Skip to main content

Ta strona jest w trakcie wdrażania podstawowych funkcji i nie jest jeszcze gotowa do użytku przez pacjentów.

Bezpieczeństwo — Odpowiedzialne ujawnianie

Bezpieczeństwo traktujemy poważnie. Pomóż nam chronić dane zdrowotne podróżnych.

Zakres (In scope)

  • medova.health
  • API routes at medova.health
  • Aplikacja Next.js (frontend + trasy API)
  • Supabase REST API (endpointy anon-key)

Poza zakresem

  • Infrastruktura hostingowa Hetzner (zarządzana przez dostawcę)
  • Usługi third-party (Supabase cloud, Stripe, Google Maps)
  • Ataki DoS / DDoS
  • Inżynieria społeczna
  • Bezpieczeństwo fizyczne

Zasady

  • NIE niszcz danych produkcyjnych
  • NIE atakuj dostępności (DoS/DDoS)
  • NIE uzyskuj dostępu do kont innych użytkowników bez ich zgody
  • Testuj wyłącznie na swoim koncie testowym
  • Zgłoś znaleziska na [email protected] przed publicznym ujawnieniem

Czego szukamy

  • SQL Injection, XSS (stored/reflected), CSRF
  • Obejście uwierzytelniania, eskalacja uprawnień
  • Insecure Direct Object Reference (IDOR)
  • Ujawnione sekrety / klucze API w frontendzie
  • Źle skonfigurowany CORS, brakujące nagłówki bezpieczeństwa
  • Obejście rate limitingu
  • Otwarte przekierowania

Nagrody

Medova jest projektem pre-revenue. Oferujemy:

  • Publiczny Hall of Fame na stronie (imię/nick + opis znaleziska)
  • Rekomendacja LinkedIn od CEO (dla znaczących znalezisk)
  • Referencja do portfolio badacza
  • Wideorozmowa: sesja Q&A o architekturze
  • Dla krytycznych CVE: długoterminowe uznanie jako security contributor

Proces

  1. Wyślij raport na [email protected]
  2. Potwierdzenie odbioru w ciągu 48 godzin
  3. Ocena severity i weryfikacja w ciągu 7 dni
  4. Naprawa i informacja zwrotna w ciągu 30 dni (Critical/P0: 7 dni)
  5. Uznanie w Hall of Fame po wdrożeniu naprawy

Klasyfikacja Severity

LevelExample
CriticalRCE, pełne obejście auth, wyciek danych PII
HighEskalacja uprawnień, IDOR do danych innych użytkowników
MediumStored XSS, CSRF na krytycznych akcjach
LowBrakujące nagłówki, open redirect, info disclosure

Infrastruktura bezpieczeństwa

  • 858+ polityk Row-Level Security (RLS) na Supabase
  • Content Security Policy (CSP) ze ścisłymi dyrektywami
  • HSTS z preload (2-letni max-age)
  • Rate limiting fail-closed (Upstash Redis)
  • Dokumentacja ISMS ISO 27001 (cel certyfikacji: 2026-12)
  • Zgodność GDPR/DSGVO (przetwarzanie danych w UE)

Hall of Fame

Bądź pierwszą osobą, która tu trafi. Zgłoś podatność, aby zostać docenionym.