Bug bounty: como ganhar dinheiro encontrando falhas de segurança
Plataformas de bug bounty pagam recompensas a quem encontra vulnerabilidades em sistemas, da brasileira BugHunt à HackerOne global. Veja como funciona, quem pode participar e por onde começar.
Existe um tipo de oportunidade que não pede edital, projeto nem CNPJ: o bug bounty. A regra é direta — encontre uma falha de segurança em um sistema e receba uma recompensa por reportá-la de forma responsável. É uma das poucas frentes em que talento técnico se converte em renda quase imediatamente.
O que é bug bounty
Bug bounty são programas em que empresas pagam recompensas (as *bounties*) a pesquisadores de segurança que encontram e reportam vulnerabilidades em seus sistemas. Em vez de descobrir falhas e explorá-las, o hacker ético as relata pelo canal oficial e é remunerado por isso. Todos ganham: a empresa corrige o problema antes de um ataque e o pesquisador é recompensado.
As plataformas
O Editais do Brasil reúne as principais portas de entrada:
- BugHunt — a primeira plataforma brasileira de bug bounty, em que empresas nacionais pagam recompensas a especialistas. O cadastro para pesquisadores é gratuito e os programas funcionam em fluxo contínuo.
- HackerOne — a maior plataforma do mundo, com programas de empresas como Google, Uber e até governos, aberta a pesquisadores brasileiros.
- Bugcrowd — plataforma global de *crowdsourced security*, com programas públicos e privados e ranking de pesquisadores.
- Google Bug Hunters — o programa oficial de recompensas do Google (VRP), que paga por falhas em produtos como Android, Chrome e Google Cloud.
Quem pode participar
Praticamente qualquer pessoa com conhecimento em segurança da informação. Não há barreira de idade, diploma ou país: o que conta é a capacidade técnica e o respeito às regras de cada programa. Iniciantes costumam começar por programas mais simples e plataformas com material de aprendizado.
Como funciona a recompensa
O valor depende da gravidade da falha e do programa. Plataformas globais pagam de centenas a centenas de milhares de dólares por vulnerabilidade reportada, sempre conforme a política de cada empresa. Como os valores variam muito, baseie suas expectativas nas tabelas de recompensa publicadas em cada programa, e não em números avulsos.
Sobre prazos, a maioria dos programas é de fluxo contínuo: não há janela de inscrição, você participa quando quiser.
Por onde começar (passo a passo)
1. Aprenda o básico de segurança web. Conceitos como XSS, injeção de SQL, falhas de autenticação e controle de acesso são o pão com manteiga do bug bounty. 2. Crie conta em uma plataforma. A brasileira BugHunt é um bom ponto de partida; depois, explore HackerOne, Bugcrowd e o Google Bug Hunters. 3. Leia o escopo do programa antes de testar qualquer coisa. Ele diz quais domínios e tipos de falha valem recompensa — e o que é proibido. 4. Comece por programas mais simples ou por *Vulnerability Disclosure Programs* sem recompensa, para ganhar prática sem concorrência feroz. 5. Documente tudo enquanto testa: passos, URLs, payloads, capturas de tela. 6. Reporte pelo canal oficial com um relatório claro e reproduzível, e aguarde a triagem antes de divulgar.
Antes e depois: o que faz um relatório ser pago
Em vez de "encontrei um XSS no site, é grave, paguem bem", escreva: "XSS refletido no parâmetro de busca q da página /busca. Passo a passo para reproduzir: 1) acesse a URL; 2) insira o payload indicado; 3) o script executa, como mostra a captura. Impacto: roubo de sessão de usuários logados." O segundo relatório prova a falha, mostra o impacto e poupa o trabalho da equipe de segurança — é o que garante o pagamento.
Erros que eliminam candidaturas (e pagamentos)
- Sair do escopo. Cada programa define exatamente quais sistemas e tipos de falha valem recompensa. Testar fora disso pode ser ilegal e te banir da plataforma.
- Relatórios fracos. Sem passo a passo reproduzível e prova de impacto, a falha é fechada como "não aplicável" e você não recebe.
- Reportar duplicatas. Se outra pessoa já reportou aquela falha, normalmente só o primeiro recebe. Foco em áreas menos óbvias rende mais.
- Reivindicar severidade exagerada. Inflar a gravidade de uma falha trivial irrita a equipe de triagem e prejudica sua reputação na plataforma.
- Ignorar a divulgação responsável. Reporte primeiro à empresa e respeite os prazos antes de tornar a falha pública.
- Causar dano durante o teste. Apagar dados, derrubar serviços ou acessar informações de usuários reais viola as regras e pode ter consequências legais.
Perguntas frequentes
Preciso de diploma ou certificação para começar?
Não. Não há barreira de idade, diploma ou país. O que conta é a capacidade técnica e o respeito às regras de cada programa. Muita gente aprende por conta própria e por plataformas de treino.
É legal? Não vou ter problema com a justiça?
É legal desde que você fique dentro do escopo autorizado de um programa de bug bounty. Testar sistemas sem autorização, ou fora do escopo permitido, é que pode configurar crime. Por isso ler o escopo é obrigatório.
Quanto dá para ganhar?
Varia muito: o pagamento depende da gravidade da falha e da política de cada programa, indo de centenas a centenas de milhares de dólares. Baseie expectativas nas tabelas de recompensa publicadas por cada empresa, não em casos avulsos.
Iniciante consegue achar algo de valor?
Sim, mas exige paciência. Começar por programas mais simples, estudar relatórios públicos já divulgados e persistir é o caminho. As primeiras recompensas costumam ser pequenas; a experiência acumulada destrava as maiores.
Curiosamente, escrever um bom relatório de vulnerabilidade tem muito a ver com escrever uma boa proposta: clareza, evidências e estrutura. Vale ler Como escrever uma proposta vencedora para editais de fomento para treinar essa comunicação. Se você curte resolver desafios com prêmio em dinheiro, veja também Desafios abertos com prêmio em dinheiro.
Próximo passo
Comece pela plataforma brasileira na ficha oficial: a oportunidade no Editais do Brasil.
Oportunidades citadas neste post
BugHunt — plataforma brasileira de bug bounty
BugHunt
Primeira plataforma brasileira de bug bounty: empresas nacionais pagam recompensas a especialistas em segurança que encontram vulnerabilidades em seus sistemas. Cadastro gratuito p…
HackerOne — recompensas por vulnerabilidades
HackerOne
Maior plataforma de bug bounty do mundo: programas de empresas como Google, Uber e governos pagam de centenas a centenas de milhares de dólares por vulnerabilidade reportada. Abert…
Bugcrowd — bug bounty e divulgação responsável
Bugcrowd
Plataforma global de crowdsourced security: programas públicos e privados de recompensa por bugs, pentest como serviço e ranking de pesquisadores.
Google Bug Hunters — programa de recompensas do Google
Programa oficial de recompensas por vulnerabilidades do Google (VRP): paga por falhas em produtos como Android, Chrome e Google Cloud, com recompensas que chegam a centenas de milh…
Leia também
- Desafios abertos com prêmio em dinheiro: de Kaggle aos Problemas do Milênio
Há desafios abertos que pagam em dinheiro por soluções, do machine learning no Kaggle aos Problemas do Milênio de US$ 1 milhão. Conheça as oportunidades e como entrar na disputa.
- Como escrever uma proposta vencedora para editais de fomento
Escrever uma boa proposta é metade do caminho para conquistar recursos de fomento. Veja como estruturar problema, solução, metodologia, orçamento e impacto de forma clara e convincente.
- Documentação essencial: o checklist para concorrer a editais públicos
Propostas excelentes são desclassificadas por documentação incompleta. Veja o checklist de documentos pessoais, da empresa e do projeto para não perder uma oportunidade por detalhe burocrático.
Prazos e condições podem mudar sem aviso. Confirme sempre as informações no site oficial da organização responsável antes de se inscrever.