Bug bounty responsável: escopo, divulgação coordenada, severidade (CVSS), o que faz um bom relatório, duplicatas e o que nunca fazer.
Para quem é
Pessoas que querem reportar vulnerabilidades de forma ética e dentro das regras.
Fonte
Políticas públicas e diretrizes de programas de bug bounty (HackerOne, Bugcrowd, BugHunt) e a noção de CVSS para severidade.
1.O que é o 'escopo' (scope) de um programa de bug bounty?
2.O que significa divulgação coordenada de vulnerabilidades?
3.O CVSS é usado para:
4.O que caracteriza um bom relatório de vulnerabilidade?
5.O que é uma duplicata (duplicate) em bug bounty?
6.Em um programa de bug bounty, você NUNCA deve:
7.Tentar extorquir a empresa ('pague ou eu divulgo') é:
8.Você encontrou uma falha grave em um sistema que NÃO tem programa de bug bounty nem política de divulgação. O melhor caminho é:
9.Por que respeitar as 'regras de engajamento' (rules of engagement) do programa é essencial?
0 de 9 respondidas
Conteúdo educativo baseado em fontes públicas. Regras e prazos variam por edital — confirme sempre no edital oficial e na fonte da organização responsável.