AVOR auf der DGHO-Jahrestagung 2026 in Wien. Halle X4, Stand X4.36. DGHO 2026 in Wien, Stand X4.36. Termin vereinbaren

Sicherheitslücken melden

Sie haben eine Schwachstelle in AVOR gefunden? Bitte melden Sie sie uns vertraulich, statt sie zu veröffentlichen. Wir prüfen jede Meldung und beheben bestätigte Lücken. Maschinenlesbar stehen diese Angaben in /.well-known/security.txt.

So melden Sie

Schreiben Sie an security@avor.med, auf Deutsch oder Englisch. Hilfreich sind:

  • die betroffene Adresse oder Komponente,
  • eine Beschreibung der Schwachstelle und ihrer möglichen Auswirkung,
  • die Schritte, mit denen wir sie nachvollziehen können, gegebenenfalls ein Proof of Concept,
  • wie wir Sie für Rückfragen erreichen.

Bitte senden Sie keine personenbezogenen Daten Dritter mit. Brauchen Sie einen verschlüsselten Kanal, schreiben Sie das in Ihre erste Nachricht; wir vereinbaren dann einen.

Geltungsbereich

Diese Regeln gelten für avor.med und alle Subdomains, insbesondere für den AVOR Assistant unter app.avor.med. Schwachstellen in Software oder Diensten Dritter, die wir einsetzen, melden Sie bitte direkt dem jeweiligen Hersteller. Eine Fehlkonfiguration auf unserer Seite gehört hierher.

Was wir zusagen

  • Wir bestätigen den Eingang Ihrer Meldung innerhalb von drei Arbeitstagen.
  • Wir prüfen die Meldung, bewerten ihre Schwere nach CVSS und halten Sie über den Stand auf dem Laufenden.
  • Unsere Ziele für die Behebung einer bestätigten Lücke, gerechnet ab der Bestätigung: kritisch 7 Tage, hoch 30 Tage, mittel und niedrig 90 Tage. Das sind Ziele, keine Garantie.
  • Prämien zahlen wir nicht.

Spielregeln

  • Keine Tests, die den Betrieb stören, also keine Denial-of-Service-Angriffe, Lasttests oder Massenscans.
  • Kein Zugriff auf Daten anderer, kein Verändern oder Löschen. Gehen Sie nur so weit, wie der Nachweis es erfordert, und speichern oder teilen Sie keine Daten, auf die Sie dabei stoßen.
  • Kein Social Engineering und kein Phishing gegen unser Team, unsere Nutzerinnen und Nutzer oder unsere Partner.
  • Verwenden Sie nur eigene Konten.

Koordinierte Offenlegung

Bitte veröffentlichen Sie Einzelheiten erst, wenn die Lücke behoben ist oder 90 Tage nach Ihrer Meldung vergangen sind, je nachdem, was früher eintritt. Einen anderen Zeitpunkt stimmen wir gern mit Ihnen ab.

Forschung in gutem Glauben

Wenn Sie in gutem Glauben handeln und sich an diese Regeln halten, leiten wir keine rechtlichen Schritte gegen Sie ein: keine Strafanzeige, keinen Strafantrag, keine Klage. Ermittlungen, die Behörden von sich aus aufnehmen, können wir nicht ausschließen.

Stand: Oktober 2026