RFC 9116 · Vulnerability Disclosure Policy

Security Policy

A Bananafy trata segurança como pré-requisito de gateway. Se você achou algo — mesmo suspeita — mande direto pra security@bananafy.app. Respondemos em até 2 dias úteis com o triage e um prazo de fix.

Como reportar

Canal preferencial: security@bananafy.app (aceitamos PGP cifrado — pedir chave por resposta ao seu primeiro contato).

Prazo de resposta inicial: 2 dias úteis.

Prazo de fix: depende da severidade — Critical < 72h · High < 7d · Medium < 30d · Low no próximo release.

Disclosure público: só depois do fix deployado. Coordenamos data com você — nunca publicamos sozinhos sem agradecer no Hall of Fame (com seu consentimento).

Escopo do bug bounty

Em escopo
  • bananafy.app e todos os subdomínios ativos
  • /api/v1/* e endpoints públicos
  • Dashboard /dashboard/* e admin /admin01/*
  • SDKs oficiais (Node, Python, PHP, Go, Ruby)
  • Fluxos de checkout hospedado e customizado
  • Webhook signing / verify HMAC
Fora de escopo
  • DoS/DDoS ou testes que degradem o serviço
  • Engenharia social contra funcionários
  • Ataques físicos (visita a escritório, tailgating)
  • Providers terceiros — reporte direto: Vercel, Neon, Stripe, Mercado Pago
  • Vulnerabilidades já conhecidas / duplicadas
  • Auto-XSS (XSS que exige o próprio user colar payload no console)
  • SPF/DMARC missing sem PoC de spoofing efetivo
  • Rate limits ausentes em endpoints não sensíveis

Recompensas (BRL via PIX)

Pagamos com base em severidade CVSSv3.1 + impacto real no ecossistema de sellers. Não temos plataforma HackerOne/Bugcrowd — pagamento direto na sua chave PIX após validação.

SeveridadeCVSSExemploRecompensa
Critical9.0 – 10.0RCE, auth bypass admin, dump total do bancoR$ 15.000+
High7.0 – 8.9IDOR entre sellers, SSRF explorável, bypass de assinaturaR$ 4.000 – 10.000
Medium4.0 – 6.9CSRF em ação sensível, XSS armazenado limitadoR$ 800 – 2.500
Low0.1 – 3.9Info disclosure mínimo, config subótimaR$ 200 – 600

Duplicatas: primeiro reporte válido é pago; posteriores levam agradecimento no Hall of Fame. Reproduzimos internamente antes de pagar. Nunca pagamos por scan automático sem PoC exploratável.

Safe Harbor

Você pesquisar segurança de boa-fé, seguindo este documento, está autorizado — não vamos tomar medidas legais nem administrativas contra você.

Isso pressupõe que você:

  • Não acessa dados de sellers/clientes além do mínimo necessário pra prova
  • Não altera ou deleta dados de produção
  • Não faz spam massivo, cardagem ou DoS
  • Reporta em até 24h se acessar dados sensíveis por acidente
  • Aguarda o fix antes de disclosure público

Hall of Fame

Ainda vazio — seja o primeiro. Depois de valid + fix, você aparece aqui (com seu consentimento e nome de sua preferência).

Referência RFC 9116 · securitytxt.org