Divulgação coordenada de vulnerabilidades
Coordinated Vulnerability Disclosure / VDP para Password Depot
Objetivo desta política
A AceBIT GmbH acolhe com agrado comunicações sobre vulnerabilidades no Password Depot e em serviços Web relacionados com o produto, da responsabilidade da AceBIT. Esta política descreve como os investigadores de segurança podem comunicar potenciais vulnerabilidades, que regras se aplicam à investigação de segurança e que compromissos a AceBIT assume no âmbito de uma divulgação coordenada.
As comunicações podem ser feitas em alemão ou inglês.
Âmbito
- Password Depot Enterprise Server
- Password Depot Windows Client
- Password Depot macOS Client
- Password Depot Linux Client
- Extensão do navegador (Chrome, Edge, Firefox)
- Aplicações móveis (iOS, Android)
- Serviços Web relacionados com o produto em password-depot.de
Incluindo componentes de terceiros, desde que façam parte dos produtos mencionados.
Não incluído
- Ambientes de clientes em produção, instalações específicas de clientes e outros sistemas de terceiros
- Serviços ou infraestruturas operados por terceiros que não façam parte do Password Depot
- Engenharia social, phishing, ataques físicos, spam, brute force, credential stuffing, análises em massa ou testes de negação de serviço
Safe Harbor
Se agir de boa-fé, cumprir esta política, limitar os seus testes ao âmbito acima descrito e não ler, alterar, eliminar, exfiltrar dados nem comprometer serviços, renunciamos – na medida do legalmente permitido – a apresentar reclamações de natureza civil relacionadas com esta investigação de segurança.
Na medida em que isso esteja sob a nossa influência e seja legalmente permitido, também não apresentaremos queixa criminal por esse tipo de investigação de segurança.
Isto não se aplica a ações fora do âmbito, a testes contra sistemas de clientes ou outros sistemas de terceiros, a violações da proteção de dados, interrupções operacionais ou outras infrações ao direito aplicável.
As nossas expectativas em relação aos investigadores de segurança
Comunicação encriptada
Para detalhes técnicos sensíveis, utilize a chave PGP pública da equipa de segurança do Password Depot. Antes de encriptar, verifique a impressão digital da chave descarregada.
Adicionalmente disponível via RFC 9116 (security.txt) em /.well-known/security.txt.
Como comunicar uma vulnerabilidade
Enviar comunicação
Envie a sua comunicação para:
security@password-depot.deInclua, por favor, o seguinte
- Produto, versão, build e componente afetados
- Descrição da vulnerabilidade
- Passos para reproduzir / Proof of Concept
- Avaliação do impacto e do grau de gravidade
- Ambiente de teste, configuração e pré-requisitos
- Dados de contacto e, se aplicável, indicação de preferência quanto à menção do nome
Confidencialidade
Tratamos a sua comunicação e, se assim o desejar, a sua identidade de forma confidencial, na medida do legalmente permitido. Só publicaremos o seu nome com o seu consentimento prévio.
Os seus dados só serão partilhados na medida em que tal seja necessário para verificar, corrigir e divulgar de forma coordenada a vulnerabilidade, ou para cumprir obrigações legais.
O que acontece após a sua comunicação
Divulgação coordenada e Security Advisories
Assim que estiver disponível uma atualização de segurança ou outra medida corretiva eficaz, normalmente publicamos um Security Advisory para vulnerabilidades confirmadas.
Se uma publicação imediata puder comprometer a segurança dos nossos utilizadores, poderemos adiar a publicação até ao momento adequado.
Um Security Advisory inclui, no mínimo,
- Uma descrição da vulnerabilidade
- Os produtos e as versões afetados
- Impacto e nível de gravidade
- Indicações claras para correção ou mitigação
Nota sobre obrigações legais de notificação
Se uma comunicação indicar uma vulnerabilidade explorada ativamente ou um incidente de segurança grave, poderemos estar legalmente obrigados a transmitir as informações técnicas necessárias às autoridades competentes, ao CSIRT responsável e à ENISA, bem como a informar os utilizadores afetados.
A sua identidade só será divulgada na medida em que isso seja legalmente exigido.
Reconhecimento
Atualmente, não oferecemos prémios financeiros nem pagamentos de bug bounty, salvo anúncio expresso em separado.
Se desejar, poderemos mencionar o seu nome num Security Advisory ou numa nota de agradecimento após a correção da vulnerabilidade. Pedimos que nos informe disso na sua comunicação.