Segurança
Programa de Bug Bounty da API RESTful HTTP DePix
Boas-vindas ao Programa de Bug Bounty da API RESTful HTTP DePix. Valorizamos a contribuição de pesquisadores de segurança para manter nossa plataforma segura e agradecemos o esforço em nos ajudar a identificar vulnerabilidades. Leia com atenção as regras e diretrizes a seguir antes de enviar suas descobertas.
Regras de participação
1. Porto seguro
Operamos sob uma política de porto seguro (safe harbor). Ações realizadas de acordo com este programa são consideradas autorizadas, e não tomaremos medidas judiciais contra pesquisadores que agirem de boa-fé.
2. Divulgação responsável
Todas as vulnerabilidades devem ser reportadas exclusivamente por e-mail para security@eulen.app.
O relato deve incluir:
- Uma descrição detalhada da vulnerabilidade.
- Instruções passo a passo para reproduzir o problema.
- (Opcional) Scripts ou ferramentas usados para identificar a falha.
Não divulgue a vulnerabilidade publicamente nem a compartilhe com terceiros até que tenhamos resolvido o problema e dado permissão explícita.
3. Escopo
Estão no escopo todas as APIs sob a URL base https://depix.eulen.app/api/*.
Fora do escopo:
- Ambientes que não sejam de produção (por exemplo, homologação, staging, dev).
- Ataques de engenharia social contra a equipe ou os clientes do DePix.
- Serviços de parceiros ou de terceiros (por exemplo, instituições bancárias ou processadores de pagamento, provedores de infraestrutura, redes, protocolos).
- Ataques de negação de serviço (DoS/DDoS) ou tentativas automatizadas de força bruta.
- Problemas do lado do cliente fora do domínio depix.eulen.app (por exemplo, extensões de navegador, armazenamento local fora do nosso domínio).
4. Diretrizes de teste
- Faça testes apenas nas suas próprias contas ou em recursos criados explicitamente para teste.
- Não comprometa dados de usuários, contas nem o ambiente de produção.
- Para atividades específicas de teste de intrusão, avise nossa equipe com antecedência pelo e-mail security@eulen.app.
- Funções marcadas como "Testing..." ou "Developing..." estão fora do escopo.
Diretrizes de recompensa
O valor da recompensa depende da severidade e do impacto da vulnerabilidade reportada. Usamos o CVSS (Common Vulnerability Scoring System) como referência para classificar a severidade.
| Severidade | Descrição | Recompensa |
|---|---|---|
| Crítica | Comprometimento de fundos, corrupção permanente de dados ou vazamento grave de dados. | Até US$ 1.000 |
| Alta | Exploits que permitem escalonamento de privilégio, acesso a dados sensíveis de usuários ou contorno da autenticação. | Até US$ 300 |
| Média | Problemas como verificações de autorização inadequadas ou configurações incorretas relevantes. | Até US$ 80 |
| Baixa | Problemas menores, de impacto limitado na segurança. | Até US$ 30 |
Processo de avaliação
- Resposta inicial: confirmaremos o recebimento do seu relato em até 7 dias úteis.
- Período de investigação: nossa equipe avaliará o problema e informará um prazo de resolução em até 20 dias úteis.
- Correção e recompensa: se o relato for validado, a recompensa será paga em até 20 dias úteis após a correção entrar em produção.
Exclusões
Não são elegíveis para recompensa:
- Problemas causados por navegadores ou plataformas desatualizados.
- Vulnerabilidades já reportadas ou conhecidas.
- Ataques que exijam acesso físico a dispositivos.
- Vulnerabilidades teóricas, sem prova de conceito ou impacto prático.
- Ataques de negação de serviço (DoS), inclusive os que afetam a disponibilidade.
- Ataques de engenharia social contra funcionários, prestadores de serviço ou terceiros.
- Vulnerabilidades em software ou serviços de terceiros fora do nosso controle.
- Configurações incorretas ou problemas em ambientes que não sejam de produção.
- Spam, phishing ou outras formas de abuso não ligadas diretamente a vulnerabilidades de segurança.
- Relatos baseados em ferramentas automatizadas ou scanners sem evidência clara de impacto.
Agradecemos o seu compromisso com a divulgação responsável e a sua ajuda para manter o DePix seguro. Em caso de dúvidas, fale com nossa equipe de segurança pelo e-mail security@eulen.app.
Equipe de Segurança do DePix