Lendo Escopos e Regras de Bug Bounties
Interprete o escopo do programa, as exclusões, as cláusulas de salvo-conduto e o que constitui um teste fora do escopo.
Lendo Escopos e Regras de Bug Bounties é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Entendendo o escopo do programa
O escopo do programa define exatamente quais ativos estão autorizados para teste. O que está dentro do escopo normalmente lista domínios, subdomínios, intervalos de IP ou nomes de pacotes de aplicativos móveis específicos. Testar qualquer coisa fora do escopo, mesmo que seja relacionada, não é autorizado e pode ser ilegal.
Tipos de definição de escopo
O escopo com curinga (*.example.com) inclui todos os subdomínios. Listas explícitas especificam domínios específicos (api.example.com, app.example.com). Alguns programas usam um escopo baseado em ASN que abrange todos os IP do sistema autônomo de uma empresa, a autorização mais ampla possível.
Ativos fora do escopo
Itens comuns fora do escopo: serviços de terceiros usados pela empresa (Salesforce, Zendesk), empresas adquiridas recentemente que ainda não passaram por análise de segurança, subdomínios específicos com tecnologia legada e determinados tipos de vulnerabilidade (DoS, força bruta, limitação de taxa sem impacto demonstrável).
Cláusulas de porto seguro
O porto seguro protege pesquisadores de segurança que agem de boa-fé contra ações judiciais quando eles cumprem as regras do programa. Leia atentamente a linguagem do porto seguro: normalmente ela exige divulgação responsável, evita o acesso a dados além do necessário para demonstrar a vulnerabilidade e proíbe a divulgação pública antes da correção.
Atividades de teste proibidas
A maioria dos programas proíbe: varreduras automatizadas em alta velocidade (risco de negação de serviço), testes em sistemas de produção que armazenam dados reais de usuários sem permissão explícita, engenharia social com funcionários, testes de segurança física e acesso a contas de usuários sem consentimento.
Estruturas de recompensa e VRT
Os programas de recompensa por vulnerabilidades usam níveis de gravidade (crítico, alto, médio e baixo) para determinar as recompensas. HackerOne e Bugcrowd usam Taxonomias de classificação de vulnerabilidades (VRT) para classificar falhas de maneira consistente. Entenda como o programa-alvo classifica as vulnerabilidades antes de investir tempo em pesquisa.
Leitura da política do programa
Antes de testar, leia a política completa, incluindo: a política de duplicatas (o primeiro relator recebe o crédito), os termos de proteção legal, o cronograma de divulgação, as expectativas de comunicação e quaisquer orientações específicas de teste fornecidas, como contas de teste ou ambientes de homologação.
Programas privados e públicos
Os programas privados são somente para convidados — geralmente têm menos concorrência e uma relação sinal-ruído mais alta. Os programas públicos são abertos a todos — oferecem mais concorrência, mas também alvos mais diversificados. Construa sua reputação em programas públicos para receber convites para programas privados com recompensas maiores.
Prazos de divulgação
A Divulgação coordenada de vulnerabilidades (CVD) estabelece um prazo — normalmente de 90 dias — para que o fornecedor faça a correção antes da divulgação pública. Respeite esse prazo. Se o fornecedor não responder, entre em contato com a plataforma do programa. A divulgação pública prematura prejudica os usuários e os relacionamentos com os programas.
Casos limítrofes na interpretação do escopo
Quando o escopo for ambíguo, faça perguntas por meio do formulário de envio do programa antes de testar. A expressão "toda a funcionalidade principal do produto" pode incluir ou não os painéis administrativos. Esclarecer isso antecipadamente evita esforço desperdiçado e possíveis violações do escopo.
Estratégia de seleção de programas
Escolha programas alinhados às suas habilidades: habilidades de teste de aplicações web correspondem a programas de APIs REST, experiência com dispositivos móveis a programas específicos para aplicativos e conhecimento de redes a recompensas por vulnerabilidades de infraestrutura. Leia relatórios divulgados recentemente para entender o que o programa recompensa e o que descarta como tendo baixo impacto.
Verificação de conhecimento
Qual é a finalidade de uma cláusula de proteção legal em um programa de recompensa por vulnerabilidades?
Resumo
Entender o escopo de um programa de recompensa por vulnerabilidades — ativos incluídos no escopo, atividades proibidas, termos de proteção legal, estruturas de recompensa e prazos de divulgação — é essencial antes do início dos testes. Ler os programas com atenção evita violações do escopo, esforço desperdiçado e riscos jurídicos.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Lendo Escopos e Regras de Bug Bounties” é grátis?
Sim — o texto completo de “Lendo Escopos e Regras de Bug Bounties” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Lendo Escopos e Regras de Bug Bounties”?
Interprete o escopo do programa, as exclusões, as cláusulas de salvo-conduto e o que constitui um teste fora do escopo. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Lendo Escopos e Regras de Bug Bounties”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Lendo Escopos e Regras de Bug Bounties
- Redação de Relatórios de Bugs de Alta Qualidade
- Encadeamento de Vulnerabilidades para Maior Impacto
- Ética, Divulgação Responsável e Considerações Legais