> For the complete documentation index, see [llms.txt](https://yubit.gitbook.io/yubit/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://yubit.gitbook.io/yubit/br/outra-ajuda/programa-de-recompensa-por-bugs-da-yubit.md).

# Programa de recompensa por bugs da YUBIT

Temos o prazer de anunciar o lançamento do **Programa de Recompensas por Bugs da YUBIT** e incentivamos calorosamente pesquisadores de segurança e membros da comunidade a participar relatando vulnerabilidades.

📩 Envie os relatórios de bugs para: **<bd@yubit.com>**\
Nossa equipe de segurança analisará e validará as submissões prontamente e entrará em contato após a confirmação.\
Suas contribuições para a segurança são muito valorizadas!

***

### 1. Bug Bounty Web

**Escopo dos testes:**

* [www.yubit.com](https://www.yubit.com)

**Faixa de recompensas:**

* Baixo risco: **$50 – $100**
* Risco médio: **$100 – $500**
* Alto risco: **$500 – $1.000**
* Crítico: **$1.000 – $5.000**

***

### 2. Definições de gravidade das vulnerabilidades web

#### (1) Vulnerabilidades críticas

Afetam sistemas centrais do negócio (sistemas de controle, controladores de domínio, sistemas de distribuição, bastions, etc.) e podem causar danos graves.\
**Possíveis resultados:**

* Controle não autorizado de sistemas de negócio
* Acesso aos direitos de administrador dos sistemas centrais
* Controle total sobre a infraestrutura principal\
  **Exemplos:**
* Controle de vários dispositivos na rede interna
* Acesso a privilégios de superadministrador do backend, levando a grandes vazamentos de dados
* Explorações de overflow ou condição de corrida em contratos inteligentes

#### (2) Vulnerabilidades de alto risco

* Escalada de privilégios (GetShell, execução de comandos)
* Injeção SQL
* Bypass de autenticação, senhas fracas, SSRF, exposição de dados sensíveis
* Leitura arbitrária de arquivo / XXE
* Transações não autorizadas ou bypass da lógica de pagamento
* Falhas graves de lógica (por exemplo, fazer login como qualquer usuário, redefinições de senha em massa)
* XSS armazenado (impacto amplo)
* Vazamento de código-fonte em grande escala
* Configurações incorretas de privilégios em contratos inteligentes

#### (3) Vulnerabilidades de risco médio

* Problemas que exigem interação do usuário (por exemplo, XSS armazenado, CSRF)
* Bypass horizontal/paralelo de autorização
* Negação de Serviço (DoS)
* Falhas de CAPTCHA que levam a ataques de força bruta
* Vazamento local de chave sensível

#### (4) Vulnerabilidades de baixo risco

* DoS local (travamento do cliente)
* Divulgação de informações menores (path traversal, listagem de diretórios)
* XSS refletido/DOM
* CSRF básico
* Problemas de redirecionamento de URL
* Spam por SMS/e-mail (limitado por sistema)
* Outros problemas de baixo impacto ou não comprovados

***

### 3. Vulnerabilidades não aceitas

* Falsificação de e-mail
* Enumeração de usuários
* Self-XSS / injeção de HTML
* Ausência de CSP / SRI
* CSRF não sensível
* Problemas de configuração do Android (por exemplo, `android:allowBackup="true"`)
* Problemas apenas de desempenho (por exemplo, renderização lenta de imagens)
* Divulgação da versão de componentes de terceiros (por exemplo, versão do Nginx)
* Falhas funcionais sem relação com segurança
* Engenharia social contra funcionários da YUBIT

***

### 4. Definições de vulnerabilidades em contratos inteligentes

#### (1) Crítico

* Manipulação da votação de governança
* Roubo direto de fundos de usuários (excluindo recompensas não reivindicadas)
* Congelamento permanente de fundos
* Exploração de Miner Extractable Value (MEV)
* Insolvência do protocolo

#### (2) Alto risco

* Roubo ou congelamento de recompensas/royalties não reivindicados
* Congelamento temporário de fundos

#### (3) Risco médio

* Contrato interrompido por esgotamento de tokens
* Exploração do congestionamento da rede para lucro
* Roubo de gas ou uso forçado excessivo de gas
* Sabotagem disruptiva sem lucro

#### (4) Baixo risco

* Sem perda direta de fundos, mas prejudica a confiança/compromissos
* Riscos informativos (erros de oracle, ataques à governança, riscos de liquidez, ataques Sybil, etc.)
* Recomendações de melhores práticas

***

### 5. Atividades proibidas

* Ataques de engenharia social ou phishing
* Divulgação pública ou distribuição de detalhes da vulnerabilidade
* Testes destrutivos (somente Proof of Concept é permitido)
* Varredura em grande escala não autorizada
* Modificação de página, inundação de pop-ups, roubo de cookies ou payloads intrusivos
* Qualquer dano não reportado durante os testes

⚠️ O não cumprimento das regras pode resultar em **consequências legais**.

***

### 6. Observação final

Obrigado por contribuir para a segurança da plataforma YUBIT.\
Juntos, podemos construir um **ecossistema cripto mais seguro e transparente**.
