzate dei clienti e altri sistemi di terze parti
- Servizi o infrastrutture gestiti da terze parti che non fanno parte di Password Depot
- Social engineering, phishing, attacchi fisici, spam, brute force, credential stuffing, scansioni di massa o test di denial-of-service
Safe Harbor
Se agite in buona fede, rispettate questa policy, limitate i vostri test all’ambito di applicazione sopra descritto e non leggete, modificate, cancellate o esfiltrate dati né compromettete i servizi, noi – nella misura consentita dalla legge – rinunciamo ad avanzare pretese di natura civile in relazione a tale attività di ricerca sulla sicurezza.
Nella misura in cui ciò rientra nella nostra sfera di controllo ed è consentito dalla legge, non sporgeremo denuncia penale neppure per tale attività di ricerca sulla sicurezza.
Ciò non si applica ad attività al di fuori dell’ambito di applicazione, a test contro sistemi dei clienti o di altre terze parti, a violazioni della protezione dei dati, interruzioni operative o ad altre violazioni del diritto applicabile.
Le nostre aspettative nei confronti dei ricercatori di sicurezza
Comunicazione crittografata
Per i dettagli tecnici sensibili, utilizzi la chiave PGP pubblica del team Security di Password Depot. Prima di cifrare, verifichi l'impronta digitale della chiave scaricata.
Disponibile anche tramite RFC 9116 (security.txt) all'indirizzo /.well-known/security.txt.
Come segnalare una vulnerabilità
Invia segnalazione
Invii la Sua segnalazione a:
security@password-depot.deLa preghiamo di allegare quanto segue
- Prodotto interessato, versione, build e componente
- Descrizione della vulnerabilità
- Passaggi per la riproduzione / Proof of Concept
- Valutazione dell'impatto e della gravità
- Ambiente di test, configurazione e prerequisiti
- Dati di contatto ed eventualmente preferenza per la citazione del nome
Riservatezza
Trattiamo la Sua segnalazione e, se da Lei richiesto, anche la Sua identità in modo riservato, nella misura consentita dalla legge. Pubblicheremo il Suo nome solo previo Suo consenso.
I Suoi dati saranno condivisi solo nella misura necessaria per verificare, correggere e divulgare in modo coordinato la vulnerabilità o per adempiere a obblighi di legge.
Cosa succede dopo la Sua segnalazione
Divulgazione coordinata e Security Advisories
Non appena sarà disponibile un aggiornamento di sicurezza o un'altra misura correttiva efficace, per le vulnerabilità confermate pubblichiamo di norma un Security Advisory.
Se una pubblicazione immediata dovesse compromettere la sicurezza dei nostri utenti, possiamo rinviare la pubblicazione fino a un momento opportuno.
Un Security Advisory contiene almeno
- Una descrizione della vulnerabilità
- I prodotti e le versioni interessati
- Impatto e livello di gravità
- Indicazioni chiare per la correzione o la mitigazione
Nota sugli obblighi di notifica previsti dalla legge
Se una segnalazione indica una vulnerabilità sfruttata attivamente o un grave incidente di sicurezza, potremmo essere legalmente obbligati a trasmettere le informazioni tecniche necessarie alle autorità competenti, al CSIRT competente e a ENISA, nonché a informare gli utenti interessati.
In tal caso, divulghiamo la Sua identità solo nella misura in cui ciò sia richiesto dalla legge.
Riconoscimento
Attualmente non offriamo premi finanziari o pagamenti di bug bounty, salvo esplicita comunicazione separata.
Se lo desidera, dopo la risoluzione della vulnerabilità La menzioneremo in un Security Advisory o in un ringraziamento. La preghiamo di comunicarcelo al momento della segnalazione.