{"id":862,"date":"2026-09-11T15:25:44","date_gmt":"2026-09-11T18:25:44","guid":{"rendered":"https:\/\/treinamentolivre.com\/si\/cyber\/?p=862"},"modified":"2026-09-11T15:48:56","modified_gmt":"2026-09-11T18:48:56","slug":"sobre-a-implantacao-de-uma-politica-de-bug-bounty-1","status":"publish","type":"post","link":"https:\/\/treinamentolivre.com\/si\/cyber\/?p=862","title":{"rendered":"Sobre a implanta\u00e7\u00e3o de uma pol\u00edtica de bug bounty [1]."},"content":{"rendered":"\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Este artigo foi criado com intenso apoio do ChatGPT 5.6 sol na gera\u00e7\u00e3o do cen\u00e1rio e das provid\u00eancias.<br><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><sup>[1]<\/sup> Um <strong>bug bounty<\/strong> (\u201crecompensa por bugs\u201d) \u00e9 um programa pelo qual uma organiza\u00e7\u00e3o <strong>autoriza pesquisadores externos a procurar vulnerabilidades em determinados sistemas e oferece recompensa<\/strong>, normalmente financeira, por falhas v\u00e1lidas reportadas de acordo com regras previamente definidas.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Considere uma mensagem imagin\u00e1ria recebida, por e-mail, por um tribunal.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u201c<em>Foi recebida informa\u00e7\u00e3o acerca de uma falha potencialmente relevante em um sistema processual utilizado pelo tribunal.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Segundo o relato, o problema est\u00e1 associado aos mecanismos destinados a restringir a consulta de informa\u00e7\u00f5es protegidas. A falha teria sido verificada tecnicamente, tendo sido poss\u00edvel confirmar, de forma limitada, que determinadas informa\u00e7\u00f5es que deveriam permanecer restritas poderiam ser acessadas.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>A verifica\u00e7\u00e3o teria sido encerrada assim que o comportamento foi confirmado. O comunicante declara n\u00e3o ter armazenado, reproduzido, modificado, eliminado ou divulgado as informa\u00e7\u00f5es \u00e0s quais eventualmente obteve acesso.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>H\u00e1, segundo ele, elementos t\u00e9cnicos que permitem descrever a falha e fornecer \u00e0 equipe respons\u00e1vel os dados necess\u00e1rios para sua reprodu\u00e7\u00e3o e an\u00e1lise.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>O comunicante manifesta disposi\u00e7\u00e3o para encaminhar esses elementos de maneira reservada, diretamente \u00e0 \u00e1rea competente, de modo a permitir a investiga\u00e7\u00e3o e eventual corre\u00e7\u00e3o do problema antes de qualquer divulga\u00e7\u00e3o a terceiros.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Tamb\u00e9m foi solicitada informa\u00e7\u00e3o sobre a exist\u00eancia, no \u00e2mbito do tribunal, de procedimento institucional para recebimento de relatos dessa natureza, inclusive eventual programa de reconhecimento ou recompensa pela identifica\u00e7\u00e3o e comunica\u00e7\u00e3o de vulnerabilidades.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Solicita-se, por fim, a indica\u00e7\u00e3o do canal adequado e das orienta\u00e7\u00f5es necess\u00e1rias para que as informa\u00e7\u00f5es t\u00e9cnicas sejam encaminhadas de maneira segura e formal.\u201d<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essa ocorr\u00eancia revela uma lacuna institucional espec\u00edfica: o tribunal recebeu um relato espont\u00e2neo de vulnerabilidade cr\u00edtica feito por algu\u00e9m externo e aparentemente n\u00e3o disp\u00f5e de um procedimento claramente divulgado para receb\u00ea-lo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O recomendado \u00e9 adotar com prioridade uma <strong>Pol\u00edtica de Divulga\u00e7\u00e3o Coordenada de Vulnerabilidades<\/strong> \u2014 CVD (Coordinated Vulnerability Disclosure), acompanhada de um Programa de Divulga\u00e7\u00e3o de Vulnerabilidades \u2014 VDP (Vulnerability Disclosure Program).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O ponto importante \u00e9 distinguir isso de um <em><strong>bug bounty<\/strong><\/em>. O autor perguntou sobre recompensa financeira, mas o tribunal n\u00e3o precisa come\u00e7ar pagando recompensas. Pode come\u00e7ar estabelecendo oficialmente: \u201cSe voc\u00ea descobrir uma vulnerabilidade em nossos sistemas, este \u00e9 o canal, estas s\u00e3o as regras, estes s\u00e3o os limites dos testes e este \u00e9 o compromisso do tribunal com quem agir de boa-f\u00e9.\u201d<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Uma pol\u00edtica emergencial seria mais ou menos assim:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Canal oficial: criar algo como seguranca@tribunal.jus.br ou formul\u00e1rio pr\u00f3prio, administrado pela equipe de seguran\u00e7a, e publicar, por exemplo, em https:\/\/tribunal.jus.br\/publico\/seguranca.txt.<\/li>\n\n\n\n<li>Porto seguro: estabelecer em quais condi\u00e7\u00f5es o tribunal considera a pesquisa de boa-f\u00e9 e como tratar\u00e1 pesquisadores que respeitem essas condi\u00e7\u00f5es. Isso precisa passar pela \u00e1rea jur\u00eddica, especialmente porque sistemas judiciais cont\u00eam dados protegidos e processos em segredo de justi\u00e7a.<\/li>\n\n\n\n<li>Escopo: relacionar explicitamente os sistemas e dom\u00ednios que podem ser avaliados e, principalmente, os que est\u00e3o fora do escopo.<\/li>\n\n\n\n<li>Limites: proibir indisponibilidade, DoS\/DDoS, engenharia social, persist\u00eancia, altera\u00e7\u00e3o ou destrui\u00e7\u00e3o de dados, movimenta\u00e7\u00e3o lateral, explora\u00e7\u00e3o al\u00e9m do estritamente necess\u00e1rio para demonstrar a falha e acesso desnecess\u00e1rio a informa\u00e7\u00f5es de terceiros.<\/li>\n\n\n\n<li>Regra de minimiza\u00e7\u00e3o: ao demonstrar algo, o pesquisador deve parar imediatamente, exatamente como o autor afirma ter feito.<\/li>\n\n\n\n<li>Procedimento de resposta: acusar recebimento rapidamente, atribuir n\u00famero ao caso, classificar severidade, designar respons\u00e1vel, reproduzir, mitigar, corrigir e posteriormente comunicar o encerramento ao pesquisador.<\/li>\n\n\n\n<li>Confidencialidade e divulga\u00e7\u00e3o coordenada: pesquisador e tribunal combinam um per\u00edodo durante o qual os detalhes t\u00e9cnicos n\u00e3o ser\u00e3o publicados. A divulga\u00e7\u00e3o posterior deve depender da corre\u00e7\u00e3o e das condi\u00e7\u00f5es estabelecidas.<\/li>\n\n\n\n<li>Reconhecimento: inicialmente pode existir apenas agradecimento formal ou <em>lista de men\u00e7\u00f5es honrosas \u2013<\/em> isso ajuda no curriculum vitae do profissional de seguran\u00e7a. Um eventual <em><strong>bug bounty<\/strong><\/em> poderia ser estudado posteriormente, porque recompensa financeira em \u00f3rg\u00e3o p\u00fablico envolve quest\u00f5es or\u00e7ament\u00e1rias, administrativas e jur\u00eddicas bem diferentes das de uma empresa privada.<\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\"><\/h3>\n\n\n\n<h3 class=\"wp-block-heading\">A resposta ao e-mail<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o responder\u00edamos simplesmente ao autor dizendo \u201cmande as evid\u00eancias\u201d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O relato indica uma poss\u00edvel falha no acesso e seguran\u00e7a. Isso pode ser muito mais grave que uma vulnerabilidade te\u00f3rica. Ele afirma que explorou a falha at\u00e9 confirmar o problema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Portanto, a sugest\u00e3o seria a abertura imediata de duas linhas paralelas:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Pesquisa da origem e hist\u00f3rico legal do autor, verificando se h\u00e1 envolvimento em atividades criminais ou impeditivas. Por exemplo, o autor \u00e9 apelido de um servidor do pr\u00f3prio tribunal ? J\u00e1 foi processado por crime digital ? Esteve associado ao crime organizado ?<\/li>\n\n\n\n<li>Resposta \u00e0 vulnerabilidade: preserva\u00e7\u00e3o do relato original, estabelecimento de um canal seguro com o autor, recebimento da prova t\u00e9cnica, reprodu\u00e7\u00e3o da falha em ambiente controlado, identifica\u00e7\u00e3o da causa e aplica\u00e7\u00e3o da mitiga\u00e7\u00e3o emergencial.<\/li>\n\n\n\n<li>Resposta ao incidente: verificar logs retrospectivamente para determinar se a mesma t\u00e9cnica j\u00e1 foi utilizada por outras pessoas. Essa segunda investiga\u00e7\u00e3o \u00e9 essencial. O autor pode ter sido apenas quem avisou; a vulnerabilidade pode existir h\u00e1 meses ou anos.<\/li>\n\n\n\n<li>E h\u00e1 uma terceira dimens\u00e3o: LGPD e sigilo processual. Se for confirmado o problema, dever\u00e1 ser avaliado formalmente se houve incidente de seguran\u00e7a envolvendo dados pessoais e quais provid\u00eancias legais e regulat\u00f3rias s\u00e3o cab\u00edveis. Isso n\u00e3o deve ser presumido apenas pelo e-mail, mas tamb\u00e9m n\u00e3o pode ser ignorado.<\/li>\n<\/ol>\n\n\n\n<h3 class=\"wp-block-heading\">A pol\u00edtica maior<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Seria oportuno aproveitar justamente esse epis\u00f3dio para propor ao tribunal uma estrutura de tr\u00eas n\u00edveis:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pol\u00edtica de Seguran\u00e7a Cibern\u00e9tica\n<ul class=\"wp-block-list\">\n<li>Pol\u00edtica de Gest\u00e3o de Vulnerabilidades\n<ul class=\"wp-block-list\">\n<li>Programa de Divulga\u00e7\u00e3o Coordenada de Vulnerabilidades (VDP\/CVD).<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">O VDP resolve precisamente o problema que apareceu nesta mensagem: \u201cUma pessoa de fora encontrou uma falha grave. O que ela deve fazer \u2014 e o que o tribunal deve fazer quando ela nos procura?\u201d<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para um tribunal que mant\u00e9m sistemas processuais acess\u00edveis pela Internet, essa pol\u00edtica \u00e9 urgente. O caso \u00e9  excelente para justificar administrativamente sua cria\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O autor est\u00e1, na pr\u00e1tica, perguntando se o tribunal j\u00e1 possui um bug bounty<\/strong> quando escreve \u201cprograma, procedimento ou pol\u00edtica que preveja recompensa financeira pelo reporte de vulnerabilidades\u201d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Este artigo foi criado com intenso apoio do ChatGPT 5.6 sol na gera\u00e7\u00e3o do cen\u00e1rio e das provid\u00eancias. [1] Um bug bounty (\u201crecompensa por bugs\u201d) \u00e9 um programa pelo qual&#8230;<\/p>\n<div class=\"more-link-wrapper\"><a class=\"more-link\" href=\"https:\/\/treinamentolivre.com\/si\/cyber\/?p=862\">Continuar a ler&#8230;<span class=\"screen-reader-text\">Sobre a implanta\u00e7\u00e3o de uma pol\u00edtica de bug bounty [1].<\/span><\/a><\/div>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[55,4],"tags":[],"class_list":["post-862","post","type-post","status-publish","format-standard","hentry","category-bug-bounty","category-seguranca","excerpt"],"_links":{"self":[{"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=\/wp\/v2\/posts\/862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=862"}],"version-history":[{"count":12,"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=\/wp\/v2\/posts\/862\/revisions"}],"predecessor-version":[{"id":877,"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=\/wp\/v2\/posts\/862\/revisions\/877"}],"wp:attachment":[{"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/treinamentolivre.com\/si\/cyber\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}