Vulnerability Disclosure Policy

Skoordynowane ujawnianie podatności

Coordinated Vulnerability Disclosure / VDP dla Password Depot

Stan na dzień: 10 marca 2026 r.

Safe Harbor Zakres Potwierdzenie w ciągu 48 h Coordinated Disclosure
Cel i zakres

Cel niniejszej polityki

AceBIT GmbH przyjmuje zgłoszenia dotyczące luk w zabezpieczeniach w Password Depot oraz powiązanych z produktem usługach internetowych, za które odpowiada AceBIT. Niniejsza polityka opisuje, w jaki sposób badacze bezpieczeństwa mogą zgłaszać potencjalne luki, jakie zasady obowiązują podczas badań bezpieczeństwa oraz jakie zobowiązania podejmuje AceBIT w ramach skoordynowanego ujawniania podatności.

Zgłoszenia mogą być składane w języku niemieckim lub angielskim.

Zakres

  • Password Depot Enterprise Server
  • Password Depot Windows Client
  • Password Depot macOS Client
  • Password Depot Linux Client
  • Rozszerzenie przeglądarki (Chrome, Edge, Firefox)
  • Aplikacje mobilne (iOS, Android)
  • Usługi internetowe związane z produktem pod adresem password-depot.de

W tym komponenty firm trzecich, o ile stanowią część wymienionych produktów.

Poza zakresem

  • Produkcyjne środowiska klientów, instalacje dostosowane do potrzeb klienta oraz inne systemy podmiotów trzecich
  • Usługi lub infrastruktury obsługiwane przez podmioty trzecie, które nie stanowią części Password Depot
  • Socjotechnika, phishing, ataki fizyczne, spam, brute force, credential stuffing, skanowanie masowe lub testy typu denial-of-service
Safe Harbor

Safe Harbor

Jeśli działają Państwo w dobrej wierze, przestrzegają niniejszej polityki, ograniczają testy do opisanego powyżej zakresu oraz nie odczytują, nie modyfikują, nie usuwają ani nie eksfiltrują danych oraz nie zakłócają działania usług, to – w zakresie dozwolonym przez prawo – nie będziemy dochodzić roszczeń cywilnych z tytułu takich badań bezpieczeństwa.

W zakresie pozostającym pod naszym wpływem i o ile jest to prawnie dopuszczalne, nie będziemy również składać zawiadomienia o podejrzeniu popełnienia przestępstwa w związku z takimi badaniami bezpieczeństwa.

Nie dotyczy to działań wykraczających poza zakres, testów prowadzonych wobec systemów klientów lub innych systemów podmiotów trzecich, naruszeń ochrony danych, zakłóceń działalności ani innych naruszeń obowiązującego prawa.

Niniejsza polityka nie stanowi zgody na przeprowadzanie testów poza zakresem opisanym poniżej.
Wytyczne

Nasze oczekiwania wobec badaczy bezpieczeństwa

1 Prosimy działać ostrożnie, w dobrej wierze i ograniczać testy do minimum niezbędnego do wiarygodnego potwierdzenia podatności.
2 Prosimy nie uzyskiwać dostępu do rzeczywistych danych klientów. Jeśli nieumyślnie uzyskają Państwo dostęp do danych wrażliwych, należy natychmiast przerwać test i niezwłocznie nas poinformować.
3 Prosimy nie modyfikować, nie usuwać, nie eksfiltrować ani nie publikować danych.
4 Prosimy nie przeprowadzać testów, które mogą zakłócać działanie systemów lub usług albo obniżać ich dostępność.
5 Prosimy nie stosować socjotechniki, phishingu ani ataków fizycznych oraz nie instalować backdoorów ani mechanizmów utrwalających dostęp.
6 Prosimy nie ujawniać publicznie szczegółów, dopóki wspólnie nie ustalimy uzgodnionego terminu publikacji.
Klucz PGP

Szyfrowana komunikacja

W przypadku poufnych szczegółów technicznych prosimy korzystać z publicznego klucza PGP zespołu Security Password Depot. Przed zaszyfrowaniem prosimy zweryfikować odcisk palca pobranego klucza.

Tożsamość Password Depot Security <security@password-depot.de> Główny odcisk palca (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Podklucz szyfrowania (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Ważność Klucz główny do 2031-04-23 · podklucz szyfrowania do 2028-04-23 Pobierz klucz https://www.password-depot.de/.well-known/pgp-key.asc

Dodatkowo dostępny przez RFC 9116 (security.txt) pod adresem /.well-known/security.txt.

Zgłoszenie

Jak zgłosić podatność

Wyślij zgłoszenie

Prosimy wysłać zgłoszenie na adres:

security@password-depot.de

Prosimy dołączyć następujące informacje

  • Produkt, wersja, build i komponent, których dotyczy problem
  • Opis podatności
  • Kroki reprodukcji / Proof of Concept
  • Ocena wpływu i poziomu istotności
  • Środowisko testowe, konfiguracja i wymagania wstępne
  • Dane kontaktowe oraz ewentualnie informacja, czy życzą sobie Państwo podania nazwiska
Prosimy nie przesyłać zbędnych danych osobowych ani dużych zbiorów danych ze środowisk produkcyjnych.

Poufność

Traktujemy Państwa zgłoszenie oraz – jeśli sobie Państwo tego życzą – Państwa tożsamość jako poufne, w zakresie dozwolonym przez prawo. Opublikujemy Państwa nazwisko wyłącznie za uprzednią zgodą.

Państwa dane będą przekazywane wyłącznie w zakresie niezbędnym do weryfikacji, usunięcia i skoordynowanego ujawnienia podatności lub do wypełnienia obowiązków prawnych.

Proces

Co dzieje się po zgłoszeniu

Potwierdzenie otrzymania zgłoszenia 48 godzin Potwierdzamy otrzymanie Państwa zgłoszenia.
Wstępna ocena 7 dni Poinformujemy Państwa, czy zgłoszenie klasyfikujemy jako zasadne, zduplikowane, wykraczające poza zakres lub obecnie niemożliwe do potwierdzenia.
Bieżące aktualizacje co 30 dni Będziemy informować Państwa o statusie prac do czasu usunięcia problemu lub do momentu uzgodnionego ujawnienia.
Ujawnienie

Skoordynowane ujawnianie i Security Advisories

Gdy tylko aktualizacja zabezpieczeń lub inny skuteczny środek zaradczy będzie dostępny, w przypadku potwierdzonych podatności z reguły publikujemy Security Advisory.

Jeżeli natychmiastowa publikacja mogłaby zagrozić bezpieczeństwu naszych użytkowników, możemy odroczyć publikację do odpowiedniego momentu.

Security Advisory zawiera co najmniej

  • Opis podatności
  • Produkty i wersje, których dotyczy problem
  • Skutki i poziom istotności
  • Jasne wskazówki dotyczące usunięcia problemu lub ograniczenia ryzyka

Informacja o ustawowych obowiązkach zgłoszeniowych

Jeśli zgłoszenie wskazuje na aktywnie wykorzystywaną podatność lub poważny incydent bezpieczeństwa, możemy być prawnie zobowiązani do przekazania wymaganych informacji technicznych właściwym organom, właściwemu CSIRT oraz ENISA, a także do poinformowania użytkowników, których to dotyczy.

Państwa tożsamość ujawniamy przy tym wyłącznie w zakresie wymaganym przez prawo.

Uznanie

Obecnie nie oferujemy nagród finansowych ani wypłat w ramach bug bounty, chyba że zostanie to wyraźnie ogłoszone oddzielnie.

Jeśli sobie Państwo tego życzą, po usunięciu podatności wymienimy Państwa w Security Advisory lub w podziękowaniach. Prosimy poinformować nas o tym przy zgłoszeniu.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Niemcy E-mail: security@password-depot.de
Zgłoś lukę bezpieczeństwa