Dezvăluire responsabilă

Cum raportați o vulnerabilitate de securitate la Viaris: domeniu de aplicare, canal, angajamentele noastre și regulile de implicare.

Ultima verificare
24 mai 2026

Pe scurt

  • Raportați o vulnerabilitate printr-un singur e-mail structurat prin pagina Contact; domeniul acoperă domeniile Viaris, rezultatul build-ului și fluxul de consimțământ cookie, în șase limbi.
  • Viaris confirmă în 5 zile lucrătoare, triază gravitatea și solicită o fereastră de aproximativ 90 de zile înainte de divulgarea publică; nu există un program de recompense plătit, doar recunoaștere publică.
  • Cercetarea de bună-credință care respectă această politică este considerată autorizată în scopul infracțiunilor informatice, în măsura în care Viaris o poate acorda legal.

Salutăm cercetarea de securitate care ajută la menținerea Viaris în siguranță pentru cititori. Această pagină stabilește regulile de implicare pentru ca un raportor de bună-credință să aibă așteptări clare.

1. Domeniu de aplicare

În domeniu:

  • Viaris.eu, Viaris.be, viaris.eu și orice subdomeniu care servește conținut de producție;
  • ieșirea build-ului static: HTML, CSS, bundle-urile JS, datele structurate emise;
  • fluxul de consimțământ cookies și stocarea consimțământului pe client.

În afara domeniului:

  • site-uri ale operatorilor terți (ASFINAG, DARS, NÚSZ, BGTOLL etc.) — raportați direct acelor operatori;
  • probleme care necesită o poziție privilegiată (browser deja compromis, extensie malițioasă, acces fizic la dispozitiv);
  • ieșiri de scanere automate fără impact de securitate demonstrabil;
  • rapoarte despre bune practici lipsă (antete HTTP, setări TLS) fără risc exploatabil arătat.

2. Cum raportați

Trimiteți un singur raport structurat la contactul de securitate indicat pe pagina Contact. Un raport util include:

  • o scurtă descriere a problemei și URL-ul sau componenta afectată;
  • reproducere pas cu pas, inclusiv payload-ul cererii dacă este relevant;
  • impactul estimat și un scenariu de exploatare realist;
  • data și ora testării și browserul sau instrumentul folosit.

Rapoartele sunt acceptate în engleză, franceză, germană, neerlandeză, română sau poloneză.

3. Angajamentele noastre

  • Confirmarea raportului în 5 zile lucrătoare.
  • Confirmarea dacă problema este în domeniu și încadrarea severității.
  • Informarea privind progresul remedierii constatărilor materiale.
  • Creditare publică după lansarea unei corecții, dacă doriți.

4. Ce vă cerem

  • Să nu accesați, modificați sau descărcați date care nu vă aparțin. Dacă o configurație greșită expune date ale altcuiva, opriți-vă și anunțați-ne — nu descărcați mai mult decât minimul necesar pentru a dovedi problema.
  • Fără teste de denial-of-service, fără inginerie socială împotriva angajaților, fără atacuri asupra incintelor fizice.
  • Acordați-ne o fereastră rezonabilă pentru remediere înainte de publicare. Țintim 90 de zile implicit, mai scurt dacă corecția este trivială și riscul ridicat.
  • Acționați cu bună-credință. Rapoartele cu intenția reală de îmbunătățire a securității sunt binevenite; amenințările sau cererile de plată în schimbul nedivulgării nu sunt.

5. Safe harbor

Dacă cercetați cu bună-credință, urmați această politică și raportați ce găsiți, nu vom întreprinde acțiuni legale împotriva dvs. pentru această cercetare și vom trata conduita dvs. ca autorizată în sensul textelor aplicabile privind utilizarea abuzivă a sistemelor informatice — în măsura în care legea ne permite o astfel de autorizare.

6. Fără bug bounty (deocamdată)

Nu rulăm în prezent un program plătit de bug bounty. Recunoașterea se face prin creditare publică și corespondență directă. Dacă acest lucru se schimbă, oferta va fi publicată aici.

Pagini juridice conexe