Divulgation responsable
Comment signaler une vulnérabilité de sécurité à Viaris : périmètre, canal, engagements et règles d'engagement.
- Dernière révision
- 24 mai 2026
En bref
- Signalez une vulnérabilité en un seul e-mail structuré via la page Contact ; le périmètre couvre les domaines Viaris, leur sortie de build et le flux de consentement cookies, en six langues.
- Viaris accuse réception sous 5 jours ouvrables, trie la gravité et demande une fenêtre d’environ 90 jours avant toute divulgation publique ; aucun programme de prime rémunéré, seulement un crédit public.
- La recherche de bonne foi conforme à cette politique est considérée comme autorisée au regard des infractions informatiques, dans la mesure où Viaris peut légalement l’accorder.
Nous accueillons la recherche en sécurité qui aide à protéger les lecteurs d'Viaris. Cette page pose les règles d'engagement pour qu'un rapporteur de bonne foi sache à quoi s'attendre.
1. Périmètre
Dans le périmètre :
-
Viaris.eu,Viaris.be,viaris.euet tout sous-domaine servant du contenu de production ; - la sortie de build du site statique : HTML, CSS, bundles JS, données structurées émises ;
- le parcours de consentement cookies et le stockage du consentement côté client.
Hors périmètre :
- les sites des opérateurs tiers (ASFINAG, DARS, NÚSZ, BGTOLL, etc.) — adressez-vous à eux directement ;
- les problèmes qui exigent une position privilégiée (navigateur déjà compromis, extension malveillante, accès physique à l'appareil) ;
- les sorties de scanners automatisés sans impact démontré ;
- les rapports sur des bonnes pratiques manquantes (en-têtes HTTP, paramètres TLS) sans risque exploitable montré.
2. Comment signaler
Envoyez un rapport unique et structuré au contact sécurité indiqué sur la page contact. Un bon rapport contient :
- une description courte du problème et l'URL ou le composant concerné ;
- la reproduction étape par étape, avec la requête utilisée le cas échéant ;
- l'impact estimé et un scénario d'exploitation réaliste ;
- la date, l'heure du test et le navigateur ou l'outil utilisé.
Les rapports sont acceptés en anglais, français, allemand, néerlandais, roumain ou polonais.
3. Nos engagements
- Accuser réception sous 5 jours ouvrés.
- Confirmer si le problème est dans le périmètre et trier sa gravité.
- Vous tenir informé de l'avancement des correctifs sur les constatations significatives.
- Vous créditer publiquement après le correctif, si vous le souhaitez.
4. Ce que nous vous demandons
- Ne pas consulter, modifier ou télécharger des données qui ne vous appartiennent pas. Si une mauvaise configuration expose des données tierces, arrêtez et avertissez-nous — ne téléchargez que le minimum nécessaire à la preuve.
- Pas de tests de déni de service, pas d'ingénierie sociale contre l'équipe, pas d'attaques contre des locaux physiques.
- Nous laisser un délai raisonnable de correction avant publication. Cible par défaut : 90 jours, plus court si le correctif est trivial et le risque élevé.
- Agir de bonne foi. Les rapports visant sincèrement à améliorer la sécurité sont les bienvenus ; les menaces ou demandes de paiement contre non-divulgation ne le sont pas.
5. Safe harbor
Si vous menez vos recherches de bonne foi, suivez cette politique et nous signalez ce que vous trouvez, nous ne poursuivrons pas d'action légale contre vous au titre de cette recherche, et nous traiterons votre conduite comme autorisée au sens des textes applicables sur l'usage abusif des systèmes informatiques — dans la mesure où la loi nous permet de fournir une telle autorisation.
6. Pas de bug bounty (pour l'instant)
Nous n'avons pas de programme de bug bounty rémunéré. La reconnaissance se fait par crédit public et correspondance directe. Si cela change, l'offre sera publiée ici.