Vulnerability Disclosure Policy

Divulgazione coordinata delle vulnerabilità

Coordinated Vulnerability Disclosure / VDP per Password Depot

Aggiornato al: 10 marzo 2026

Safe Harbor Ambito di applicazione Conferma entro 48 ore Coordinated Disclosure
Finalità e ambito di applicazione

Finalità di questa policy

AceBIT GmbH accoglie con favore le segnalazioni di vulnerabilità in Password Depot e nei servizi web correlati ai prodotti, di cui AceBIT è responsabile. Questa policy descrive come i ricercatori di sicurezza possono segnalare potenziali vulnerabilità, quali regole si applicano alla ricerca sulla sicurezza e quali impegni assume AceBIT nell’ambito di una divulgazione coordinata.

Le segnalazioni possono essere inviate in tedesco o in inglese.

Ambito di applicazione

  • Password Depot Enterprise Server
  • Password Depot client Windows
  • Password Depot client macOS
  • Password Depot client Linux
  • Estensione del browser (Chrome, Edge, Firefox)
  • App mobili (iOS, Android)
  • Servizi web correlati ai prodotti su password-depot.de

Comprese le componenti di terze parti, nella misura in cui fanno parte dei prodotti indicati.

Esclusi

  • Ambienti produttivi dei clienti, installazioni personalizzate dei clienti e altri sistemi di terze parti
  • Servizi o infrastrutture gestiti da terze parti che non fanno parte di Password Depot
  • Social engineering, phishing, attacchi fisici, spam, brute force, credential stuffing, scansioni di massa o test di denial-of-service
Safe Harbor

Safe Harbor

Se agite in buona fede, rispettate questa policy, limitate i vostri test all’ambito di applicazione sopra descritto e non leggete, modificate, cancellate o esfiltrate dati né compromettete i servizi, noi – nella misura consentita dalla legge – rinunciamo ad avanzare pretese di natura civile in relazione a tale attività di ricerca sulla sicurezza.

Nella misura in cui ciò rientra nella nostra sfera di controllo ed è consentito dalla legge, non sporgeremo denuncia penale neppure per tale attività di ricerca sulla sicurezza.

Ciò non si applica ad attività al di fuori dell’ambito di applicazione, a test contro sistemi dei clienti o di altre terze parti, a violazioni della protezione dei dati, interruzioni operative o ad altre violazioni del diritto applicabile.

Questa policy non costituisce un'autorizzazione a effettuare test al di fuori dell'ambito qui descritto.
Linee guida

Le nostre aspettative nei confronti dei ricercatori di sicurezza

1 Operate con attenzione, in buona fede e limitate i vostri test a quanto necessario per dimostrare la vulnerabilità in modo verificabile.
2 Non accedete a dati reali dei clienti. Se ottenete accidentalmente accesso a dati sensibili, interrompete immediatamente il test e informataci senza indugio.
3 Non modificate, eliminate, esfiltrate né pubblicate dati.
4 Non eseguite test che possano compromettere sistemi o servizi o ridurne la disponibilità.
5 Non utilizzate social engineering, phishing o attacchi fisici e non installate backdoor o meccanismi di persistenza.
6 Non condividete pubblicamente i dettagli prima che abbiamo concordato insieme una data di divulgazione.
Chiave PGP

Comunicazione crittografata

Per i dettagli tecnici sensibili, utilizzi la chiave PGP pubblica del team Security di Password Depot. Prima di cifrare, verifichi l'impronta digitale della chiave scaricata.

Identità Password Depot Security <security@password-depot.de> Impronta digitale primaria (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Sottochiave di crittografia (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Validità Chiave primaria valida fino al 2031-04-23 · sottochiave di crittografia valida fino al 2028-04-23 Download della chiave https://www.password-depot.de/.well-known/pgp-key.asc

Disponibile anche tramite RFC 9116 (security.txt) all'indirizzo /.well-known/security.txt.

Segnalazione

Come segnalare una vulnerabilità

Invia segnalazione

Invii la Sua segnalazione a:

security@password-depot.de

La preghiamo di allegare quanto segue

  • Prodotto interessato, versione, build e componente
  • Descrizione della vulnerabilità
  • Passaggi per la riproduzione / Proof of Concept
  • Valutazione dell'impatto e della gravità
  • Ambiente di test, configurazione e prerequisiti
  • Dati di contatto ed eventualmente preferenza per la citazione del nome
La preghiamo di non inviare dati personali non necessari né grandi volumi di dati provenienti da ambienti di produzione.

Riservatezza

Trattiamo la Sua segnalazione e, se da Lei richiesto, anche la Sua identità in modo riservato, nella misura consentita dalla legge. Pubblicheremo il Suo nome solo previo Suo consenso.

I Suoi dati saranno condivisi solo nella misura necessaria per verificare, correggere e divulgare in modo coordinato la vulnerabilità o per adempiere a obblighi di legge.

Processo

Cosa succede dopo la Sua segnalazione

Conferma di ricezione 48 ore Confermiamo la ricezione della Sua segnalazione.
Prima valutazione 7 giorni Le comunichiamo se classifichiamo la segnalazione come valida, duplicata, fuori ambito o attualmente non verificabile.
Aggiornamenti periodici ogni 30 giorni La informiamo sullo stato di avanzamento fino alla risoluzione o fino alla divulgazione concordata.
Divulgazione

Divulgazione coordinata e Security Advisories

Non appena sarà disponibile un aggiornamento di sicurezza o un'altra misura correttiva efficace, per le vulnerabilità confermate pubblichiamo di norma un Security Advisory.

Se una pubblicazione immediata dovesse compromettere la sicurezza dei nostri utenti, possiamo rinviare la pubblicazione fino a un momento opportuno.

Un Security Advisory contiene almeno

  • Una descrizione della vulnerabilità
  • I prodotti e le versioni interessati
  • Impatto e livello di gravità
  • Indicazioni chiare per la correzione o la mitigazione

Nota sugli obblighi di notifica previsti dalla legge

Se una segnalazione indica una vulnerabilità sfruttata attivamente o un grave incidente di sicurezza, potremmo essere legalmente obbligati a trasmettere le informazioni tecniche necessarie alle autorità competenti, al CSIRT competente e a ENISA, nonché a informare gli utenti interessati.

In tal caso, divulghiamo la Sua identità solo nella misura in cui ciò sia richiesto dalla legge.

Riconoscimento

Attualmente non offriamo premi finanziari o pagamenti di bug bounty, salvo esplicita comunicazione separata.

Se lo desidera, dopo la risoluzione della vulnerabilità La menzioneremo in un Security Advisory o in un ringraziamento. La preghiamo di comunicarcelo al momento della segnalazione.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Germania E-mail: security@password-depot.de
Segnalare una vulnerabilità