Security Policy
A Bananafy trata segurança como pré-requisito de gateway. Se você achou algo — mesmo suspeita — mande direto pra security@bananafy.app. Respondemos em até 2 dias úteis com o triage e um prazo de fix.
Como reportar
Canal preferencial: security@bananafy.app (aceitamos PGP cifrado — pedir chave por resposta ao seu primeiro contato).
Prazo de resposta inicial: 2 dias úteis.
Prazo de fix: depende da severidade — Critical < 72h · High < 7d · Medium < 30d · Low no próximo release.
Disclosure público: só depois do fix deployado. Coordenamos data com você — nunca publicamos sozinhos sem agradecer no Hall of Fame (com seu consentimento).
Escopo do bug bounty
bananafy.appe todos os subdomínios ativos/api/v1/*e endpoints públicos- Dashboard
/dashboard/*e admin/admin01/* - SDKs oficiais (Node, Python, PHP, Go, Ruby)
- Fluxos de checkout hospedado e customizado
- Webhook signing / verify HMAC
- DoS/DDoS ou testes que degradem o serviço
- Engenharia social contra funcionários
- Ataques físicos (visita a escritório, tailgating)
- Providers terceiros — reporte direto: Vercel, Neon, Stripe, Mercado Pago
- Vulnerabilidades já conhecidas / duplicadas
- Auto-XSS (XSS que exige o próprio user colar payload no console)
- SPF/DMARC missing sem PoC de spoofing efetivo
- Rate limits ausentes em endpoints não sensíveis
Recompensas (BRL via PIX)
Pagamos com base em severidade CVSSv3.1 + impacto real no ecossistema de sellers. Não temos plataforma HackerOne/Bugcrowd — pagamento direto na sua chave PIX após validação.
| Severidade | CVSS | Exemplo | Recompensa |
|---|---|---|---|
| Critical | 9.0 – 10.0 | RCE, auth bypass admin, dump total do banco | R$ 15.000+ |
| High | 7.0 – 8.9 | IDOR entre sellers, SSRF explorável, bypass de assinatura | R$ 4.000 – 10.000 |
| Medium | 4.0 – 6.9 | CSRF em ação sensível, XSS armazenado limitado | R$ 800 – 2.500 |
| Low | 0.1 – 3.9 | Info disclosure mínimo, config subótima | R$ 200 – 600 |
Duplicatas: primeiro reporte válido é pago; posteriores levam agradecimento no Hall of Fame. Reproduzimos internamente antes de pagar. Nunca pagamos por scan automático sem PoC exploratável.
Safe Harbor
Você pesquisar segurança de boa-fé, seguindo este documento, está autorizado — não vamos tomar medidas legais nem administrativas contra você.
Isso pressupõe que você:
- Não acessa dados de sellers/clientes além do mínimo necessário pra prova
- Não altera ou deleta dados de produção
- Não faz spam massivo, cardagem ou DoS
- Reporta em até 24h se acessar dados sensíveis por acidente
- Aguarda o fix antes de disclosure público
Hall of Fame
Ainda vazio — seja o primeiro. Depois de valid + fix, você aparece aqui (com seu consentimento e nome de sua preferência).
Referência RFC 9116 · securitytxt.org