Koordinert offentliggjøring av sårbarheter
Coordinated Vulnerability Disclosure / VDP for Password Depot
Formålet med denne policyen
AceBIT GmbH ønsker meldinger om sårbarheter i Password Depot og tilhørende produktrelaterte nettjenester som AceBIT har ansvar for, velkommen. Denne policyen beskriver hvordan sikkerhetsforskere kan rapportere potensielle sårbarheter, hvilke regler som gjelder for sikkerhetsforskning, og hvilke forpliktelser AceBIT påtar seg innenfor rammene av koordinert offentliggjøring.
Meldinger kan sendes på tysk eller engelsk.
Omfang
- Password Depot Enterprise Server
- Password Depot Windows Client
- Password Depot macOS Client
- Password Depot Linux Client
- Nettleserutvidelse (Chrome, Edge, Firefox)
- Mobilapper (iOS, Android)
- Produktrelaterte nettjenester under password-depot.de
Inkludert tredjepartskomponenter, i den grad de er en del av de nevnte produktene.
Ikke omfattet
- Produksjonsmiljøer hos kunder, kundespesifikke installasjoner og andre systemer som tilhører tredjeparter
- Tjenester eller infrastrukturer som drives av tredjeparter og som ikke er en del av Password Depot
- Social Engineering, phishing, fysiske angrep, spam, brute force, credential stuffing, masseskanninger eller denial-of-service-tester
Safe Harbor
Hvis du handler i god tro, følger denne policyen, begrenser testene dine til omfanget beskrevet ovenfor og ikke leser ut, endrer, sletter, eksfiltrerer data eller påvirker tjenester, vil vi – så langt det er juridisk tillatt – avstå fra sivilrettslige krav som følge av denne sikkerhetsforskningen.
Så langt dette ligger innenfor vår kontroll og er juridisk tillatt, vil vi heller ikke politianmelde slik sikkerhetsforskning.
Dette gjelder ikke for handlinger utenfor omfanget, for tester mot kunde- eller andre tredjepartssystemer, for personvernbrudd, driftsforstyrrelser eller andre brudd på gjeldende lovgivning.
Våre forventninger til sikkerhetsforskere
Kryptert kommunikasjon
For sensitive tekniske detaljer ber vi deg bruke den offentlige PGP-nøkkelen til Password Depot Security Team. Verifiser fingeravtrykket til den nedlastede nøkkelen før du krypterer.
Kan også finnes via RFC 9116 (security.txt) på /.well-known/security.txt.
Slik rapporterer du en sårbarhet
Send inn rapport
Send rapporten din til:
security@password-depot.deLegg ved følgende
- Berørt produkt, versjon, build og komponent
- Beskrivelse av sårbarheten
- Trinn for reproduksjon / Proof of Concept
- Vurdering av konsekvenser og alvorlighetsgrad
- Testmiljø, konfigurasjon og forutsetninger
- Kontaktopplysninger og eventuelt ønske om navngivelse
Konfidensialitet
Vi behandler rapporten din og – dersom du ønsker det – identiteten din konfidensielt, så langt dette er juridisk tillatt. Vi publiserer navnet ditt bare med ditt forhåndssamtykke.
Opplysningene dine deles bare i den grad det er nødvendig for å undersøke, utbedre og koordinere offentliggjøringen av sårbarheten eller for å oppfylle lovpålagte plikter.
Hva som skjer etter rapporten din
Koordinert offentliggjøring og Security Advisories
Så snart en sikkerhetsoppdatering eller et annet effektivt tiltak er tilgjengelig, publiserer vi som regel et Security Advisory for bekreftede sårbarheter.
Hvis umiddelbar publisering vil kunne sette sikkerheten til brukerne våre i fare, kan vi utsette publiseringen til et passende tidspunkt.
Et Security Advisory inneholder minst
- En beskrivelse av sårbarheten
- De berørte produktene og versjonene
- Konsekvenser og alvorlighetsgrad
- Tydelige anvisninger for utbedring eller risikoredusering
Merknad om lovpålagte meldeplikter
Hvis en melding tyder på en aktivt utnyttet sårbarhet eller på en alvorlig sikkerhetshendelse, kan vi være rettslig forpliktet til å overføre nødvendige tekniske opplysninger til ansvarlige myndigheter, ansvarlig CSIRT og ENISA, samt informere berørte brukere.
Vi videreformidler bare identiteten din i den grad dette er rettslig påkrevd.
Anerkjennelse
Vi tilbyr for tiden ingen økonomiske premier eller bug bounty-utbetalinger, med mindre dette uttrykkelig kunngjøres separat.
Hvis du ønsker det, nevner vi deg etter at sårbarheten er utbedret, i et Security Advisory eller i en takk. Oppgi gjerne dette når du sender inn meldingen.