Vulnerability Disclosure Policy

Samordnat offentliggörande av sårbarheter

Coordinated Vulnerability Disclosure / VDP för Password Depot

Status: 10 mars 2026

Safe Harbor Omfattning 48 timmars bekräftelse Coordinated Disclosure
Syfte och omfattning

Syftet med denna policy

AceBIT GmbH välkomnar rapporter om sårbarheter i Password Depot och i tillhörande produktrelaterade webbtjänster som AceBIT ansvarar för. Denna policy beskriver hur säkerhetsforskare kan rapportera potentiella sårbarheter, vilka regler som gäller för säkerhetsforskning och vilka åtaganden AceBIT gör inom ramen för samordnad offentliggörande.

Rapporter kan lämnas på tyska eller engelska.

Omfattning

  • Password Depot Enterprise Server
  • Password Depot Windows Client
  • Password Depot macOS Client
  • Password Depot Linux Client
  • Browser extension (Chrome, Edge, Firefox)
  • Mobilappar (iOS, Android)
  • Produktrelaterade webbtjänster på password-depot.de

Inklusive tredjepartskomponenter, i den mån de ingår i de nämnda produkterna.

Omfattar inte

  • Produktionsmiljöer hos kunder, kundspecifika installationer och andra system från tredje part
  • Tjänster eller infrastrukturer som drivs av tredje part och som inte ingår i Password Depot
  • Social engineering, phishing, fysiska angrepp, spam, brute force, credential stuffing, masskanningar eller denial-of-service-tester
Safe Harbor

Safe Harbor

Om du agerar i god tro, följer denna policy, begränsar dina tester till den omfattning som beskrivs ovan och inte läser, ändrar, raderar eller exfiltrerar data eller påverkar tjänster, avstår vi – i den mån lagen tillåter – från civilrättsliga anspråk med anledning av denna säkerhetsforskning.

I den mån det ligger inom vår kontroll och är juridiskt tillåtet kommer vi inte heller att polisanmäla sådan säkerhetsforskning.

Detta gäller inte för handlingar utanför omfattningen, för tester mot kunders eller andra tredje parters system, för dataskyddsincidenter, driftstörningar eller andra överträdelser av tillämplig lag.

Denna policy innebär inget tillstånd att utföra tester utanför den omfattning som beskrivs här.
Riktlinjer

Våra förväntningar på säkerhetsforskare

1 Agera omsorgsfullt och i god tro, och begränsa era tester till det som är nödvändigt för att på ett tydligt sätt verifiera sårbarheten.
2 Få inte åtkomst till verkliga kunddata. Om ni oavsiktligt får åtkomst till känsliga uppgifter, avbryt testet omedelbart och informera oss utan dröjsmål.
3 Ändra, radera, exfiltrera eller publicera inga data.
4 Utför inga tester som kan påverka system eller tjänster negativt eller försämra deras tillgänglighet.
5 Använd inte social engineering, phishing eller fysiska angrepp, och installera inga bakdörrar eller persistensmekanismer.
6 Dela inte detaljer offentligt innan vi gemensamt har fastställt en samordnad tidpunkt för publicering.
PGP-nyckel

Krypterad kommunikation

För känsliga tekniska detaljer, använd den offentliga PGP-nyckeln från Password Depot Security Team. Verifiera fingeravtrycket för den nedladdade nyckeln innan du krypterar.

Identitet Password Depot Security <security@password-depot.de> Primärt fingeravtryck (Ed25519, Sign+Certify) 29D3 2E66 D801 E549 8EFD C944 2D9D 5787 9104 EBAA Krypteringssubnyckel (Curve25519) 8FC8 9959 3ACD 6D36 4F81 CC19 18A4 0C54 0FD1 0767 Giltighet Primärnyckel till 2031-04-23 · Krypteringssubnyckel till 2028-04-23 Ladda ner nyckel https://www.password-depot.de/.well-known/pgp-key.asc

Kan även hittas via RFC 9116 (security.txt) på /.well-known/security.txt.

Rapportering

Så rapporterar ni en sårbarhet

Skicka rapport

Skicka er rapport till:

security@password-depot.de

Vänligen bifoga följande

  • Berörd produkt, version, build och komponent
  • Beskrivning av sårbarheten
  • Steg för reproduktion / Proof of Concept
  • Bedömning av påverkan och allvarlighetsgrad
  • Testmiljö, konfiguration och förutsättningar
  • Kontaktuppgifter och vid behov önskemål om namnangivelse
Skicka inte onödiga personuppgifter eller stora datamängder från produktionsmiljöer.

Konfidentialitet

Vi behandlar er rapport och – om ni så önskar – er identitet konfidentiellt, i den utsträckning som är rättsligt tillåten. Vi publicerar ert namn endast med ert föregående samtycke.

Era uppgifter lämnas endast vidare i den utsträckning det är nödvändigt för att granska, åtgärda och samordnat offentliggöra sårbarheten eller för att uppfylla rättsliga skyldigheter.

Process

Vad som händer efter er rapport

Bekräftelse på mottagande 48 timmar Vi bekräftar att vi har mottagit din rapport.
Inledande bedömning 7 dagar Vi meddelar om vi bedömer rapporten som giltig, duplicerad, utanför omfattningen eller för närvarande inte möjlig att verifiera.
Löpande uppdateringar var 30:e dag Vi informerar dig om handläggningsstatusen tills problemet är åtgärdat eller tills samordnad publicering sker.
Publicering

Samordnad publicering och Security Advisories

Så snart en säkerhetsuppdatering eller någon annan effektiv åtgärd finns tillgänglig publicerar vi vanligtvis ett Security Advisory för bekräftade sårbarheter.

Om en omedelbar publicering skulle äventyra säkerheten för våra användare kan vi skjuta upp publiceringen till en lämplig tidpunkt.

Ett Security Advisory innehåller minst

  • En beskrivning av sårbarheten
  • Berörda produkter och versioner
  • Påverkan och allvarlighetsgrad
  • Tydliga anvisningar för åtgärd eller riskminimering

Information om lagstadgade rapporteringsskyldigheter

Om en rapport tyder på en aktivt utnyttjad sårbarhet eller på en allvarlig säkerhetsincident kan vi vara rättsligt skyldiga att överföra nödvändig teknisk information till behöriga myndigheter, ansvarigt CSIRT och ENISA samt att informera berörda användare.

Vi lämnar endast vidare din identitet i den utsträckning det krävs enligt lag.

Erkännande

Vi erbjuder för närvarande inga ekonomiska belöningar eller bug bounty-utbetalningar, om detta inte uttryckligen tillkännages separat.

Om du vill nämner vi dig efter att sårbarheten har åtgärdats i ett Security Advisory eller i ett tack. Vänligen meddela oss detta i din rapport.

AceBIT GmbH Schleiermacherstr. 10 · 64283 Darmstadt · Tyskland E-post: security@password-depot.de
Rapportera en sårbarhet