Vulnerability Disclosure Policy

Koordinert offentliggjøring av sårbarheter

Coordinated Vulnerability Disclosure / VDP for Password Depot

Per 10. mars 2026

Safe Harbor Virkeområde Bekreftelse innen 48 t Coordinated Disclosure
Formål og omfang

Formålet med denne policyen

AceBIT GmbH ønsker meldinger om sårbarheter i Password Depot og tilhørende produktrelaterte nettjenester som AceBIT har ansvar for, velkommen. Denne policyen beskriver hvordan sikkerhetsforskere kan rapportere potensielle sårbarheter, hvilke regler som gjelder for sikkerhetsforskning, og hvilke forpliktelser AceBIT påtar seg innenfor rammene av koordinert offentliggjøring.

Meldinger kan sendes på tysk eller engelsk.

Omfang

  • Password Depot Enterprise Server
  • Password Depot Windows Client
  • Password Depot macOS Client
  • Password Depot Linux Client
  • Nettleserutvidelse (Chrome, Edge, Firefox)
  • Mobilapper (iOS, Android)
  • Produktrelaterte nettjenester under password-depot.de

Inkludert tredjepartskomponenter, i den grad de er en del av de nevnte produktene.

Ikke omfattet

  • Produksjonsmiljøer hos kunder, kundespesifikke installasjoner og andre systemer som tilhører tredjeparter
  • Tjenester eller infrastrukturer som drives av tredjeparter og som ikke er en del av Password Depot
  • Social Engineering, phishing, fysiske angrep, spam, brute force, credential stuffing, masseskanninger eller denial-of-service-tester
Safe Harbor

Safe Harbor

Hvis du handler i god tro, følger denne policyen, begrenser testene dine til omfanget beskrevet ovenfor og ikke leser ut, endrer, sletter, eksfiltrerer data eller påvirker tjenester, vil vi – så langt det er juridisk tillatt – avstå fra sivilrettslige krav som følge av denne sikkerhetsforskningen.

Så langt dette ligger innenfor vår kontroll og er juridisk tillatt, vil vi heller ikke politianmelde slik sikkerhetsforskning.

Dette gjelder ikke for handlinger utenfor omfanget, for tester mot kunde- eller andre tredjepartssystemer, for personvernbrudd, driftsforstyrrelser eller andre brudd på gjeldende lovgivning.

Denne policyen er ikke en tillatelse til å utføre tester utenfor omfanget som er beskrevet her.
Retningslinjer

Våre forventninger til sikkerhetsforskere

1 Handle aktsomt og i god tro, og begrens testene til det som er nødvendig for å dokumentere sårbarheten på en etterprøvbar måte.
2 Ikke få tilgang til reelle kundedata. Hvis du utilsiktet får tilgang til sensitive data, skal du stoppe testen umiddelbart og informere oss uten opphold.
3 Du må ikke endre, slette, eksfiltrere eller publisere data.
4 Ikke utfør tester som kan påvirke systemer eller tjenester eller redusere deres tilgjengelighet.
5 Ikke bruk sosial manipulering, phishing eller fysiske angrep, og ikke installer bakdører eller persistensmekanismer.
6 Ikke del detaljer offentlig før vi sammen har avtalt et koordinert tidspunkt for publisering.
PGP-nøkkel

Kryptert kommunikasjon

For sensitive tekniske detaljer ber vi deg bruke den offentlige PGP-nøkkelen til Password Depot Security Team. Verifiser fingeravtrykket til den nedlastede nøkkelen før du krypterer.

Identitet Password Depot Security <security@password-depot.de> Primært fingeravtrykk (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Krypteringsundernøkkel (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Gyldighet Primærnøkkel til 2031-04-23 · Krypteringsundernøkkel til 2028-04-23 Last ned nøkkel https://www.password-depot.de/.well-known/pgp-key.asc

Kan også finnes via RFC 9116 (security.txt) på /.well-known/security.txt.

Rapportering

Slik rapporterer du en sårbarhet

Send inn rapport

Send rapporten din til:

security@password-depot.de

Legg ved følgende

  • Berørt produkt, versjon, build og komponent
  • Beskrivelse av sårbarheten
  • Trinn for reproduksjon / Proof of Concept
  • Vurdering av konsekvenser og alvorlighetsgrad
  • Testmiljø, konfigurasjon og forutsetninger
  • Kontaktopplysninger og eventuelt ønske om navngivelse
Ikke send unødvendige personopplysninger eller store datamengder fra produksjonsmiljøer.

Konfidensialitet

Vi behandler rapporten din og – dersom du ønsker det – identiteten din konfidensielt, så langt dette er juridisk tillatt. Vi publiserer navnet ditt bare med ditt forhåndssamtykke.

Opplysningene dine deles bare i den grad det er nødvendig for å undersøke, utbedre og koordinere offentliggjøringen av sårbarheten eller for å oppfylle lovpålagte plikter.

Prosess

Hva som skjer etter rapporten din

Bekreftelse på mottak 48 timer Vi bekrefter mottak av meldingen din.
Innledende vurdering 7 dager Vi informerer deg om hvorvidt vi vurderer meldingen som gyldig, duplisert, utenfor omfanget eller foreløpig ikke etterprøvbar.
Løpende oppdateringer hver 30. dag Vi holder deg informert om status i behandlingen frem til problemet er utbedret eller til koordinert offentliggjøring er avtalt.
Offentliggjøring

Koordinert offentliggjøring og Security Advisories

Så snart en sikkerhetsoppdatering eller et annet effektivt tiltak er tilgjengelig, publiserer vi som regel et Security Advisory for bekreftede sårbarheter.

Hvis umiddelbar publisering vil kunne sette sikkerheten til brukerne våre i fare, kan vi utsette publiseringen til et passende tidspunkt.

Et Security Advisory inneholder minst

  • En beskrivelse av sårbarheten
  • De berørte produktene og versjonene
  • Konsekvenser og alvorlighetsgrad
  • Tydelige anvisninger for utbedring eller risikoredusering

Merknad om lovpålagte meldeplikter

Hvis en melding tyder på en aktivt utnyttet sårbarhet eller på en alvorlig sikkerhetshendelse, kan vi være rettslig forpliktet til å overføre nødvendige tekniske opplysninger til ansvarlige myndigheter, ansvarlig CSIRT og ENISA, samt informere berørte brukere.

Vi videreformidler bare identiteten din i den grad dette er rettslig påkrevd.

Anerkjennelse

Vi tilbyr for tiden ingen økonomiske premier eller bug bounty-utbetalinger, med mindre dette uttrykkelig kunngjøres separat.

Hvis du ønsker det, nevner vi deg etter at sårbarheten er utbedret, i et Security Advisory eller i en takk. Oppgi gjerne dette når du sender inn meldingen.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Tyskland E-post: security@password-depot.de
Rapporter en sårbarhet