Escolha de alvos
Escopo e programas
Escolha de alvos é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que é Caça a Recompensas por Bugs?
Caça a recompensas por bugs consiste em encontrar e comunicar de forma responsável vulnerabilidades de segurança em sistemas cujos proprietários convidam à realização de testes, em troca de reconhecimento ou dinheiro. É invasão autorizada e legal.
- Os programas definem o que está dentro do escopo e o que é recompensado
- Plataformas como HackerOne, Bugcrowd e Intigriti hospedam esses programas
- As empresas também executam programas independentes
Escolher o alvo certo é a diferença entre ganhar recompensas e perder tempo.
O Escopo é Tudo
O escopo define exatamente quais ativos você pode testar. Testar qualquer coisa fora do escopo é não autorizado, ineficaz e pode fazer com que você seja banido ou processado.
- Dentro do escopo — os domínios, apps e APIs que você pode atacar
- Fora do escopo — os ativos que você deve deixar em paz
- Vulnerabilidades excluídas — tipos de problemas que o programa não recompensará
Leia o escopo antes de fazer qualquer outra coisa.
Lendo a Política de um Programa
Todo programa tem uma página de política. Trate-a como um contrato. Principais seções para estudar:
- Listas de ativos dentro e fora do escopo
- Faixas de recompensa por gravidade
- Regras de atuação (limites de taxa, nenhuma varredura automatizada etc.)
- Declaração de proteção para pesquisa realizada de boa-fé
Interpretar a política de forma errada é o erro mais comum de quem está começando.
Escopo com Curinga versus Ativo Único
A amplitude do escopo orienta sua estratégia.
- Escopo com curinga, como
*.example.com, abrange todos os subdomínios, oferece uma superfície enorme e é excelente para caçadores focados em reconhecimento - Escopo de ativo único, como
app.example.com, é restrito e favorece testes manuais aprofundados
Curingas favorecem automação e amplitude; ativos únicos favorecem paciência e profundidade.
# Wildcard scope examples
*.example.com
*.api.example.com
# Single-asset scope examples
shop.example.com
api.example.com/v2VDP versus Programas Remunerados
Existem dois tipos principais de programas:
- VDP (Vulnerability Disclosure Program) — aceita comunicações, mas oferece apenas reputação/agradecimentos
- Bug Bounty (BBP) — paga recompensas em dinheiro
VDPs são excelentes para iniciantes construírem reputação; programas remunerados são o objetivo quando você já tem experiência. Alguns caçadores usam VDPs para praticar em alvos reais sem riscos.
Programas Públicos versus Privados
Os programas são públicos ou funcionam apenas por convite.
- Públicos — qualquer pessoa pode participar; há muita concorrência e as oportunidades mais fáceis já foram encontradas
- Privados — o convite é baseado em reputação e credibilidade; há muito menos concorrência
Construir um histórico em programas públicos gera convites para programas privados lucrativos, nos quais a superfície é mais nova.
Escolhendo um Alvo Adequado para Você
Combine o alvo com seus pontos fortes e sua paciência:
- Você é bom em lógica de apps web? Escolha apps SaaS complexos
- Gosta de automação? Escolha escopos amplos com curingas
- Tem experiência com dispositivos móveis? Escolha programas que incluam apps no escopo
Considere também a maturidade: um programa recém-criado provavelmente tem bugs fáceis, enquanto um programa maduro exige criatividade para encontrar o que os outros não encontraram.
Credibilidade e Reputação
As plataformas acompanham sua credibilidade (proporção entre comunicações válidas e inválidas) e seus pontos de reputação. Esses fatores controlam os convites privados e podem afetar os multiplicadores das recompensas.
- Enviar ruído (falsos positivos) prejudica sua credibilidade
- Comunicações válidas e de qualidade aumentam sua reputação
Proteja sua credibilidade: comunique apenas bugs que você confirmou e cujo impacto consegue demonstrar.
Entendendo a Tabela de Recompensas
As recompensas aumentam conforme a gravidade, geralmente distribuídas em níveis semelhantes aos do CVSS. Uma tabela típica:
- Crítica (RCE, bypass de autenticação) — maiores pagamentos
- Alta (SQLi, SSRF, controle da conta)
- Média (XSS armazenado, IDOR)
- Baixa (redirecionamento aberto, pequeno vazamento de informações)
Priorize os tipos de ativos associados a bugs de alto impacto que você sabe encontrar.
Acompanhando os Programas que Você Investiga
Caçadores sérios mantêm anotações por programa: alterações no escopo, ativos testados e pistas para revisitar. O escopo não é estático; novos ativos são adicionados e bugs antigos reaparecem.
Um simples arquivo de acompanhamento mantém tudo organizado e evita testar novamente a mesma coisa.
# Example program notes layout
programs/
example-com/
scope.txt # current in-scope assets
subdomains.txt # discovered hosts
notes.md # leads, tested endpoints, ideas
reports/ # submitted reportsMantenha-se Legal e Ético
O convite para o programa de recompensas é sua única autorização. Nunca ultrapasse os limites dele.
- Teste apenas ativos dentro do escopo
- Respeite os limites de taxa e evite testes que causem interrupções
- Nunca acesse, modifique ou extraia dados de outros usuários além do necessário para comprovar o impacto
- Não divulgue publicamente antes de o programa permitir
As proteções para pesquisas de boa-fé aplicam-se apenas a testes dentro do escopo e realizados de boa-fé.
Verificação Rápida
Você ingressa em um novo programa com o escopo *.example.com. Que tipo de escopo é esse e qual estratégia é adequada para ele?
Recapitulação: Escolhendo Alvos
Você aprendeu a escolher alvos de recompensas por bugs com critério.
- Escopo é um contrato; leia-o antes de testar qualquer coisa
- Escopos com curingas favorecem reconhecimento e amplitude; ativos únicos favorecem profundidade
- Diferencie VDP (sem pagamento) de programas de recompensas remunerados
- Programas públicos constroem a reputação que libera o acesso a programas privados mais novos
- Proteja sua credibilidade comunicando apenas bugs confirmados e de impacto
Em seguida, ampliaremos o reconhecimento para encontrar mais superfície de ataque.
Aprenda Ethical Hacking Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 31
- Aulas
- 111
Perguntas Frequentes
A aula “Escolha de alvos” é grátis?
Sim — o texto completo de “Escolha de alvos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Escolha de alvos”?
Escopo e programas Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Escolha de alvos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.