Wir sind für dich da: 030 814 53 6868 (Mo-Fr 09:00-18:00 Uhr) | service@diga.vivira.com
The security of your health data is our highest priority. Despite all care, vulnerabilities can never be ruled out completely. If you have discovered a security issue in the ViViRA app or on our website, we appreciate your report, whether you are a security researcher or a user.
Please send your report by email to: security@vivira.com
We recommend encrypting your report with our public OpenPGP key, especially if it contains sensitive details:
Unencrypted email reports are of course also possible. Please avoid including full exploit details or personal health data in unencrypted email; where needed, we will continue the conversation over an encrypted channel.
Our contact information is also published in machine-readable form according to RFC 9116 at https://www.vivira.com/.well-known/security.txt.
So that we can fix the issue without putting users at risk, we ask you to:
These guidelines apply to:
Out of scope: third-party services (e.g. app stores, external providers; please report these directly to the respective vendor) and findings without security impact (e.g. missing security headers on purely static pages, version disclosure without an exploitable vulnerability, automated scanner output without proof of exploitability).
We consider reports made in good faith and in line with the rules above to be welcome security research. In that case, we will not file criminal charges or pursue civil claims.
Thank you for helping to keep ViViRA secure!
Eine Sicherheitslücke melden
Die Sicherheit Ihrer Gesundheitsdaten hat für uns höchste Priorität. Trotz größter Sorgfalt lassen sich Schwachstellen nie vollständig ausschließen. Wenn Sie ein Sicherheitsproblem in der ViViRA-App oder auf unserer Website entdeckt haben, freuen wir uns über Ihre Meldung, ganz gleich, ob Sie Sicherheitsforscher*in oder Nutzer*in sind.
Senden Sie Ihre Meldung per E-Mail an: security@vivira.com
Wir empfehlen, Ihre Meldung mit unserem öffentlichen OpenPGP-Schlüssel zu verschlüsseln, insbesondere wenn sie sensible Details enthält:
Eine unverschlüsselte Meldung per E-Mail ist selbstverständlich ebenfalls möglich. Bitte verzichten Sie in unverschlüsselten E-Mails auf vollständige Exploit-Details und persönliche Gesundheitsdaten; wir antworten Ihnen bei Bedarf über einen verschlüsselten Kanal.
Unsere Kontaktinformationen sind außerdem maschinenlesbar nach RFC 9116 unter https://www.vivira.com/.well-known/security.txt veröffentlicht.
Damit wir das Problem beheben können, ohne dass Nutzer*innen gefährdet werden, bitten wir Sie:
Diese Hinweise gelten für:
Nicht in den Geltungsbereich fallen: Dienste von Drittanbietern (z. B. App Stores, externe Dienstleister; bitte direkt beim jeweiligen Anbieter melden) sowie Befunde ohne Sicherheitsauswirkung (z. B. fehlende Security-Header auf rein statischen Seiten, Versionsangaben ohne ausnutzbare Schwachstelle, Ergebnisse automatisierter Scanner ohne Nachweis).
Meldungen, die in gutem Glauben und im Einklang mit den oben genannten Regeln erfolgen, betrachten wir als erwünschte Sicherheitsforschung. In diesem Fall werden wir keine Strafanzeige erstatten und keine zivilrechtlichen Schritte einleiten.
Vielen Dank, dass Sie zur Sicherheit von ViViRA beitragen!