Skoordynowane ujawnianie podatności
Coordinated Vulnerability Disclosure / VDP dla Password Depot
Cel niniejszej polityki
AceBIT GmbH przyjmuje zgłoszenia dotyczące luk w zabezpieczeniach w Password Depot oraz powiązanych z produktem usługach internetowych, za które odpowiada AceBIT. Niniejsza polityka opisuje, w jaki sposób badacze bezpieczeństwa mogą zgłaszać potencjalne luki, jakie zasady obowiązują podczas badań bezpieczeństwa oraz jakie zobowiązania podejmuje AceBIT w ramach skoordynowanego ujawniania podatności.
Zgłoszenia mogą być składane w języku niemieckim lub angielskim.
Zakres
- Password Depot Enterprise Server
- Password Depot Windows Client
- Password Depot macOS Client
- Password Depot Linux Client
- Rozszerzenie przeglądarki (Chrome, Edge, Firefox)
- Aplikacje mobilne (iOS, Android)
- Usługi internetowe związane z produktem pod adresem password-depot.de
W tym komponenty firm trzecich, o ile stanowią część wymienionych produktów.
Poza zakresem
- Produkcyjne środowiska klientów, instalacje dostosowane do potrzeb klienta oraz inne systemy podmiotów trzecich
- Usługi lub infrastruktury obsługiwane przez podmioty trzecie, które nie stanowią części Password Depot
- Socjotechnika, phishing, ataki fizyczne, spam, brute force, credential stuffing, skanowanie masowe lub testy typu denial-of-service
Safe Harbor
Jeśli działają Państwo w dobrej wierze, przestrzegają niniejszej polityki, ograniczają testy do opisanego powyżej zakresu oraz nie odczytują, nie modyfikują, nie usuwają ani nie eksfiltrują danych oraz nie zakłócają działania usług, to – w zakresie dozwolonym przez prawo – nie będziemy dochodzić roszczeń cywilnych z tytułu takich badań bezpieczeństwa.
W zakresie pozostającym pod naszym wpływem i o ile jest to prawnie dopuszczalne, nie będziemy również składać zawiadomienia o podejrzeniu popełnienia przestępstwa w związku z takimi badaniami bezpieczeństwa.
Nie dotyczy to działań wykraczających poza zakres, testów prowadzonych wobec systemów klientów lub innych systemów podmiotów trzecich, naruszeń ochrony danych, zakłóceń działalności ani innych naruszeń obowiązującego prawa.
Nasze oczekiwania wobec badaczy bezpieczeństwa
Szyfrowana komunikacja
W przypadku poufnych szczegółów technicznych prosimy korzystać z publicznego klucza PGP zespołu Security Password Depot. Przed zaszyfrowaniem prosimy zweryfikować odcisk palca pobranego klucza.
Dodatkowo dostępny przez RFC 9116 (security.txt) pod adresem /.well-known/security.txt.
Jak zgłosić podatność
Wyślij zgłoszenie
Prosimy wysłać zgłoszenie na adres:
security@password-depot.deProsimy dołączyć następujące informacje
- Produkt, wersja, build i komponent, których dotyczy problem
- Opis podatności
- Kroki reprodukcji / Proof of Concept
- Ocena wpływu i poziomu istotności
- Środowisko testowe, konfiguracja i wymagania wstępne
- Dane kontaktowe oraz ewentualnie informacja, czy życzą sobie Państwo podania nazwiska
Poufność
Traktujemy Państwa zgłoszenie oraz – jeśli sobie Państwo tego życzą – Państwa tożsamość jako poufne, w zakresie dozwolonym przez prawo. Opublikujemy Państwa nazwisko wyłącznie za uprzednią zgodą.
Państwa dane będą przekazywane wyłącznie w zakresie niezbędnym do weryfikacji, usunięcia i skoordynowanego ujawnienia podatności lub do wypełnienia obowiązków prawnych.
Co dzieje się po zgłoszeniu
Skoordynowane ujawnianie i Security Advisories
Gdy tylko aktualizacja zabezpieczeń lub inny skuteczny środek zaradczy będzie dostępny, w przypadku potwierdzonych podatności z reguły publikujemy Security Advisory.
Jeżeli natychmiastowa publikacja mogłaby zagrozić bezpieczeństwu naszych użytkowników, możemy odroczyć publikację do odpowiedniego momentu.
Security Advisory zawiera co najmniej
- Opis podatności
- Produkty i wersje, których dotyczy problem
- Skutki i poziom istotności
- Jasne wskazówki dotyczące usunięcia problemu lub ograniczenia ryzyka
Informacja o ustawowych obowiązkach zgłoszeniowych
Jeśli zgłoszenie wskazuje na aktywnie wykorzystywaną podatność lub poważny incydent bezpieczeństwa, możemy być prawnie zobowiązani do przekazania wymaganych informacji technicznych właściwym organom, właściwemu CSIRT oraz ENISA, a także do poinformowania użytkowników, których to dotyczy.
Państwa tożsamość ujawniamy przy tym wyłącznie w zakresie wymaganym przez prawo.
Uznanie
Obecnie nie oferujemy nagród finansowych ani wypłat w ramach bug bounty, chyba że zostanie to wyraźnie ogłoszone oddzielnie.
Jeśli sobie Państwo tego życzą, po usunięciu podatności wymienimy Państwa w Security Advisory lub w podziękowaniach. Prosimy poinformować nas o tym przy zgłoszeniu.