Programa Bug Bounty

Na E-goi, a nossa equipa de Desenvolvimento e Segurança esforça-se para manter a nossa plataforma segura contra violações de segurança e erros. Para manter esse compromisso, criámos um Programa de Recompensas de Bugs para que qualquer pessoa possa, de forma segura e responsável, informar-nos sobre possíveis bugs ou falhas de segurança desconhecidas.

grafico de bugs

Como reportar?

Para entrar em contacto connosco sobre uma potencial falha de segurança ou bug, clique no botão abaixo e preencha o formulário, ou envie diretamente um e-mail para a nossa Equipa de Segurança em security@e-goi.com .

É crucial que, no seu e-mail, detalhe ao máximo a natureza da falha e, mais importante, forneça os passos necessários para reproduzi-la.

A nossa equipa dedicar-se-á a examinar o seu relatório rapidamente, a fim de confirmar e reproduzir a falha mencionada, ou para entrar em contacto consigo solicitando mais detalhes sobre o bug encontrado. Se precisar reportar múltiplos problemas, por favor, envie um e-mail separado para cada um, garantindo assim um tratamento individualizado.

Solicitamos também que não faça a divulgação pública das suas descobertas sem a nossa autorização prévia.

ilustração de um dedo para indicar clique no botão

Como reportar?

Para entrar em contacto connosco sobre uma potencial falha de segurança ou bug, clique no botão abaixo e preencha o formulário, ou envie diretamente um e-mail para a nossa Equipa de Segurança em security@e-goi.com .

É crucial que, no seu e-mail, detalhe ao máximo a natureza da falha e, mais importante, forneça os passos necessários para reproduzi-la.

A nossa equipa dedicar-se-á a examinar o seu relatório rapidamente, a fim de confirmar e reproduzir a falha mencionada, ou para entrar em contacto consigo solicitando mais detalhes sobre o bug encontrado. Se precisar reportar múltiplos problemas, por favor, envie um e-mail separado para cada um, garantindo assim um tratamento individualizado.

Solicitamos também que não faça a divulgação pública das suas descobertas sem a nossa autorização prévia.

ilustração de um dedo para indicar clique no botão

Encontrou um bug?

Relate agora!


Prémios

O nosso Programa de Recompensa de Bugs oferece gratificações a quem identificar e reportar problemas novos e inéditos. As recompensas são determinadas pela gravidade da falha de segurança, variando de $10 USD para falhas de gravidade Baixa, $40 USD para Média, e $100 USD para Alta.

Falhas de segurança que expõem informações sensíveis ou que podem comprometer a disponibilidade do nosso serviço são geralmente consideradas de Alto risco. Stored exploits são frequentemente classificados como Médios, enquanto vulnerabilidades como Reflected XSS ou Open URL Redirection são normalmente de Baixo risco.

Para ser elegível ao pagamento, é necessário ter uma conta válida no Paypal. Além disso, o problema reportado deve ser reproduzido pela nossa equipa, único e inédito. A recompensa será concedida apenas ao primeiro relator de um problema específico; relatórios duplicados serão verificados em relação ao original para confirmação.

ilustração de um troféu

Escopo do Programa

Os bugs e relatórios devem ser referentes à nossa plataforma principal, E-goi, que pode acessar usando o URL: https://login.egoiapp.com.

Pedimos que não tente fazer nenhuma ação em contas existentes, mas sim, crie uma conta exclusiva para os seus testes (pode criar gratuitamente :)). Se encontrar uma falha que possa comprometer a disponibilidade da nossa plataforma, pedimos que entre em contacto connosco em vez de testá-la primeiro.

Embora aceitemos relatórios de falhas em softwares de terceiros, como WordPress, Jira, LiveAgent, entre outros, que possam ser usados no nosso Site ou Blog, normalmente, estes não são elegíveis para recompensa, a menos que representem uma Violação de Dados.

As vulnerabilidades mais comuns que podem ser recompensadas são:

  • Execução de Comando Remoto (RCE)
  • Injeção SQL
  • Proteção Fraca de Sessão/Conta
  • Gerenciamento de Sessão Quebrado
  • Bypass de Controle de Acesso
  • Cross-Site Scripting (XSS) Refletido ou Armazenado
  • Roubo de Cookie
  • Redirecionamentos Abertos
  • Ataques de Enumeração
ilustração de um inseto descansando

Investigação e Relatórios Assistidos por IA

A IA é bem-vinda. A evidência é obrigatória.

A E-goi acolhe e incentiva a utilização de ferramentas assistidas por Inteligência Artificial (IA), plataformas de análise estática, assistentes de revisão de código e outras tecnologias modernas de investigação de segurança como parte do processo de descoberta de vulnerabilidades.

Reconhecemos que estas ferramentas podem ajudar os investigadores a identificar potenciais fragilidades de segurança de forma mais eficiente e contribuir positivamente para a segurança da nossa plataforma. Incentivamos ativamente a utilização responsável de análises assistidas por IA, ferramentas de revisão estática e outras técnicas modernas de investigação em segurança.

No entanto, devido ao aumento significativo do número de relatórios de vulnerabilidades gerados por IA em toda a indústria, e de forma a garantir que a nossa equipa de segurança possa concentrar os seus esforços na validação e correção de vulnerabilidades reais, todas as submissões ao Programa Bug Bounty da E-goi devem demonstrar uma vulnerabilidade real e reproduzível.

Constatações baseadas exclusivamente em análises teóricas, inspeção de código-fonte, hipóteses geradas por IA, cenários de ataque inferidos ou simulações locais sem validação prática no ambiente de produção da E-goi não são, regra geral, elegíveis para recompensa e poderão ser classificadas como Informational, Not Applicable ou Unable to Reproduce.

Embora a IA possa ser uma excelente ferramenta para identificar padrões de código potencialmente interessantes, a existência de um padrão aparentemente vulnerável não significa necessariamente que exista uma condição explorável. Por esse motivo, espera-se que os investigadores validem as suas conclusões e forneçam evidências suficientes, incluindo uma prova de conceito (PoC), que demonstre que a vulnerabilidade reportada é alcançável, reproduzível e possui um impacto de segurança realista.

Para que um relatório seja considerado válido, deverá incluir:

– Passos de reprodução claros e fiáveis
– Evidências de que o problema é atualmente reproduzível no ambiente de produção
– Uma prova de conceito (PoC) que demonstre o comportamento reportado
– Detalhes técnicos suficientes para que a nossa equipa consiga reproduzir e validar a descoberta de forma independente
– Uma avaliação realista do impacto de segurança resultante da exploração bem-sucedida da vulnerabilidade

A presença de padrões de código que aparentam ser vulneráveis não indica necessariamente uma condição explorável. As aplicações modernas incluem frequentemente controlos adicionais em tempo de execução, mecanismos de validação, proteções dos frameworks utilizados, restrições de ambiente ou controlos compensatórios que podem impedir a exploração, mesmo quando a análise estática sugere o contrário.

Por este motivo, a E-goi avalia as vulnerabilidades com base no impacto demonstrado e na sua reprodutibilidade, e não apenas na sua possibilidade teórica.

Relatórios que consistam exclusivamente em análises geradas por IA, cenários de ataque especulativos ou observações de código não verificadas, sem uma prova de conceito funcional, poderão ser classificados como Informational, Not Applicable ou Unable to Reproduce.

Os investigadores que utilizem IA de forma eficaz, complementando-a com validação prática, evidências reproduzíveis e análise técnica de elevada qualidade, são bem-vindos ao Programa Bug Bounty da E-goi e serão avaliados com os mesmos critérios aplicáveis a qualquer outro investigador.