Na Bit2Me adoramos a cultura hacker: faz parte do ADN da nossa empresa e alguns de nós participam habitualmente em hackathons e competições CTF (Capture The Flag). Trabalhamos para construir a melhor plataforma de criptomoedas do mundo e para que ativos como o Bitcoin tenham uma aceitação cada vez maior na sociedade.
Como startup, avançamos a um ritmo muito rápido (atualizações, novos produtos...) e, como qualquer equipa humana, podemos deixar algo passar. Por isso, colocamos à disposição da comunidade hacker o nosso programa Bug Bounty, que iremos ampliar à medida que a empresa crescer. Em seguida, resolvemos as perguntas mais frequentes sobre o seu funcionamento.
- → Quais são as regras do programa Bug Bounty?
- → O que acontece se a vulnerabilidade já tiver sido reportada?
- → Que domínios e aplicações fazem parte do âmbito do programa (scope)?
- → Que vulnerabilidades NÃO serão aceites?
- → Como reporto um bug?
- → Quanto tempo demoram a responder e como é paga a recompensa?
- → Quanto posso receber como recompensa?
- → Que tipo de vulnerabilidades procuram?
- → O que é o Hall of Fame e quem faz parte dele?
Quais são as regras do programa Bug Bounty?
Para participar no programa deve cumprir as seguintes regras:
- Durante os testes, deve adicionar o cabeçalho
X-BUGBOUNTY-HACKER: <o_seu_nome_de_hacker>para que possamos identificar as suas solicitações. - São aceites apenas relatórios de vulnerabilidades não reportadas anteriormente. Em caso de duplicados, a recompensa é sempre atribuída ao primeiro informador que tenha cumprido estas regras; se não as cumprir, segue-se a ordem de reporte, do mais antigo ao mais recente.
- Forneça evidências e informações suficientes para que a nossa equipa de engenharia possa reproduzir e solucionar a vulnerabilidade.
- Não demonstre qualquer tipo de conduta ilegal ou coerciva ao comunicar a vulnerabilidade à Bit2Me (ameaças, exigências ou outras táticas semelhantes).
- Não explore a vulnerabilidade de forma a que informação sensível seja exfiltrada publicamente, nem obtenha benefício dela antes de receber a recompensa da Bit2Me.
- Não provoque a destruição de dados nem a interrupção de nenhum serviço da Bit2Me durante o processo.
- Reporte apenas uma vulnerabilidade por solicitação, salvo se precisar de encadear várias para maximizar o impacto de um mesmo tipo de vulnerabilidade.
- Não reporte uma vulnerabilidade causada pelo mesmo problema subjacente que outra pela qual já tenha sido paga uma recompensa neste programa.
- Várias vulnerabilidades causadas pelo mesmo problema subjacente receberão uma única recompensa.
- Uma mesma vulnerabilidade reproduzível em mais de um serviço ou subdomínio será tratada como uma única vulnerabilidade.
- Não é permitido publicar em nenhum meio da Internet uma exploração realizada com sucesso durante a sua participação no programa.
O que acontece se a vulnerabilidade já tiver sido reportada?
Apenas o primeiro informador de cada vulnerabilidade será recompensado. Todos os relatórios recebidos são registados internamente com a sua data e hora de receção.
Se o seu relatório for classificado como duplicado, comunicaremos, indicando a data em que a vulnerabilidade foi reportada ou detetada pela primeira vez. Se não estiver de acordo com esta classificação, pode solicitar uma revisão respondendo a esse mesmo e-mail.
Que domínios e aplicações fazem parte do âmbito do programa (scope)?
A pesquisa de vulnerabilidades está limitada aos seguintes ativos:
Que vulnerabilidades NÃO serão aceites?
Não serão aceites relatórios sobre os seguintes casos:
- Qualquer ativo fora do âmbito (scope) indicado.
- Negações de serviço distribuídas (DDoS), como ataques através de botnets ou ferramentas de flooding. São admitidas vulnerabilidades que possam produzir uma negação de serviço (DoS) por incongruências de código, serviços desatualizados ou bibliotecas que gerem ciclos excessivos.
- Enumeração de contas ou e-mails.
- Ataques de força bruta.
- Content spoofing e injeção de texto sem capacidade de modificar HTML/CSS.
- Autoexploração (por exemplo, XSS executado com sucesso apenas localmente, scripting na consola, reutilização de token...).
- Cabeçalhos CORS permissivos.
- Clickjacking com ações de mínimo impacto.
- Tab-nabbing.
- Vulnerabilidades relacionadas com o preenchimento automático de formulários.
- Falta de cabeçalhos ou flags (CSP, X-Frame-Options, Strict-Transport-Security, Content-sniffing, HTTPOnly, atributos de ligação «noopener noreferrer», etc.) que não resultem numa exploração direta.
- Falta de boas práticas na configuração SSL/TLS.
- Suporte para métodos HTTP como OPTIONS.
- Ataques CSRF que não comprometam a autenticação nem operações críticas (adicionar aos favoritos, terminar sessão, etc.).
- Exposição de versões de software ou de serviços desatualizados.
- Exposição de diretórios ou ficheiros públicos de mínimo impacto (por exemplo, robots.txt).
- Bugs em navegadores pouco comuns ou não suportados pela Bit2Me.
- Ataques MITM que exijam acesso físico ao dispositivo de um utilizador.
- Qualquer ataque físico contra as instalações da Bit2Me ou os seus centros de dados.
- Painéis de login acessíveis publicamente.
- Problemas de UX ou usabilidade que não impliquem falhas de segurança.
- Problemas sem impacto na segurança (por exemplo, uma falha ao carregar uma página).
- Engenharia social (phishing, vishing, smishing) contra funcionários, fornecedores, clientes ou utilizadores da Bit2Me.
- Vulnerabilidades já conhecidas por nós ou já reportadas por outra pessoa.
- Outros casos que a equipa de cibersegurança considere fora do âmbito do programa.
Como reporto um bug?
Siga estes passos para nos enviar o seu relatório:
- Envie o seu relatório por e-mail para bugbounty@bit2me.com.
- Inclua o maior número possível de evidências: título da vulnerabilidade, descrição de cada passo da exploração, ferramentas utilizadas, versão do navegador, capturas de ecrã (ou mesmo vídeo), etc.
- Anexe a PoC (prova de conceito), se a tiver realizado, e uma explicação de como corrigir a vulnerabilidade. Esta explicação é obrigatória.
- Aguarde a nossa resposta num prazo de até 10 dias úteis. Se a sua solicitação for aceite, e após a assinatura do acordo de confidencialidade (NDA) do programa, creditaremos a recompensa de acordo com o indicado na política de respostas.
Quanto tempo demoram a responder e como é paga a recompensa?
A Bit2Me fará sempre tudo o que estiver ao seu alcance para cumprir a seguinte política de respostas face às solicitações enviadas pelos participantes do programa:
Quanto posso receber como recompensa?
As recompensas variam entre 50 € para vulnerabilidades de baixa criticidade e 5.000 € para as altamente críticas. São atribuídas de acordo com o nosso critério de criticidade da vulnerabilidade:

Para as vulnerabilidades que a nossa equipa interna de cibersegurança considere MUITO críticas, a Bit2Me dispõe de uma recompensa especial de 5.000 €.
Que tipo de vulnerabilidades procuram?
Estes são alguns exemplos de vulnerabilidades que nos interessam:
- XSS (excluindo self-XSS).
- CSRF (excluindo os que envolvem ações sem impacto).
- Remote Code Execution.
- Authentication Bypass.
- SQL Injection.
- Filtração de informação sensível.
- LFI/RFI.
- Privilege Escalation.
- Vulnerabilidades que possam causar a perda de fundos ou bens do utilizador.
- Vulnerabilidades que possam causar a filtragem remota de dados confidenciais da empresa.
O que é o Hall of Fame e quem faz parte dele?
É o reconhecimento público daqueles que contribuíram para a segurança da Bit2Me. Todas as pessoas ou entidades que notificarem vulnerabilidades recompensadas aparecerão publicadas aqui, se assim o desejarem. Estes são os membros que, até à data, reportaram alguma vulnerabilidade aceite:
- Ch Chakradhar
- White Coast Security Private Limited
- Abhishek Pal
- Javier Andreu
- Pratik Yadav
- Sachin Pandey
- Shashank Jyoti
- Moein Abas
- Yash Ahmed Quashim
- Volodymyr "Bob" Diachenko
- Fahim Ali
- Felipe Martinez
- Taniya & Rohan
- Shubham Kushwaha
- Pawan Rawat
- Akash Hamal
- Mehedi Hasan
- Anchal Vij
- Soumen Jana
- Rohan
- Mayank Sahu
- Kartik Singh
- Niket Popat
- Se o relatório não incluir uma PoC válida, a recompensa será decidida de acordo com a reprodutibilidade e severidade da vulnerabilidade, e o seu valor poderá ser significativamente reduzido.
- Publicar na Internet uma exploração realizada com sucesso implicará a negação de futuras solicitações e a suspensão dos pagamentos de recompensa pendentes.
- Para receber a recompensa, necessita de uma conta Bit2Me com a verificação de identidade concluída e de ter assinado o NDA do programa.
- Lembre-se de adicionar sempre o cabeçalho X-BUGBOUNTY-HACKER nos seus testes: sem ele, não poderemos identificar as suas solicitações.
Este artigo foi útil?
Isso é ótimo!
Obrigado pelo seu feedback
Lamentamos por não termos podido ajudá-lo(a)
Obrigado pelo seu feedback
Comentário enviado
Agradecemos o seu esforço e iremos tentar corrigir o artigo