Sicherheit — Responsible Disclosure
Wir nehmen Sicherheit ernst. Helfen Sie uns, Reise-Gesundheitsdaten zu schützen.
Kontakt
Geltungsbereich
- medova.health
- API routes at medova.health
- Next.js-Anwendung (Frontend + API-Routen)
- Supabase REST API (Anon-Key-Endpunkte)
Außerhalb des Geltungsbereichs
- Hetzner-Hosting-Infrastruktur
- Drittanbieter-Dienste (Supabase, Stripe, Google Maps)
- DoS/DDoS-Angriffe
- Social Engineering
- Physische Sicherheit
Verhaltensregeln
- Zerstören Sie KEINE Produktionsdaten
- Greifen Sie NICHT die Verfügbarkeit an
- Greifen Sie NICHT auf fremde Konten zu
- Testen Sie nur mit Ihrem eigenen Testkonto
- Melden Sie Funde vor Veröffentlichung
Was wir suchen
- SQL Injection, XSS, CSRF
- Auth-Bypass, Privilege Escalation
- IDOR
- Exponierte Secrets/API-Keys
- CORS-Fehlkonfiguration
- Rate-Limiting-Bypass
- Open Redirects
Belohnungen
Medova ist ein Pre-Revenue-Projekt. Wir bieten:
- Hall of Fame auf unserer Website
- LinkedIn-Empfehlung vom CEO
- Portfolio-Referenz
- Video-Call: Architektur-Q&A
- Für kritische CVEs: langfristige Anerkennung
Prozess
- Bericht an office@medova.health senden
- Bestätigung innerhalb von 48 Stunden
- Bewertung innerhalb von 7 Tagen
- Fix und Rückmeldung innerhalb von 30 Tagen
- Hall of Fame nach dem Fix
Schweregrade
| Stufe | Beispiel |
|---|---|
| Critical | RCE, vollständiger Auth-Bypass, PII-Datenleck |
| High | Privilege Escalation, IDOR |
| Medium | Stored XSS, CSRF |
| Low | Fehlende Header, Open Redirect |
Sicherheitsinfrastruktur
- 858+ RLS-Policies auf Supabase
- Content Security Policy (CSP)
- HSTS mit Preload
- Rate Limiting (Upstash Redis)
- ISO 27001 ISMS-Dokumentation
- GDPR/DSGVO-konform
Hall of Fame
Seien Sie der Erste hier. Melden Sie eine Schwachstelle.
