Odpowiedzialne ujawnianie

Jak zgłosić Viaris podatność bezpieczeństwa: zakres, kanał, nasze zobowiązania i zasady współpracy.

Ostatnia weryfikacja
24 maja 2026

W skrócie

  • Zgłoś podatność w jednym uporządkowanym e-mailu przez stronę Kontakt; zakres obejmuje domeny Viaris, wynik kompilacji i przepływ zgody na pliki cookie, w sześciu językach.
  • Viaris potwierdza w ciągu 5 dni roboczych, dokonuje triażu istotności i prosi o okno około 90 dni przed publicznym ujawnieniem; nie ma płatnego programu bug bounty, tylko publiczne podziękowania.
  • Badania w dobrej wierze zgodne z tą polityką są traktowane jako autoryzowane na potrzeby przestępstw komputerowych, w zakresie, w jakim Viaris może to zgodnie z prawem przyznać.

Cieszymy się z badań nad bezpieczeństwem, które pomagają utrzymać Viaris bezpiecznym dla czytelników. Strona określa zasady współpracy, aby zgłaszający działający w dobrej wierze miał jasne oczekiwania.

1. Zakres

W zakresie:

  • Viaris.eu, Viaris.be, viaris.eu i każda subdomena obsługująca treści produkcyjne;
  • wynik buildu strony statycznej: HTML, CSS, bundle JS, emitowane dane strukturalne;
  • przepływ zgody na cookies oraz przechowywanie zgody po stronie klienta.

Poza zakresem:

  • strony operatorów zewnętrznych (ASFINAG, DARS, NÚSZ, BGTOLL itd.) — prosimy zgłaszać bezpośrednio tym operatorom;
  • problemy wymagające pozycji uprzywilejowanej (już skompromitowana przeglądarka, złośliwe rozszerzenie, fizyczny dostęp do urządzenia);
  • wyniki automatycznych skanerów bez wykazanego wpływu na bezpieczeństwo;
  • zgłoszenia o brakujących dobrych praktykach (nagłówki HTTP, ustawienia TLS) bez wykazanego ryzyka wykorzystania.

2. Jak zgłaszać

Prosimy wysłać jedno ustrukturyzowane zgłoszenie na adres bezpieczeństwa wskazany na stronie kontakt. Użyteczne zgłoszenie zawiera:

  • krótki opis problemu oraz URL lub komponent, którego dotyczy;
  • reprodukcję krok po kroku, w razie potrzeby z payloadem żądania;
  • szacowany wpływ i realistyczny scenariusz wykorzystania;
  • datę i godzinę testu oraz użytą przeglądarkę lub narzędzie.

Zgłoszenia są przyjmowane w języku angielskim, francuskim, niemieckim, niderlandzkim, rumuńskim lub polskim.

3. Nasze zobowiązania

  • Potwierdzenie zgłoszenia w ciągu 5 dni roboczych.
  • Potwierdzenie, czy problem mieści się w zakresie, i klasyfikacja jego krytyczności.
  • Informowanie o postępie naprawy istotnych ustaleń.
  • Publiczne uznanie po wdrożeniu poprawki, jeżeli sobie Państwo tego życzą.

4. O co prosimy

  • Nie uzyskiwać dostępu, nie modyfikować ani nie pobierać danych, które do Państwa nie należą. Jeśli błędna konfiguracja ujawnia cudze dane, prosimy przerwać i powiadomić nas — nie pobierać więcej, niż minimum niezbędne do udokumentowania problemu.
  • Bez testów denial-of-service, bez socjotechniki wobec pracowników, bez ataków na obiekty fizyczne.
  • Prosimy o rozsądny czas na naprawę przed publikacją. Domyślnie dążymy do 90 dni, krócej, jeżeli poprawka jest trywialna, a ryzyko wysokie.
  • Działanie w dobrej wierze. Zgłoszenia z prawdziwym zamiarem poprawy bezpieczeństwa są mile widziane; groźby lub żądania zapłaty w zamian za nieujawnianie nie są.

5. Safe harbor

Jeżeli prowadzą Państwo badania w dobrej wierze, postępują zgodnie z tą polityką i zgłaszają, co znajdą, nie podejmiemy działań prawnych przeciwko Państwu z tytułu tych badań i będziemy traktować Państwa postępowanie jako autoryzowane na potrzeby właściwych przepisów o przestępstwach komputerowych — w zakresie, w jakim prawo pozwala nam takiej autoryzacji udzielić.

6. Brak bug bounty (na razie)

Obecnie nie prowadzimy płatnego programu bug bounty. Uznanie odbywa się poprzez publiczne podziękowanie i bezpośrednią korespondencję. Jeżeli to się zmieni, oferta zostanie opublikowana tutaj.

Powiązane strony prawne