Vulnerability Disclosure Policy

Divulgação coordenada de vulnerabilidades

Coordinated Vulnerability Disclosure / VDP para Password Depot

Atualizado em: 10 de março de 2026

Safe Harbor Âmbito Confirmação em 48h Coordinated Disclosure
Objetivo e âmbito

Objetivo desta política

A AceBIT GmbH acolhe com agrado comunicações sobre vulnerabilidades no Password Depot e em serviços Web relacionados com o produto, da responsabilidade da AceBIT. Esta política descreve como os investigadores de segurança podem comunicar potenciais vulnerabilidades, que regras se aplicam à investigação de segurança e que compromissos a AceBIT assume no âmbito de uma divulgação coordenada.

As comunicações podem ser feitas em alemão ou inglês.

Âmbito

  • Password Depot Enterprise Server
  • Password Depot Windows Client
  • Password Depot macOS Client
  • Password Depot Linux Client
  • Extensão do navegador (Chrome, Edge, Firefox)
  • Aplicações móveis (iOS, Android)
  • Serviços Web relacionados com o produto em password-depot.de

Incluindo componentes de terceiros, desde que façam parte dos produtos mencionados.

Não incluído

  • Ambientes de clientes em produção, instalações específicas de clientes e outros sistemas de terceiros
  • Serviços ou infraestruturas operados por terceiros que não façam parte do Password Depot
  • Engenharia social, phishing, ataques físicos, spam, brute force, credential stuffing, análises em massa ou testes de negação de serviço
Safe Harbor

Safe Harbor

Se agir de boa-fé, cumprir esta política, limitar os seus testes ao âmbito acima descrito e não ler, alterar, eliminar, exfiltrar dados nem comprometer serviços, renunciamos – na medida do legalmente permitido – a apresentar reclamações de natureza civil relacionadas com esta investigação de segurança.

Na medida em que isso esteja sob a nossa influência e seja legalmente permitido, também não apresentaremos queixa criminal por esse tipo de investigação de segurança.

Isto não se aplica a ações fora do âmbito, a testes contra sistemas de clientes ou outros sistemas de terceiros, a violações da proteção de dados, interrupções operacionais ou outras infrações ao direito aplicável.

Esta política não constitui autorização para testes fora do âmbito aqui descrito.
Diretrizes

As nossas expectativas em relação aos investigadores de segurança

1 Atue com cuidado, de boa-fé, e limite os seus testes ao necessário para comprovar a vulnerabilidade de forma verificável.
2 Não aceda a dados reais de clientes. Se obtiver acesso involuntário a dados sensíveis, interrompa imediatamente o teste e informe-nos sem demora.
3 Não altere, elimine, exfiltre nem publique quaisquer dados.
4 Não realize testes que possam afetar sistemas ou serviços, nem comprometer a sua disponibilidade.
5 Não utilize engenharia social, phishing ou ataques físicos, nem instale backdoors ou mecanismos de persistência.
6 Não partilhe detalhes publicamente antes de termos definido em conjunto uma data de divulgação coordenada.
Chave PGP

Comunicação encriptada

Para detalhes técnicos sensíveis, utilize a chave PGP pública da equipa de segurança do Password Depot. Antes de encriptar, verifique a impressão digital da chave descarregada.

Identidade Password Depot Security <security@password-depot.de> Impressão digital primária (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Subchave de encriptação (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Validade Chave primária até 2031-04-23 · Subchave de encriptação até 2028-04-23 Download da chave https://www.password-depot.de/.well-known/pgp-key.asc

Adicionalmente disponível via RFC 9116 (security.txt) em /.well-known/security.txt.

Comunicação

Como comunicar uma vulnerabilidade

Enviar comunicação

Envie a sua comunicação para:

security@password-depot.de

Inclua, por favor, o seguinte

  • Produto, versão, build e componente afetados
  • Descrição da vulnerabilidade
  • Passos para reproduzir / Proof of Concept
  • Avaliação do impacto e do grau de gravidade
  • Ambiente de teste, configuração e pré-requisitos
  • Dados de contacto e, se aplicável, indicação de preferência quanto à menção do nome
Não envie dados pessoais desnecessários nem grandes volumes de dados de ambientes de produção.

Confidencialidade

Tratamos a sua comunicação e, se assim o desejar, a sua identidade de forma confidencial, na medida do legalmente permitido. Só publicaremos o seu nome com o seu consentimento prévio.

Os seus dados só serão partilhados na medida em que tal seja necessário para verificar, corrigir e divulgar de forma coordenada a vulnerabilidade, ou para cumprir obrigações legais.

Processo

O que acontece após a sua comunicação

Confirmação de receção 48 horas Confirmamos a receção da sua comunicação.
Avaliação inicial 7 dias Informamos se classificamos a comunicação como válida, duplicada, fora do âmbito ou atualmente não verificável.
Atualizações regulares a cada 30 dias Mantê-lo-emos informado sobre o estado do tratamento até à resolução ou até à divulgação coordenada.
Divulgação

Divulgação coordenada e Security Advisories

Assim que estiver disponível uma atualização de segurança ou outra medida corretiva eficaz, normalmente publicamos um Security Advisory para vulnerabilidades confirmadas.

Se uma publicação imediata puder comprometer a segurança dos nossos utilizadores, poderemos adiar a publicação até ao momento adequado.

Um Security Advisory inclui, no mínimo,

  • Uma descrição da vulnerabilidade
  • Os produtos e as versões afetados
  • Impacto e nível de gravidade
  • Indicações claras para correção ou mitigação

Nota sobre obrigações legais de notificação

Se uma comunicação indicar uma vulnerabilidade explorada ativamente ou um incidente de segurança grave, poderemos estar legalmente obrigados a transmitir as informações técnicas necessárias às autoridades competentes, ao CSIRT responsável e à ENISA, bem como a informar os utilizadores afetados.

A sua identidade só será divulgada na medida em que isso seja legalmente exigido.

Reconhecimento

Atualmente, não oferecemos prémios financeiros nem pagamentos de bug bounty, salvo anúncio expresso em separado.

Se desejar, poderemos mencionar o seu nome num Security Advisory ou numa nota de agradecimento após a correção da vulnerabilidade. Pedimos que nos informe disso na sua comunicação.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Alemanha E-mail: security@password-depot.de
Comunicar uma vulnerabilidade