Skip to main content

Diese Seite implementiert derzeit Kernfunktionen und ist noch nicht für die Patientennutzung bereit.

Sicherheit — Responsible Disclosure

Wir nehmen Sicherheit ernst. Helfen Sie uns, Reise-Gesundheitsdaten zu schützen.

Geltungsbereich

  • medova.health
  • API routes at medova.health
  • Next.js-Anwendung (Frontend + API-Routen)
  • Supabase REST API (Anon-Key-Endpunkte)

Außerhalb des Geltungsbereichs

  • Hetzner-Hosting-Infrastruktur
  • Drittanbieter-Dienste (Supabase, Stripe, Google Maps)
  • DoS/DDoS-Angriffe
  • Social Engineering
  • Physische Sicherheit

Verhaltensregeln

  • Zerstören Sie KEINE Produktionsdaten
  • Greifen Sie NICHT die Verfügbarkeit an
  • Greifen Sie NICHT auf fremde Konten zu
  • Testen Sie nur mit Ihrem eigenen Testkonto
  • Melden Sie Funde vor Veröffentlichung

Was wir suchen

  • SQL Injection, XSS, CSRF
  • Auth-Bypass, Privilege Escalation
  • IDOR
  • Exponierte Secrets/API-Keys
  • CORS-Fehlkonfiguration
  • Rate-Limiting-Bypass
  • Open Redirects

Belohnungen

Medova ist ein Pre-Revenue-Projekt. Wir bieten:

  • Hall of Fame auf unserer Website
  • LinkedIn-Empfehlung vom CEO
  • Portfolio-Referenz
  • Video-Call: Architektur-Q&A
  • Für kritische CVEs: langfristige Anerkennung

Prozess

  1. Bericht an office@medova.health senden
  2. Bestätigung innerhalb von 48 Stunden
  3. Bewertung innerhalb von 7 Tagen
  4. Fix und Rückmeldung innerhalb von 30 Tagen
  5. Hall of Fame nach dem Fix

Schweregrade

StufeBeispiel
CriticalRCE, vollständiger Auth-Bypass, PII-Datenleck
HighPrivilege Escalation, IDOR
MediumStored XSS, CSRF
LowFehlende Header, Open Redirect

Sicherheitsinfrastruktur

  • 858+ RLS-Policies auf Supabase
  • Content Security Policy (CSP)
  • HSTS mit Preload
  • Rate Limiting (Upstash Redis)
  • ISO 27001 ISMS-Dokumentation
  • GDPR/DSGVO-konform

Hall of Fame

Seien Sie der Erste hier. Melden Sie eine Schwachstelle.