Programa de Bug Bounty
A segurança de nossos usuários e parceiros é prioridade. Por isso, criamos este programa de Bug Bounty para incentivar a comunidade de pesquisadores a identificar e relatar vulnerabilidades em nossos serviços, garantindo melhorias contínuas.
1. Escopo
- Em escopo: serviços sob o domínio bytemax.exchange (site, API e subdomínios oficiais).
- Fora de escopo: serviços de terceiros, integrações externas e fornecedores não controlados pela ByteMax.
- Somente testes não destrutivos: não execute DoS/DDoS, spam, brute force, exploração que impacte usuários ou degradação do serviço.
2. Regras de Divulgação Responsável
Pedimos aos pesquisadores que mantenham a confidencialidade das descobertas até que possamos corrigir a falha. É proibido:
- Acessar, modificar ou destruir dados de outros usuários.
- Executar ataques que causem indisponibilidade significativa do serviço.
- Explorar a vulnerabilidade para obter vantagem ou lucro indevido.
Ao seguir as regras, oferecemos Safe Harbor, sem medidas legais ou suspensões de conta relacionadas a testes autorizados.
3. Relatando Vulnerabilidades
4. Classificação Simplificada
Usamos quatro níveis principais para determinar a severidade:
- Baixa: Problemas menores ou impacto limitado (ex.: XSS refletido simples).
- Média: Acesso não autorizado parcial ou XSS armazenado com condições específicas.
- Alta: Vazamento de dados sensíveis, injeções perigosas.
- Crítica: Execução remota de código, acesso total ao servidor ou vazamento massivo de dados.
5. Cálculo Simplificado de Recompensas
Após validarmos a vulnerabilidade, atribuímos uma severidade (Baixa, Média, Alta ou Crítica) e aplicamos os valores de recompensa abaixo:
| Severidade | Faixa de Pagamento |
|---|---|
| Baixa | R$ 200 - R$ 500 |
| Média | R$ 800 - R$ 1.500 |
| Alta | R$ 2.000 - R$ 5.000 |
| Crítica | Acima de R$ 10.000 |
O valor final dentro de cada faixa pode variar conforme a complexidade do exploit, originalidade, risco real e qualidade da documentação enviada.
6. Processo Interno
- Envie o relato para [email protected] com um breve resumo do impacto.
- Inclua passos de reprodução, evidências (logs, prints) e, se possível, um PoC não destrutivo.
- Aguarde a confirmação de recebimento e trabalhe conosco para validar e corrigir o problema.
- Mantenha a confidencialidade e não divulgue publicamente antes da correção e do alinhamento com a equipe.
7. Pesquisadores contribuintes
Agradecemos aos pesquisadores que contribuíram de forma responsável para a segurança da ByteMax:
- Igor Pascal
- Pedro Rodiguero
