Verantwortungsvolle Offenlegung

Wie Sie Sicherheitslücken an Viaris melden: Geltungsbereich, Meldekanal, unsere Zusagen und die Spielregeln.

Zuletzt geprüft
24. Mai 2026

Kurz gefasst

  • Melden Sie eine Schwachstelle in einer einzigen strukturierten E-Mail über die Kontaktseite; der Geltungsbereich umfasst die Viaris-Domains, deren Build-Ausgabe und den Cookie-Consent-Flow, in sechs Sprachen.
  • Viaris bestätigt innerhalb von 5 Werktagen, triagiert den Schweregrad und bittet um ein Fenster von rund 90 Tagen vor der Veröffentlichung; es gibt kein bezahltes Bug-Bounty, nur öffentliche Nennung.
  • Gutgläubige Forschung, die dieser Richtlinie folgt, gilt für Zwecke der Computerdelikte als autorisiert, soweit Viaris dies rechtlich gewähren kann.

Wir begrüßen Sicherheitsforschung, die Viaris für die Leser sicher hält. Diese Seite legt die Spielregeln fest, damit Meldende in gutem Glauben klare Erwartungen haben.

1. Geltungsbereich

Im Geltungsbereich:

  • Viaris.eu, Viaris.be, viaris.eu und jede Subdomain, die Produktionsinhalte ausliefert;
  • die Build-Ausgabe der statischen Site: HTML, CSS, JS-Bundles, strukturierte Daten;
  • der Cookie-Einwilligungsfluss und die clientseitige Einwilligungsspeicherung.

Außerhalb des Geltungsbereichs:

  • Webseiten von Drittbetreibern (ASFINAG, DARS, NÚSZ, BGTOLL usw.) — melden Sie dort direkt;
  • Probleme, die eine privilegierte Position erfordern (bereits kompromittierter Browser, bösartige Erweiterung, physischer Gerätezugriff);
  • automatische Scanner-Ausgaben ohne nachgewiesenen Sicherheitsimpact;
  • Berichte über fehlende Best Practices (HTTP-Header, TLS-Einstellungen) ohne nachgewiesenes ausnutzbares Risiko.

2. Meldeweg

Senden Sie einen einzelnen strukturierten Bericht an den Sicherheitskontakt auf der Seite Kontakt. Ein nützlicher Bericht enthält:

  • eine kurze Beschreibung des Problems und die betroffene URL oder Komponente;
  • schrittweise Reproduktion, gegebenenfalls mit Request-Payload;
  • den geschätzten Impact und ein realistisches Ausnutzungsszenario;
  • Datum, Uhrzeit des Tests sowie den verwendeten Browser oder das Tool.

Berichte werden in Englisch, Französisch, Deutsch, Niederländisch, Rumänisch oder Polnisch angenommen.

3. Unsere Zusagen

  • Bestätigung Ihres Berichts innerhalb von 5 Werktagen.
  • Bestätigung, ob das Problem im Geltungsbereich liegt, und Schweregradeinordnung.
  • Information über den Fortschritt von Korrekturen bei wesentlichen Befunden.
  • Öffentliche Nennung Ihres Namens nach dem Fix, sofern Sie das wünschen.

4. Was wir Sie bitten

  • Keine Daten zuzugreifen, zu ändern oder herunterzuladen, die Ihnen nicht gehören. Wenn eine Fehlkonfiguration fremde Daten exponiert, hören Sie auf und benachrichtigen Sie uns — laden Sie nicht mehr als das zur Beweisführung notwendige Minimum herunter.
  • Keine Denial-of-Service-Tests, keine Social Engineering gegen Mitarbeitende, keine Angriffe auf physische Standorte.
  • Lassen Sie uns eine angemessene Frist zur Behebung vor der Veröffentlichung. Wir streben standardmäßig 90 Tage an, kürzer bei trivialer Behebung und hohem Risiko.
  • Handeln Sie in gutem Glauben. Berichte mit der echten Absicht, die Sicherheit zu verbessern, sind willkommen; Drohungen oder Zahlungsforderungen gegen Nicht-Offenlegung sind es nicht.

5. Safe Harbor

Wenn Sie in gutem Glauben forschen, diese Richtlinie befolgen und melden, was Sie finden, werden wir gegen Sie für diese Forschung keine rechtlichen Schritte einleiten und Ihr Verhalten im Sinne der einschlägigen Strafnormen zum Computerstrafrecht als autorisiert behandeln — soweit das Recht uns eine solche Autorisierung erlaubt.

6. Kein Bug-Bounty (vorerst)

Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Anerkennung erfolgt über öffentliche Nennung und direkte Korrespondenz. Sollte sich das ändern, wird das Angebot hier veröffentlicht.

Verwandte Rechtsseiten