Verantwoorde openbaarmaking

Hoe u een beveiligingskwetsbaarheid aan Viaris meldt: reikwijdte, kanaal, onze toezeggingen en de spelregels.

Laatst herzien
24 mei 2026

In het kort

  • Meld een kwetsbaarheid in één gestructureerde e-mail via de Contactpagina; de scope omvat de Viaris-domeinen, hun build-uitvoer en de cookie-consentflow, in zes talen.
  • Viaris bevestigt binnen 5 werkdagen, triageert de ernst en vraagt een venster van ongeveer 90 dagen vóór publieke openbaarmaking; er is geen betaald bug-bountyprogramma, alleen publieke vermelding.
  • Onderzoek te goeder trouw dat dit beleid volgt, wordt voor doeleinden van computermisbruik als toegestaan beschouwd, voor zover Viaris dit wettelijk kan verlenen.

Wij verwelkomen beveiligingsonderzoek dat Viaris veilig houdt voor lezers. Deze pagina legt de spelregels vast zodat een onderzoeker te goeder trouw duidelijke verwachtingen heeft.

1. Reikwijdte

Binnen reikwijdte:

  • Viaris.eu, Viaris.be, viaris.eu en elk subdomein dat productie-inhoud serveert;
  • de statische-site build-output: HTML, CSS, JS-bundels, gestructureerde data die we uitsturen;
  • de cookie-toestemmingsstroom en de toestemmingsopslag aan de clientzijde.

Buiten reikwijdte:

  • websites van derde-operatoren (ASFINAG, DARS, NÚSZ, BGTOLL, enz.) — meld rechtstreeks aan die operatoren;
  • problemen die een bevoorrechte positie vereisen (al gecompromitteerde browser, kwaadaardige extensie, fysieke toegang tot het apparaat);
  • automatische scannerresultaten zonder een duidelijk, aantoonbaar beveiligingsimpact;
  • meldingen over ontbrekende best practices (HTTP-headers, TLS-instellingen) zonder aangetoond exploiteerbaar risico.

2. Hoe te melden

Stuur één gestructureerd rapport naar het beveiligingscontact op de contactpagina-pagina. Een nuttig rapport bevat:

  • een korte beschrijving van het probleem en de getroffen URL of component;
  • stapsgewijze reproductie, inclusief de request-payload indien relevant;
  • de impact die u inschat en een realistisch exploitatiescenario;
  • de testdatum en -tijd en de gebruikte browser of tool.

Rapporten worden aanvaard in het Engels, Frans, Duits, Nederlands, Roemeens of Pools.

3. Onze toezeggingen

  • Bevestiging van uw rapport binnen 5 werkdagen.
  • Bevestigen of het probleem binnen reikwijdte valt en de ernst trieren.
  • U op de hoogte houden van de voortgang bij materiële bevindingen.
  • U publiek crediteren zodra een fix is uitgerold, als u dat wenst.

4. Wat wij u vragen

  • Geen gegevens benaderen, wijzigen of downloaden die niet van u zijn. Als een verkeerde configuratie gegevens van anderen blootstelt, stop en meld het — download niet meer dan het minimum om de melding te onderbouwen.
  • Geen DoS-tests, geen social engineering tegen medewerkers, geen aanvallen op fysieke locaties.
  • Geef ons een redelijke termijn om te corrigeren vóór publicatie. Wij streven naar 90 dagen standaard, korter als de fix triviaal is en het risico hoog.
  • Te goeder trouw handelen. Meldingen met de echte intentie om beveiliging te verbeteren zijn welkom; dreigementen of betalingseisen tegen niet-openbaarmaking zijn dat niet.

5. Safe harbor

Als u onderzoek doet te goeder trouw, dit beleid volgt en meldt wat u vindt, zullen wij geen juridische actie ondernemen tegen u voor dat onderzoek, en zullen wij uw gedrag behandelen als geautoriseerd voor de toepasselijke wettelijke bepalingen over computermisbruik — voor zover de wet ons toestaat een dergelijke autorisatie te verlenen.

6. Geen bug bounty (voorlopig)

Wij hebben momenteel geen betaald bug-bounty-programma. Erkenning loopt via publieke credit en directe correspondentie. Als dat verandert, wordt het aanbod hier gepubliceerd.

Gerelateerde juridische pagina's