Samordnat offentliggörande av sårbarheter
Coordinated Vulnerability Disclosure / VDP för Password Depot
Syftet med denna policy
AceBIT GmbH välkomnar rapporter om sårbarheter i Password Depot och i tillhörande produktrelaterade webbtjänster som AceBIT ansvarar för. Denna policy beskriver hur säkerhetsforskare kan rapportera potentiella sårbarheter, vilka regler som gäller för säkerhetsforskning och vilka åtaganden AceBIT gör inom ramen för samordnad offentliggörande.
Rapporter kan lämnas på tyska eller engelska.
Omfattning
- Password Depot Enterprise Server
- Password Depot Windows Client
- Password Depot macOS Client
- Password Depot Linux Client
- Browser extension (Chrome, Edge, Firefox)
- Mobilappar (iOS, Android)
- Produktrelaterade webbtjänster på password-depot.de
Inklusive tredjepartskomponenter, i den mån de ingår i de nämnda produkterna.
Omfattar inte
- Produktionsmiljöer hos kunder, kundspecifika installationer och andra system från tredje part
- Tjänster eller infrastrukturer som drivs av tredje part och som inte ingår i Password Depot
- Social engineering, phishing, fysiska angrepp, spam, brute force, credential stuffing, masskanningar eller denial-of-service-tester
Safe Harbor
Om du agerar i god tro, följer denna policy, begränsar dina tester till den omfattning som beskrivs ovan och inte läser, ändrar, raderar eller exfiltrerar data eller påverkar tjänster, avstår vi – i den mån lagen tillåter – från civilrättsliga anspråk med anledning av denna säkerhetsforskning.
I den mån det ligger inom vår kontroll och är juridiskt tillåtet kommer vi inte heller att polisanmäla sådan säkerhetsforskning.
Detta gäller inte för handlingar utanför omfattningen, för tester mot kunders eller andra tredje parters system, för dataskyddsincidenter, driftstörningar eller andra överträdelser av tillämplig lag.
Våra förväntningar på säkerhetsforskare
Krypterad kommunikation
För känsliga tekniska detaljer, använd den offentliga PGP-nyckeln från Password Depot Security Team. Verifiera fingeravtrycket för den nedladdade nyckeln innan du krypterar.
Kan även hittas via RFC 9116 (security.txt) på /.well-known/security.txt.
Så rapporterar ni en sårbarhet
Skicka rapport
Skicka er rapport till:
security@password-depot.deVänligen bifoga följande
- Berörd produkt, version, build och komponent
- Beskrivning av sårbarheten
- Steg för reproduktion / Proof of Concept
- Bedömning av påverkan och allvarlighetsgrad
- Testmiljö, konfiguration och förutsättningar
- Kontaktuppgifter och vid behov önskemål om namnangivelse
Konfidentialitet
Vi behandlar er rapport och – om ni så önskar – er identitet konfidentiellt, i den utsträckning som är rättsligt tillåten. Vi publicerar ert namn endast med ert föregående samtycke.
Era uppgifter lämnas endast vidare i den utsträckning det är nödvändigt för att granska, åtgärda och samordnat offentliggöra sårbarheten eller för att uppfylla rättsliga skyldigheter.
Vad som händer efter er rapport
Samordnad publicering och Security Advisories
Så snart en säkerhetsuppdatering eller någon annan effektiv åtgärd finns tillgänglig publicerar vi vanligtvis ett Security Advisory för bekräftade sårbarheter.
Om en omedelbar publicering skulle äventyra säkerheten för våra användare kan vi skjuta upp publiceringen till en lämplig tidpunkt.
Ett Security Advisory innehåller minst
- En beskrivning av sårbarheten
- Berörda produkter och versioner
- Påverkan och allvarlighetsgrad
- Tydliga anvisningar för åtgärd eller riskminimering
Information om lagstadgade rapporteringsskyldigheter
Om en rapport tyder på en aktivt utnyttjad sårbarhet eller på en allvarlig säkerhetsincident kan vi vara rättsligt skyldiga att överföra nödvändig teknisk information till behöriga myndigheter, ansvarigt CSIRT och ENISA samt att informera berörda användare.
Vi lämnar endast vidare din identitet i den utsträckning det krävs enligt lag.
Erkännande
Vi erbjuder för närvarande inga ekonomiska belöningar eller bug bounty-utbetalningar, om detta inte uttryckligen tillkännages separat.
Om du vill nämner vi dig efter att sårbarheten har åtgärdats i ett Security Advisory eller i ett tack. Vänligen meddela oss detta i din rapport.