Política White Hat
Valorizamos pesquisadores de segurança que nos ajudam a manter nossa plataforma segura. Reporte vulnerabilidades de forma responsável e seja recompensado.
Última atualização: 5 de setembro de 2026
Nosso Compromisso
A Kobana incentiva pesquisadores de segurança a reportar vulnerabilidades de forma responsável. Investigamos todos os relatórios legítimos e nos comprometemos a remediar os problemas identificados.
Não tomaremos ações legais contra pesquisadores que seguirem as diretrizes de divulgação responsável descritas nesta política.
Política de Divulgação Responsável
Para receber proteção legal, os pesquisadores devem seguir estas diretrizes
Conceda tempo razoável para investigação antes de divulgar publicamente ou compartilhar detalhes da vulnerabilidade
Obtenha autorização antes de acessar contas individuais ou dados de clientes
Minimize danos a outros clientes, evitando destruição de dados ou interrupção de serviços
Não explore as vulnerabilidades descobertas para qualquer finalidade
Cumpra todas as leis e regulamentações aplicáveis
Estrutura de Recompensas
Faixas diferenciadas conforme a denúncia demonstre dano real ou apenas dano potencial
Dano real
Impacto material demonstrado dentro da política de divulgação responsável — por exemplo, dados pessoais reais expostos, token válido em produção reutilizado, conta comprometida ou cadeia de exploração end-to-end reproduzida em produção.
Dano potencial
Vetor reproduzível e análise técnica correta, mas sem impacto material concretizado — por exemplo, testes com dados sintéticos, metadados sem PII ou cadeia que depende de premissa adicional não verificada.
| Tipo de Vulnerabilidade | Dano real | Dano potencial |
|---|---|---|
Bugs não relacionados a segurança Problemas funcionais sem impacto de segurança | Não aplicável | Não aplicável |
Dados privados não protegidos pela LGPD Exposição de dados privados fora do escopo LGPD | R$ 500 - R$ 1.000 | R$ 250 - R$ 500 |
Acesso a dados protegidos pela LGPD Vulnerabilidades que permitem acesso a dados pessoais | R$ 1.000 - R$ 5.000 | R$ 500 - R$ 2.500 |
Acesso a todos os dados da Kobana Vulnerabilidades críticas de acesso total | R$ 5.000+ | R$ 2.500+ |
Recompensa ex-gratia
Para findings reais mas de baixa explorabilidade ou fora do escopo financeiro acima, podemos pagar uma recompensa ex-gratia a partir de US$ 50 como reconhecimento da contribuição, sem que isso configure precedente para casos futuros.
Doações para caridade
Doações para instituições de caridade ou ONGs (sujeito à aprovação pela Kobana) recebem recompensas em dobro. A nota fiscal deve ser enviada em até 10 dias após a aprovação para processamento do pagamento.
Ativos Cobertos
Qualquer subdomínio dos domínios abaixo, incluindo ambientes de produção e sandbox
Domínio principal
*.kobana.com.br
Hospedagem de boletos
*.bole.to
Hospedagem de documentos
*.kdoc.to
Serviços de terceiros não estão cobertos pelo programa.
Relatórios Não Elegíveis
Os seguintes tipos de relatórios não são elegíveis para recompensa
Engenharia social, spam ou ataques DDoS
Inserção de conteúdo, exceto se demonstrar risco considerável
Envio de mensagens para qualquer pessoa da Kobana
Vulnerabilidades em integrações de terceiros
Scripts em domínios sandbox
Vulnerabilidades que requerem acesso físico ao dispositivo do usuário
Vulnerabilidades em software desatualizado que não esteja em uso
Denúncias duplicadas, pelo critério de causa raiz
Denúncias enviadas em conluio ou por quem mantém mais de um cadastro
Vulnerabilidades inseridas ou provocadas pelo próprio pesquisador
Duplicidade, Identidade e Boa-fé
Regras que asseguram que cada recompensa vá para quem realmente descobriu primeiro
Consideramos duplicada a denúncia que decorra da mesma causa raiz de um relato anterior — ainda que descrita com palavras, vetores de ataque, endpoints ou provas de conceito diferentes. O critério é a causa raiz, não o sintoma, a tela ou o endpoint afetado.
- Também é duplicada a denúncia sobre vulnerabilidade que já tínhamos identificado internamente, ou que já estava em processo de correção, na data em que recebemos o relato
- Quem chegou primeiro é definido pela data e hora de recebimento em whitehat@kobana.com.br, conforme o registro dos nossos servidores de e-mail — que prevalece sobre qualquer outro indício de anterioridade
- Pagamos uma única recompensa por causa raiz, ainda que o mesmo achado seja reportado por várias pessoas
- Não temos obrigação de compartilhar detalhes técnicos, data ou identidade do relato anterior com quem chegou depois
- A nosso critério, e sem que isso crie precedente, podemos conceder recompensa reduzida à denúncia duplicada que agregue informação materialmente relevante para a correção
Cada pesquisador participa sob um único cadastro. Antes do pagamento de qualquer recompensa, independentemente do valor — inclusive ex-gratia e destinações beneficentes —, realizamos verificação de identidade (KYC).
- Não é permitido manter ou operar mais de um cadastro, direta ou indiretamente, por interposta pessoa, pseudônimo, handle adicional, e-mail alternativo ou pessoa jurídica sob seu controle
- Solicitamos documento oficial de identificação com foto, comprovante de residência dos últimos 90 dias e selfie segurando o documento, com rosto e documento visíveis na mesma imagem
- Quem atua como pessoa jurídica apresenta também contrato ou estatuto social e comprovante de CNPJ, ou registro equivalente no exterior
- A conta bancária ou PayPal indicada para pagamento deve estar em nome do próprio pesquisador ou da PJ por ele indicada
- Podemos exigir prova de vida por videoconferência (liveness check), com apresentação do documento e gestos solicitados em tempo real
- O KYC é feito uma única vez por cadastro, pode ser solicitado já na adesão e é repetido se identificarmos divergência ou indício de duplicidade
- A recusa suspende o pagamento até o saneamento; passados 90 dias corridos da solicitação sem atendimento, a recompensa é perdida
O programa é construído sobre confiança mútua. São atos de má-fé ou fraude contra o programa, entre outros:
- Prestar declaração falsa, ou apresentar documento de identificação, societário, fiscal ou bancário falso, adulterado, de terceiro ou inconsistente
- Manter ou operar mais de um cadastro no programa, diretamente ou por interposta pessoa
- Combinar com outras pessoas o envio do mesmo achado, ou de achados da mesma causa raiz, por mais de um pesquisador, para obter mais de uma recompensa
- Apresentar como próprio um relato de autoria de terceiro, ou fracionar deliberadamente um mesmo achado em várias denúncias
- Fabricar, adulterar ou simular evidências, provas de conceito, logs, requisições ou capturas de tela
- Induzir a Kobana a erro quanto à severidade, ao impacto, ao escopo ou à originalidade da denúncia
- Reportar vulnerabilidade que o próprio pesquisador inseriu ou provocou nos nossos sistemas
- Condicionar a entrega de informações ao pagamento de valor superior ao ofertado, ou ameaçar divulgação como meio de obter vantagem
Antes de qualquer decisão, notificamos o pesquisador descrevendo os fatos apurados e damos 10 dias corridos para esclarecimentos. Confirmada a conduta: perda das recompensas pendentes, devolução dos valores recebidos, exclusão definitiva do programa e inabilitação para novo cadastro, perda do safe harbor, comunicação às autoridades competentes e multa não compensatória no maior valor entre 2× a recompensa pleiteada e R$ 20.000 (US$ 4.000 para residentes fiscais no exterior).
Envie relatórios de segurança exclusivamente para o e-mail abaixo. Não entre em contato diretamente com funcionários.
whitehat@kobana.com.brDiretrizes para um bom relatório:
- Detalhe os passos de reprodução com URLs e IDs de usuário
- Forneça descrições claras da conta utilizada
- Priorize clareza sobre quantidade de informações
- Vídeos devem ser curtos, legíveis (480p+), com descrições escritas
- Inclua o impacto potencial da vulnerabilidade
- Não compartilhe detalhes com terceiros antes da correção
Requisitos de Elegibilidade
Para ser elegível, você deve:
- Cumprir a política de divulgação responsável
- Reportar erros reais de segurança que criem riscos de privacidade/segurança
- Focar em produtos dentro do escopo do programa
- Excluir tipos de vulnerabilidades não elegíveis
- Manter um único cadastro no programa e agir de boa-fé
- Concluir a verificação de identidade (KYC), qualquer que seja o valor
Processo de pagamento:
- Validação do relatório pela equipe de segurança
- Verificação de duplicidade pelo critério de causa raiz
- Classificação da severidade e definição da recompensa
- Verificação de identidade (KYC), obrigatória para qualquer valor
- Envio de nota fiscal em até 10 dias após aprovação
- Processamento do pagamento após recebimento da NF
Documentos Relacionados
Encontrou uma vulnerabilidade?
Reporte de forma responsável e ajude a manter a Kobana segura para todos.
