Kobana
Bug Bounty Program

Política White Hat

Valorizamos pesquisadores de segurança que nos ajudam a manter nossa plataforma segura. Reporte vulnerabilidades de forma responsável e seja recompensado.

Última atualização: 5 de setembro de 2026

Nosso Compromisso

A Kobana incentiva pesquisadores de segurança a reportar vulnerabilidades de forma responsável. Investigamos todos os relatórios legítimos e nos comprometemos a remediar os problemas identificados.

Não tomaremos ações legais contra pesquisadores que seguirem as diretrizes de divulgação responsável descritas nesta política.

Política de Divulgação Responsável

Para receber proteção legal, os pesquisadores devem seguir estas diretrizes

Conceda tempo razoável para investigação antes de divulgar publicamente ou compartilhar detalhes da vulnerabilidade

Obtenha autorização antes de acessar contas individuais ou dados de clientes

Minimize danos a outros clientes, evitando destruição de dados ou interrupção de serviços

Não explore as vulnerabilidades descobertas para qualquer finalidade

Cumpra todas as leis e regulamentações aplicáveis

Programa de Recompensas

Estrutura de Recompensas

Faixas diferenciadas conforme a denúncia demonstre dano real ou apenas dano potencial

Dano real

Impacto material demonstrado dentro da política de divulgação responsável — por exemplo, dados pessoais reais expostos, token válido em produção reutilizado, conta comprometida ou cadeia de exploração end-to-end reproduzida em produção.

Dano potencial

Vetor reproduzível e análise técnica correta, mas sem impacto material concretizado — por exemplo, testes com dados sintéticos, metadados sem PII ou cadeia que depende de premissa adicional não verificada.

Tipo de VulnerabilidadeDano realDano potencial

Bugs não relacionados a segurança

Problemas funcionais sem impacto de segurança

Não aplicávelNão aplicável

Dados privados não protegidos pela LGPD

Exposição de dados privados fora do escopo LGPD

R$ 500 - R$ 1.000R$ 250 - R$ 500

Acesso a dados protegidos pela LGPD

Vulnerabilidades que permitem acesso a dados pessoais

R$ 1.000 - R$ 5.000R$ 500 - R$ 2.500

Acesso a todos os dados da Kobana

Vulnerabilidades críticas de acesso total

R$ 5.000+R$ 2.500+

Recompensa ex-gratia

Para findings reais mas de baixa explorabilidade ou fora do escopo financeiro acima, podemos pagar uma recompensa ex-gratia a partir de US$ 50 como reconhecimento da contribuição, sem que isso configure precedente para casos futuros.

Doações para caridade

Doações para instituições de caridade ou ONGs (sujeito à aprovação pela Kobana) recebem recompensas em dobro. A nota fiscal deve ser enviada em até 10 dias após a aprovação para processamento do pagamento.

Escopo do Programa

Ativos Cobertos

Qualquer subdomínio dos domínios abaixo, incluindo ambientes de produção e sandbox

Domínio principal

*.kobana.com.br

Hospedagem de boletos

*.bole.to

Hospedagem de documentos

*.kdoc.to

Serviços de terceiros não estão cobertos pelo programa.

Relatórios Não Elegíveis

Os seguintes tipos de relatórios não são elegíveis para recompensa

Engenharia social, spam ou ataques DDoS

Inserção de conteúdo, exceto se demonstrar risco considerável

Envio de mensagens para qualquer pessoa da Kobana

Vulnerabilidades em integrações de terceiros

Scripts em domínios sandbox

Vulnerabilidades que requerem acesso físico ao dispositivo do usuário

Vulnerabilidades em software desatualizado que não esteja em uso

Denúncias duplicadas, pelo critério de causa raiz

Denúncias enviadas em conluio ou por quem mantém mais de um cadastro

Vulnerabilidades inseridas ou provocadas pelo próprio pesquisador

Integridade do Programa

Duplicidade, Identidade e Boa-fé

Regras que asseguram que cada recompensa vá para quem realmente descobriu primeiro

Denúncias duplicadas

Consideramos duplicada a denúncia que decorra da mesma causa raiz de um relato anterior — ainda que descrita com palavras, vetores de ataque, endpoints ou provas de conceito diferentes. O critério é a causa raiz, não o sintoma, a tela ou o endpoint afetado.

  • Também é duplicada a denúncia sobre vulnerabilidade que já tínhamos identificado internamente, ou que já estava em processo de correção, na data em que recebemos o relato
  • Quem chegou primeiro é definido pela data e hora de recebimento em whitehat@kobana.com.br, conforme o registro dos nossos servidores de e-mail — que prevalece sobre qualquer outro indício de anterioridade
  • Pagamos uma única recompensa por causa raiz, ainda que o mesmo achado seja reportado por várias pessoas
  • Não temos obrigação de compartilhar detalhes técnicos, data ou identidade do relato anterior com quem chegou depois
  • A nosso critério, e sem que isso crie precedente, podemos conceder recompensa reduzida à denúncia duplicada que agregue informação materialmente relevante para a correção
Cadastro único e verificação de identidade (KYC)

Cada pesquisador participa sob um único cadastro. Antes do pagamento de qualquer recompensa, independentemente do valor — inclusive ex-gratia e destinações beneficentes —, realizamos verificação de identidade (KYC).

  • Não é permitido manter ou operar mais de um cadastro, direta ou indiretamente, por interposta pessoa, pseudônimo, handle adicional, e-mail alternativo ou pessoa jurídica sob seu controle
  • Solicitamos documento oficial de identificação com foto, comprovante de residência dos últimos 90 dias e selfie segurando o documento, com rosto e documento visíveis na mesma imagem
  • Quem atua como pessoa jurídica apresenta também contrato ou estatuto social e comprovante de CNPJ, ou registro equivalente no exterior
  • A conta bancária ou PayPal indicada para pagamento deve estar em nome do próprio pesquisador ou da PJ por ele indicada
  • Podemos exigir prova de vida por videoconferência (liveness check), com apresentação do documento e gestos solicitados em tempo real
  • O KYC é feito uma única vez por cadastro, pode ser solicitado já na adesão e é repetido se identificarmos divergência ou indício de duplicidade
  • A recusa suspende o pagamento até o saneamento; passados 90 dias corridos da solicitação sem atendimento, a recompensa é perdida
Boa-fé e fraude

O programa é construído sobre confiança mútua. São atos de má-fé ou fraude contra o programa, entre outros:

  • Prestar declaração falsa, ou apresentar documento de identificação, societário, fiscal ou bancário falso, adulterado, de terceiro ou inconsistente
  • Manter ou operar mais de um cadastro no programa, diretamente ou por interposta pessoa
  • Combinar com outras pessoas o envio do mesmo achado, ou de achados da mesma causa raiz, por mais de um pesquisador, para obter mais de uma recompensa
  • Apresentar como próprio um relato de autoria de terceiro, ou fracionar deliberadamente um mesmo achado em várias denúncias
  • Fabricar, adulterar ou simular evidências, provas de conceito, logs, requisições ou capturas de tela
  • Induzir a Kobana a erro quanto à severidade, ao impacto, ao escopo ou à originalidade da denúncia
  • Reportar vulnerabilidade que o próprio pesquisador inseriu ou provocou nos nossos sistemas
  • Condicionar a entrega de informações ao pagamento de valor superior ao ofertado, ou ameaçar divulgação como meio de obter vantagem

Antes de qualquer decisão, notificamos o pesquisador descrevendo os fatos apurados e damos 10 dias corridos para esclarecimentos. Confirmada a conduta: perda das recompensas pendentes, devolução dos valores recebidos, exclusão definitiva do programa e inabilitação para novo cadastro, perda do safe harbor, comunicação às autoridades competentes e multa não compensatória no maior valor entre 2× a recompensa pleiteada e R$ 20.000 (US$ 4.000 para residentes fiscais no exterior).

Como Reportar uma Vulnerabilidade

Envie relatórios de segurança exclusivamente para o e-mail abaixo. Não entre em contato diretamente com funcionários.

whitehat@kobana.com.br

Diretrizes para um bom relatório:

  • Detalhe os passos de reprodução com URLs e IDs de usuário
  • Forneça descrições claras da conta utilizada
  • Priorize clareza sobre quantidade de informações
  • Vídeos devem ser curtos, legíveis (480p+), com descrições escritas
  • Inclua o impacto potencial da vulnerabilidade
  • Não compartilhe detalhes com terceiros antes da correção

Requisitos de Elegibilidade

Para ser elegível, você deve:

  • Cumprir a política de divulgação responsável
  • Reportar erros reais de segurança que criem riscos de privacidade/segurança
  • Focar em produtos dentro do escopo do programa
  • Excluir tipos de vulnerabilidades não elegíveis
  • Manter um único cadastro no programa e agir de boa-fé
  • Concluir a verificação de identidade (KYC), qualquer que seja o valor

Processo de pagamento:

  • Validação do relatório pela equipe de segurança
  • Verificação de duplicidade pelo critério de causa raiz
  • Classificação da severidade e definição da recompensa
  • Verificação de identidade (KYC), obrigatória para qualquer valor
  • Envio de nota fiscal em até 10 dias após aprovação
  • Processamento do pagamento após recebimento da NF

Documentos Relacionados

Encontrou uma vulnerabilidade?

Reporte de forma responsável e ajude a manter a Kobana segura para todos.