Odpowiedzialne ujawnianie
Jak zgłosić Viaris podatność bezpieczeństwa: zakres, kanał, nasze zobowiązania i zasady współpracy.
- Ostatnia weryfikacja
- 24 maja 2026
W skrócie
- Zgłoś podatność w jednym uporządkowanym e-mailu przez stronę Kontakt; zakres obejmuje domeny Viaris, wynik kompilacji i przepływ zgody na pliki cookie, w sześciu językach.
- Viaris potwierdza w ciągu 5 dni roboczych, dokonuje triażu istotności i prosi o okno około 90 dni przed publicznym ujawnieniem; nie ma płatnego programu bug bounty, tylko publiczne podziękowania.
- Badania w dobrej wierze zgodne z tą polityką są traktowane jako autoryzowane na potrzeby przestępstw komputerowych, w zakresie, w jakim Viaris może to zgodnie z prawem przyznać.
Cieszymy się z badań nad bezpieczeństwem, które pomagają utrzymać Viaris bezpiecznym dla czytelników. Strona określa zasady współpracy, aby zgłaszający działający w dobrej wierze miał jasne oczekiwania.
1. Zakres
W zakresie:
-
Viaris.eu,Viaris.be,viaris.eui każda subdomena obsługująca treści produkcyjne; - wynik buildu strony statycznej: HTML, CSS, bundle JS, emitowane dane strukturalne;
- przepływ zgody na cookies oraz przechowywanie zgody po stronie klienta.
Poza zakresem:
- strony operatorów zewnętrznych (ASFINAG, DARS, NÚSZ, BGTOLL itd.) — prosimy zgłaszać bezpośrednio tym operatorom;
- problemy wymagające pozycji uprzywilejowanej (już skompromitowana przeglądarka, złośliwe rozszerzenie, fizyczny dostęp do urządzenia);
- wyniki automatycznych skanerów bez wykazanego wpływu na bezpieczeństwo;
- zgłoszenia o brakujących dobrych praktykach (nagłówki HTTP, ustawienia TLS) bez wykazanego ryzyka wykorzystania.
2. Jak zgłaszać
Prosimy wysłać jedno ustrukturyzowane zgłoszenie na adres bezpieczeństwa wskazany na stronie kontakt. Użyteczne zgłoszenie zawiera:
- krótki opis problemu oraz URL lub komponent, którego dotyczy;
- reprodukcję krok po kroku, w razie potrzeby z payloadem żądania;
- szacowany wpływ i realistyczny scenariusz wykorzystania;
- datę i godzinę testu oraz użytą przeglądarkę lub narzędzie.
Zgłoszenia są przyjmowane w języku angielskim, francuskim, niemieckim, niderlandzkim, rumuńskim lub polskim.
3. Nasze zobowiązania
- Potwierdzenie zgłoszenia w ciągu 5 dni roboczych.
- Potwierdzenie, czy problem mieści się w zakresie, i klasyfikacja jego krytyczności.
- Informowanie o postępie naprawy istotnych ustaleń.
- Publiczne uznanie po wdrożeniu poprawki, jeżeli sobie Państwo tego życzą.
4. O co prosimy
- Nie uzyskiwać dostępu, nie modyfikować ani nie pobierać danych, które do Państwa nie należą. Jeśli błędna konfiguracja ujawnia cudze dane, prosimy przerwać i powiadomić nas — nie pobierać więcej, niż minimum niezbędne do udokumentowania problemu.
- Bez testów denial-of-service, bez socjotechniki wobec pracowników, bez ataków na obiekty fizyczne.
- Prosimy o rozsądny czas na naprawę przed publikacją. Domyślnie dążymy do 90 dni, krócej, jeżeli poprawka jest trywialna, a ryzyko wysokie.
- Działanie w dobrej wierze. Zgłoszenia z prawdziwym zamiarem poprawy bezpieczeństwa są mile widziane; groźby lub żądania zapłaty w zamian za nieujawnianie nie są.
5. Safe harbor
Jeżeli prowadzą Państwo badania w dobrej wierze, postępują zgodnie z tą polityką i zgłaszają, co znajdą, nie podejmiemy działań prawnych przeciwko Państwu z tytułu tych badań i będziemy traktować Państwa postępowanie jako autoryzowane na potrzeby właściwych przepisów o przestępstwach komputerowych — w zakresie, w jakim prawo pozwala nam takiej autoryzacji udzielić.
6. Brak bug bounty (na razie)
Obecnie nie prowadzimy płatnego programu bug bounty. Uznanie odbywa się poprzez publiczne podziękowanie i bezpośrednią korespondencję. Jeżeli to się zmieni, oferta zostanie opublikowana tutaj.