Ethical Hacking Academy · Aula

Escolha de alvos

Escopo e programas

Aula 1 de 413 etapas

Escolha de alvos é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que é Caça a Recompensas por Bugs?

Caça a recompensas por bugs consiste em encontrar e comunicar de forma responsável vulnerabilidades de segurança em sistemas cujos proprietários convidam à realização de testes, em troca de reconhecimento ou dinheiro. É invasão autorizada e legal.

  • Os programas definem o que está dentro do escopo e o que é recompensado
  • Plataformas como HackerOne, Bugcrowd e Intigriti hospedam esses programas
  • As empresas também executam programas independentes

Escolher o alvo certo é a diferença entre ganhar recompensas e perder tempo.

O Escopo é Tudo

O escopo define exatamente quais ativos você pode testar. Testar qualquer coisa fora do escopo é não autorizado, ineficaz e pode fazer com que você seja banido ou processado.

  • Dentro do escopo — os domínios, apps e APIs que você pode atacar
  • Fora do escopo — os ativos que você deve deixar em paz
  • Vulnerabilidades excluídas — tipos de problemas que o programa não recompensará

Leia o escopo antes de fazer qualquer outra coisa.

Lendo a Política de um Programa

Todo programa tem uma página de política. Trate-a como um contrato. Principais seções para estudar:

  • Listas de ativos dentro e fora do escopo
  • Faixas de recompensa por gravidade
  • Regras de atuação (limites de taxa, nenhuma varredura automatizada etc.)
  • Declaração de proteção para pesquisa realizada de boa-fé

Interpretar a política de forma errada é o erro mais comum de quem está começando.

Escopo com Curinga versus Ativo Único

A amplitude do escopo orienta sua estratégia.

  • Escopo com curinga, como *.example.com, abrange todos os subdomínios, oferece uma superfície enorme e é excelente para caçadores focados em reconhecimento
  • Escopo de ativo único, como app.example.com, é restrito e favorece testes manuais aprofundados

Curingas favorecem automação e amplitude; ativos únicos favorecem paciência e profundidade.

# Wildcard scope examples
*.example.com
*.api.example.com

# Single-asset scope examples
shop.example.com
api.example.com/v2

VDP versus Programas Remunerados

Existem dois tipos principais de programas:

  • VDP (Vulnerability Disclosure Program) — aceita comunicações, mas oferece apenas reputação/agradecimentos
  • Bug Bounty (BBP) — paga recompensas em dinheiro

VDPs são excelentes para iniciantes construírem reputação; programas remunerados são o objetivo quando você já tem experiência. Alguns caçadores usam VDPs para praticar em alvos reais sem riscos.

Programas Públicos versus Privados

Os programas são públicos ou funcionam apenas por convite.

  • Públicos — qualquer pessoa pode participar; há muita concorrência e as oportunidades mais fáceis já foram encontradas
  • Privados — o convite é baseado em reputação e credibilidade; há muito menos concorrência

Construir um histórico em programas públicos gera convites para programas privados lucrativos, nos quais a superfície é mais nova.

Escolhendo um Alvo Adequado para Você

Combine o alvo com seus pontos fortes e sua paciência:

  • Você é bom em lógica de apps web? Escolha apps SaaS complexos
  • Gosta de automação? Escolha escopos amplos com curingas
  • Tem experiência com dispositivos móveis? Escolha programas que incluam apps no escopo

Considere também a maturidade: um programa recém-criado provavelmente tem bugs fáceis, enquanto um programa maduro exige criatividade para encontrar o que os outros não encontraram.

Credibilidade e Reputação

As plataformas acompanham sua credibilidade (proporção entre comunicações válidas e inválidas) e seus pontos de reputação. Esses fatores controlam os convites privados e podem afetar os multiplicadores das recompensas.

  • Enviar ruído (falsos positivos) prejudica sua credibilidade
  • Comunicações válidas e de qualidade aumentam sua reputação

Proteja sua credibilidade: comunique apenas bugs que você confirmou e cujo impacto consegue demonstrar.

Entendendo a Tabela de Recompensas

As recompensas aumentam conforme a gravidade, geralmente distribuídas em níveis semelhantes aos do CVSS. Uma tabela típica:

  • Crítica (RCE, bypass de autenticação) — maiores pagamentos
  • Alta (SQLi, SSRF, controle da conta)
  • Média (XSS armazenado, IDOR)
  • Baixa (redirecionamento aberto, pequeno vazamento de informações)

Priorize os tipos de ativos associados a bugs de alto impacto que você sabe encontrar.

Acompanhando os Programas que Você Investiga

Caçadores sérios mantêm anotações por programa: alterações no escopo, ativos testados e pistas para revisitar. O escopo não é estático; novos ativos são adicionados e bugs antigos reaparecem.

Um simples arquivo de acompanhamento mantém tudo organizado e evita testar novamente a mesma coisa.

# Example program notes layout
programs/
  example-com/
    scope.txt        # current in-scope assets
    subdomains.txt   # discovered hosts
    notes.md         # leads, tested endpoints, ideas
    reports/         # submitted reports

Mantenha-se Legal e Ético

O convite para o programa de recompensas é sua única autorização. Nunca ultrapasse os limites dele.

  • Teste apenas ativos dentro do escopo
  • Respeite os limites de taxa e evite testes que causem interrupções
  • Nunca acesse, modifique ou extraia dados de outros usuários além do necessário para comprovar o impacto
  • Não divulgue publicamente antes de o programa permitir

As proteções para pesquisas de boa-fé aplicam-se apenas a testes dentro do escopo e realizados de boa-fé.

Verificação Rápida

Você ingressa em um novo programa com o escopo *.example.com. Que tipo de escopo é esse e qual estratégia é adequada para ele?

Recapitulação: Escolhendo Alvos

Você aprendeu a escolher alvos de recompensas por bugs com critério.

  • Escopo é um contrato; leia-o antes de testar qualquer coisa
  • Escopos com curingas favorecem reconhecimento e amplitude; ativos únicos favorecem profundidade
  • Diferencie VDP (sem pagamento) de programas de recompensas remunerados
  • Programas públicos constroem a reputação que libera o acesso a programas privados mais novos
  • Proteja sua credibilidade comunicando apenas bugs confirmados e de impacto

Em seguida, ampliaremos o reconhecimento para encontrar mais superfície de ataque.

Grátis para começar

Aprenda Ethical Hacking Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
31
Aulas
111

Perguntas Frequentes

A aula “Escolha de alvos” é grátis?

Sim — o texto completo de “Escolha de alvos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Escolha de alvos”?

Escopo e programas Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Escolha de alvos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Escolha de alvos
  2. Reconhecimento em escala
  3. Encontre falhas comuns
  4. Escrita de ótimos relatórios
← Voltar para Ethical Hacking Academy