Menu

Wir sind für dich da: 030 814 53 6868  (Mo-Fr 09:00-18:00 Uhr)  |  service@diga.vivira.com

Report a Security Vulnerability 

+++ German version below +++

The security of your health data is our highest priority. Despite all care, vulnerabilities can never be ruled out completely. If you have discovered a security issue in the ViViRA app or on our website, we appreciate your report, whether you are a security researcher or a user.

How to reach us

Please send your report by email to: security@vivira.com

  • You can write in English or German.
  • Anonymous reports are welcome. If you would like to receive feedback, please include a way to contact you.
  • No registration is required.

Encrypted communication

We recommend encrypting your report with our public OpenPGP key, especially if it contains sensitive details:

Unencrypted email reports are of course also possible. Please avoid including full exploit details or personal health data in unencrypted email; where needed, we will continue the conversation over an encrypted channel.

Our contact information is also published in machine-readable form according to RFC 9116 at https://www.vivira.com/.well-known/security.txt.

What to include in your report

  • Affected system (e.g. URL, app version, device/OS)
  • Description of the vulnerability and its potential impact
  • Steps to reproduce (proof of concept, screenshots or recordings if available)
  • Time of discovery

What you can expect from us

  • Acknowledgment of receipt within 5 business days
  • An initial assessment and, if you are reachable, regular updates on progress
  • We treat your report and your contact details confidentially and process them in line with data protection requirements
  • We fix confirmed vulnerabilities as quickly as possible and let you know once resolved
  • With your consent, we are happy to credit you by name as the reporter (we currently do not offer monetary rewards or a bug bounty program)

What we ask of you (Responsible Disclosure)

So that we can fix the issue without putting users at risk, we ask you to:

  • Exploit a vulnerability only to the extent necessary to demonstrate it.
  • Do not access, modify, or delete third-party data. If you unintentionally access personal data (especially health data): stop testing, report it immediately, and securely delete the data.
  • Do not perform attacks that affect availability (e.g. DoS), social engineering, phishing, or physical attacks.
  • Give us reasonable time to remediate (typically 90 days) before publishing any information about the vulnerability, and coordinate any publication with us.

Scope

These guidelines apply to:

  • the website vivira.com (including subdomains)
  • the ViViRA apps for iOS and Android and their backend services

Out of scope: third-party services (e.g. app stores, external providers; please report these directly to the respective vendor) and findings without security impact (e.g. missing security headers on purely static pages, version disclosure without an exploitable vulnerability, automated scanner output without proof of exploitability).

Legal

We consider reports made in good faith and in line with the rules above to be welcome security research. In that case, we will not file criminal charges or pursue civil claims.

Thank you for helping to keep ViViRA secure!

 


 

Eine Sicherheitslücke melden

+++ English version above +++

Die Sicherheit Ihrer Gesundheitsdaten hat für uns höchste Priorität. Trotz größter Sorgfalt lassen sich Schwachstellen nie vollständig ausschließen. Wenn Sie ein Sicherheitsproblem in der ViViRA-App oder auf unserer Website entdeckt haben, freuen wir uns über Ihre Meldung, ganz gleich, ob Sie Sicherheitsforscher*in oder Nutzer*in sind.

So erreichen Sie uns

Senden Sie Ihre Meldung per E-Mail an: security@vivira.com

  • Sie können auf Deutsch oder Englisch schreiben.
  • Eine Meldung ist auch anonym möglich. Wenn Sie eine Rückmeldung wünschen, geben Sie bitte eine Kontaktmöglichkeit an.
  • Es ist keine Registrierung erforderlich.

Verschlüsselte Kommunikation

Wir empfehlen, Ihre Meldung mit unserem öffentlichen OpenPGP-Schlüssel zu verschlüsseln, insbesondere wenn sie sensible Details enthält:

Eine unverschlüsselte Meldung per E-Mail ist selbstverständlich ebenfalls möglich. Bitte verzichten Sie in unverschlüsselten E-Mails auf vollständige Exploit-Details und persönliche Gesundheitsdaten; wir antworten Ihnen bei Bedarf über einen verschlüsselten Kanal.

Unsere Kontaktinformationen sind außerdem maschinenlesbar nach RFC 9116 unter https://www.vivira.com/.well-known/security.txt veröffentlicht.

Diese Angaben helfen uns

  • Betroffenes System (z. B. URL, App-Version, Gerät/Betriebssystem)
  • Beschreibung der Schwachstelle und der möglichen Auswirkungen
  • Schritte zur Reproduktion (ggf. Proof of Concept, Screenshots oder Aufzeichnungen)
  • Zeitpunkt der Entdeckung

Was Sie von uns erwarten können

  • Eingangsbestätigung innerhalb von 5 Arbeitstagen
  • Eine erste Einschätzung und, sofern Sie erreichbar sind, regelmäßige Updates zum Bearbeitungsstand
  • Wir behandeln Ihre Meldung und Ihre Kontaktdaten vertraulich und verarbeiten sie im Einklang mit den datenschutzrechtlichen Vorgaben
  • Wir beheben bestätigte Schwachstellen so schnell wie möglich und informieren Sie über den Abschluss
  • Auf Wunsch und mit Ihrem Einverständnis nennen wir Sie namentlich als Hinweisgeber*in (eine finanzielle Vergütung bzw. ein Bug-Bounty-Programm bieten wir derzeit nicht an)

Unsere Bitte an Sie (Responsible Disclosure)

Damit wir das Problem beheben können, ohne dass Nutzer*innen gefährdet werden, bitten wir Sie:

  • Nutzen Sie eine gefundene Schwachstelle nur so weit aus, wie es für den Nachweis erforderlich ist.
  • Greifen Sie nicht auf Daten Dritter zu, verändern oder löschen Sie keine Daten. Sollten Sie unbeabsichtigt auf personenbezogene Daten (insbesondere Gesundheitsdaten) zugreifen: Brechen Sie den Test ab, melden Sie dies umgehend und löschen Sie die Daten sicher.
  • Führen Sie keine Angriffe durch, die die Verfügbarkeit beeinträchtigen (z. B. DoS), kein Social Engineering, kein Phishing und keine physischen Angriffe.
  • Geben Sie uns angemessen Zeit zur Behebung (in der Regel 90 Tage), bevor Sie Informationen über die Schwachstelle veröffentlichen, und stimmen Sie eine Veröffentlichung mit uns ab.

Geltungsbereich

Diese Hinweise gelten für:

  • die Website vivira.com (inkl. Subdomains)
  • die ViViRA-Apps für iOS und Android sowie die zugehörigen Backend-Dienste

Nicht in den Geltungsbereich fallen: Dienste von Drittanbietern (z. B. App Stores, externe Dienstleister; bitte direkt beim jeweiligen Anbieter melden) sowie Befunde ohne Sicherheitsauswirkung (z. B. fehlende Security-Header auf rein statischen Seiten, Versionsangaben ohne ausnutzbare Schwachstelle, Ergebnisse automatisierter Scanner ohne Nachweis).

Rechtliches

Meldungen, die in gutem Glauben und im Einklang mit den oben genannten Regeln erfolgen, betrachten wir als erwünschte Sicherheitsforschung. In diesem Fall werden wir keine Strafanzeige erstatten und keine zivilrechtlichen Schritte einleiten.

Vielen Dank, dass Sie zur Sicherheit von ViViRA beitragen!