Bezpieczeństwo — Odpowiedzialne ujawnianie
Bezpieczeństwo traktujemy poważnie. Pomóż nam chronić dane zdrowotne podróżnych.
Kontakt
Zakres (In scope)
- medova.health
- API routes at medova.health
- Aplikacja Next.js (frontend + trasy API)
- Supabase REST API (endpointy anon-key)
Poza zakresem
- Infrastruktura hostingowa Hetzner (zarządzana przez dostawcę)
- Usługi third-party (Supabase cloud, Stripe, Google Maps)
- Ataki DoS / DDoS
- Inżynieria społeczna
- Bezpieczeństwo fizyczne
Zasady
- NIE niszcz danych produkcyjnych
- NIE atakuj dostępności (DoS/DDoS)
- NIE uzyskuj dostępu do kont innych użytkowników bez ich zgody
- Testuj wyłącznie na swoim koncie testowym
- Zgłoś znaleziska na [email protected] przed publicznym ujawnieniem
Czego szukamy
- SQL Injection, XSS (stored/reflected), CSRF
- Obejście uwierzytelniania, eskalacja uprawnień
- Insecure Direct Object Reference (IDOR)
- Ujawnione sekrety / klucze API w frontendzie
- Źle skonfigurowany CORS, brakujące nagłówki bezpieczeństwa
- Obejście rate limitingu
- Otwarte przekierowania
Nagrody
Medova jest projektem pre-revenue. Oferujemy:
- Publiczny Hall of Fame na stronie (imię/nick + opis znaleziska)
- Rekomendacja LinkedIn od CEO (dla znaczących znalezisk)
- Referencja do portfolio badacza
- Wideorozmowa: sesja Q&A o architekturze
- Dla krytycznych CVE: długoterminowe uznanie jako security contributor
Proces
- Wyślij raport na [email protected]
- Potwierdzenie odbioru w ciągu 48 godzin
- Ocena severity i weryfikacja w ciągu 7 dni
- Naprawa i informacja zwrotna w ciągu 30 dni (Critical/P0: 7 dni)
- Uznanie w Hall of Fame po wdrożeniu naprawy
Klasyfikacja Severity
| Level | Example |
|---|---|
| Critical | RCE, pełne obejście auth, wyciek danych PII |
| High | Eskalacja uprawnień, IDOR do danych innych użytkowników |
| Medium | Stored XSS, CSRF na krytycznych akcjach |
| Low | Brakujące nagłówki, open redirect, info disclosure |
Infrastruktura bezpieczeństwa
- 858+ polityk Row-Level Security (RLS) na Supabase
- Content Security Policy (CSP) ze ścisłymi dyrektywami
- HSTS z preload (2-letni max-age)
- Rate limiting fail-closed (Upstash Redis)
- Dokumentacja ISMS ISO 27001 (cel certyfikacji: 2026-12)
- Zgodność GDPR/DSGVO (przetwarzanie danych w UE)
Hall of Fame
Bądź pierwszą osobą, która tu trafi. Zgłoś podatność, aby zostać docenionym.
