ATALAIA
  1. Início
  2. Serviços
  3. Programa de Bug Bounty
15Estação 15 · Operação

Programa de Bug Bounty

Hackers éticos testam o que está em produção, dentro de um âmbito que publica. Desenhamos o programa, fazemos a triagem dos relatórios e garantimos a correção.

A gerir o programa

Escolha um passo, ou deixe correr. Cada fala é o que alguém na sala diz de facto.

Passo 1Escrever o âmbito

Ativos, regras, safe harbour e recompensas.

ATALAIANo âmbito: a app e a API pública. Fora: sistemas de parceiros.

DEV LEADE quanto pagamos?

ATALAIAUma tabela por severidade, publicada com as regras e o safe harbour.

Sai da salaÂmbito, regras, safe harbour, recompensas

Passo 2Começar em privado

Um grupo pequeno de investigadores antes de abrir ao público.

ATALAIAPrimeiro vinte e cinco investigadores. Aprendemos o ruído antes de abrir ao público.

INVESTIGADORÂmbito claro. A começar pelo fluxo de resgate.

Sai da salaPrivado: 25 investigadores convidados

Passo 3Triar cada relatório

Reproduzido, sem duplicados, classificado e entregue ao responsável.

INVESTIGADOR 2Relatório: os códigos de cupão são adivinháveis. Seis caracteres.

ATALAIAReproduzido, não é duplicado. Alto, enviado à equipa de ofertas.

INVESTIGADORO meu é duplicado?

ATALAIADo #42, sim. Eis quando foi submetido.

Sai da sala38 relatórios recebidos, 9 válidos

Passo 4Fechar o ciclo

Corrigido, retestado, pago e devolvido à linha.

DEV LEADOs códigos têm agora 16 caracteres, com rate limiting.

ATALAIARetestado, corrigido, pago. O caso segue para o QA e para o SOC.

Sai da salaCorrigido, retestado, pago em 14 dias

  • INVESTIGADOR
  • INVESTIGADOR 2
  • INVESTIGADOR 3
  • ATALAIA
  • DEV LEAD

O que a triagem faz à caixa de entrada

Os primeiros 30 dias de um programa privado. A sua equipa só vê o fundo do funil.

  1. 38relatórios recebidosprimeiros 30 dias, privado
  2. 29no âmbitonove apontavam a sistemas de parceiros
  3. 17reproduzidospassos confirmados em staging
  4. 11únicosseis duplicados ligados ao primeiro relatório
  5. 9corrigidos e pagosmediana de 14 dias

O que corre mal

Os programas de bounty falham na triagem, não nos hackers. Âmbito pouco claro, respostas lentas e relatórios por corrigir queimam a confiança dos dois lados.

SINAIS DE QUE ESTÁ AQUI

  • Os relatórios chegam por email e esperam semanas
  • O âmbito diz «tudo» ou «nada»
  • Relatórios duplicados e fora do âmbito consomem o tempo da equipa

O que recebe

  • Um âmbito, regras e tabela de recompensas
  • Triagem com reprodução antes de a sua equipa ver
  • Relatórios transformados em tickets com responsáveis
  • Prazos de correção e pagamento que se cumprem

Formato típico: quatro a seis semanas até ao lançamento, depois triagem contínua.

Vamos conversar

Uma chamada de 30 minutos. Sem slides, sem tabela de preços, e um próximo passo em qualquer caso.