Programa de Bug Bounty DirectAds
Ajude a tornar o DirectAds mais seguro. Pesquisadores que identificarem e reportarem vulnerabilidades válidas, únicas e reproduzíveis podem receber recompensas.
Como funciona
O relatório permanece confidencial durante a triagem e a correção. A severidade orienta a ordem de análise, e cada mudança material de estado será comunicada.
- 01
Reporte com segurança
Envie um relatório reproduzível pelo formulário e receba uma referência pública.
- 02
Triagem técnica
Validamos escopo, reprodução, causa raiz, severidade e unicidade do achado.
- 03
Correção coordenada
A DirectAds corrige e retesta o problema, mantendo o pesquisador informado sobre mudanças materiais.
- 04
Recompensa e crédito
Após o aceite, definimos a recompensa e o crédito público, quando houver consentimento.
Recompensas por severidade
Usamos CVSS 4.0 como referência. A classificação e o valor final consideram o impacto real no DirectAds, o número de clientes afetados, os privilégios exigidos, a interação, a confiabilidade da exploração e o alcance entre clientes.
Alta
Média
Baixa
Informativa
As recompensas são pagas em reais, por PIX ou transferência bancária, em conta de titularidade do pesquisador, após o aceite do relatório e o recebimento dos dados solicitados. Os valores anunciados são brutos e sujeitos aos tributos e às retenções exigidos pela legislação brasileira. Pagamentos a residentes no exterior serão avaliados caso a caso, conforme a viabilidade legal. Dados fiscais e de pagamento serão solicitados somente depois do aceite.
Ativos em escopo
Somente os três ativos abaixo estão autorizados. Não há wildcard. Todo domínio ou subdomínio não listado está fora do programa.
app.directads.ai
Autenticação, autorização, isolamento entre clientes, sessões, uploads, integrações e lógica de negócio.
api.directads.ai
Controle de acesso, exposição de dados, injeção, processamento assíncrono e APIs próprias do DirectAds.
directads.ai
Landing pages, formulários e endpoints próprios do site público.
Vulnerabilidades prioritárias
- Execução remota de código, injeções e server-side request forgery com impacto comprovado.
- Bypass de autenticação, tomada de conta e falhas de sessão.
- IDOR, escalada de privilégios e acesso indevido entre clientes.
- Exposição ou alteração não autorizada de dados e configurações do DirectAds.
- Stored XSS, upload inseguro e falhas exploráveis de lógica de negócio.
- Comprometimento de segredos ou controle arbitrário de recursos first-party.
Fora do escopo e atividades proibidas
A autorização do DirectAds cobre apenas os ativos e as ações expressamente permitidos nesta política. Não teste sistemas ou dados que pertençam a clientes e terceiros.
Fora do escopo
- Meta, Facebook Graph API e qualquer infraestrutura da Meta.
- Apps do Facebook, tokens, BMs, contas de anúncio, catálogos, conjuntos de produtos, páginas, campanhas ou dados de clientes.
- Stripe, Railway, Cloudflare e qualquer outro fornecedor ou sistema de terceiro.
- Domínios não listados nominalmente, inclusive outros subdomínios de directads.ai.
- Equipamentos, contas pessoais, redes ou dispositivos de funcionários e parceiros.
- DoS, DDoS, exaustão de recursos, brute force, credential stuffing, spam e testes volumétricos.
- Engenharia social, phishing, vishing, acesso físico ou contato enganoso com pessoas.
- Exfiltração, alteração ou exclusão de dados, persistência, backdoors e movimento lateral.
- Scanners automáticos sem validação manual e segura do impacto.
Regras de teste
- Use somente contas próprias do DirectAds e, quando necessário, recursos da Meta que pertençam a você.
- Faça a prova mínima necessária. Ao confirmar a vulnerabilidade, interrompa o teste e reporte.
- Não acesse, copie, altere, apague, divulgue ou baixe dados de terceiros. Se houver acesso acidental, pare imediatamente e informe sem reproduzir o conteúdo.
- Não prejudique disponibilidade, desempenho, confidencialidade ou integridade dos sistemas e das pessoas.
- Não retenha credenciais, tokens, chaves, sessões, código ou informações confidenciais encontrados durante o teste.
- Não use o achado para extorsão, cobrança coercitiva ou qualquer vantagem além do processo previsto nesta política.
Safe harbor
A DirectAds considera autorizada a pesquisa de segurança realizada de boa-fé, dentro dos ativos, limites e regras publicados neste programa. Nessas condições, a DirectAds não iniciará ação legal nem denunciará o pesquisador por atividades cobertas pela política. Caso um terceiro questione a pesquisa, tomaremos medidas razoáveis para esclarecer que a atividade estava autorizada por este programa.
Restrições dos Termos de Uso incompatíveis com a pesquisa autorizada ficam dispensadas somente para essa finalidade. A DirectAds não pode autorizar testes em infraestrutura, dados ou sistemas de terceiros.
Este safe harbor não cobre extorsão, dano, exfiltração, persistência, violação de confidencialidade, credenciais obtidas fora do programa ou ações contra clientes, Meta e fornecedores. A DirectAds não pode vincular autoridades públicas nem terceiros, mas, se questionada, manifestará que a pesquisa conduzida dentro desta política foi autorizada.
Severidade, duplicatas e elegibilidade
A classificação informada pelo pesquisador é uma sugestão. A decisão final pertence à DirectAds e considera o impacto comprovado no contexto do produto.
Critérios de elegibilidade
- O programa é aberto somente a pessoas com 18 anos ou mais e capacidade civil plena.
- O primeiro relatório válido, reproduzível e único recebido pelo sistema é o elegível.
- Uma causa raiz gera uma recompensa, mesmo quando aparece em vários endpoints. Cadeias são avaliadas pelo maior impacto demonstrado.
- Duplicatas e problemas já conhecidos não recebem recompensa. Causa raiz distinta pode ser avaliada separadamente.
- Pessoas com acesso interno ativo não são elegíveis.
- Ex-integrantes são elegíveis somente quando a descoberta vier exclusivamente de teste público autorizado após o encerramento do vínculo.
- O uso de credenciais retidas, de acesso não revogado ou de informação confidencial obtida por vínculo profissional anula a elegibilidade e o safe harbor.
- Relatórios anteriores à vigência não são retroativamente remunerados.
Normalmente não remunerado
Os achados abaixo podem ser considerados quando fizerem parte de uma cadeia com impacto concreto:
- Ausência isolada de headers, banners ou versões de software sem exploração demonstrada.
- Clickjacking sem ação sensível, self-XSS e open redirect sem cadeia explorável.
- Dependência desatualizada, enumeração ou configuração sem impacto concreto no DirectAds.
- Relatório de scanner, recomendação de hardening ou erro funcional sem vulnerabilidade reproduzível.
Divulgação coordenada
Todo relatório nasce confidencial. Não publique detalhes antes da correção e da coordenação escrita com a DirectAds. Após a correção, poderemos publicar juntos um resumo sanitizado. Dados pessoais, segredos, tokens, evidências de clientes e instruções de exploração permanecem redigidos. Crédito público depende do seu consentimento.
O descumprimento da divulgação coordenada pode retirar a recompensa, sem revogar retroativamente o safe harbor de uma pesquisa anterior realizada de boa-fé.
Ao enviar um relatório, você declara que o conteúdo é de sua autoria e concede à A LOJA VIRTUAL LTDA licença gratuita, não exclusiva e por prazo indeterminado para usar, reproduzir e adaptar o relatório exclusivamente para investigar, corrigir, documentar e defender os sistemas do DirectAds. Você permanece titular do seu trabalho.
Vigência, atualizações e encerramento
Esta política está vigente desde 22/07/2026, na versão 1.0. A DirectAds pode atualizar, suspender ou encerrar o programa a qualquer momento, publicando a nova versão nesta página.
Alterações não retroagem. Cada relatório é avaliado pela versão vigente no momento do envio, registrada junto ao protocolo. O encerramento do programa não afeta relatórios já recebidos.
Reporte uma vulnerabilidade
Quanto mais preciso for o relatório, melhor será a triagem. Inclua pré-condições, passos reproduzíveis e impacto demonstrado, sem ampliar o acesso além do necessário.
- Confirme que o ativo está no escopo nominal.
- Interrompa o teste assim que comprovar o problema.
- Remova segredos e dados pessoais das evidências.
- Mantenha o relatório confidencial.
Privacidade
Usamos os dados enviados somente para receber, investigar, corrigir e reconhecer o relatório, prevenir abuso do canal e cumprir obrigações relacionadas à recompensa. Não solicitamos CPF, dados bancários ou documentos nesta etapa.
Evite qualquer dado pessoal desnecessário. Informações fiscais e de pagamento serão coletadas por canal adequado somente se o relatório for aceito para recompensa.
A controladora desses dados é a A LOJA VIRTUAL LTDA, CNPJ 28.980.311/0001-83, com sede na Rua Ilicínia, 222, Sala 4, Horto Florestal, São Paulo/SP, CEP 02378-070. O tratamento segue a Política de Privacidade do DirectAds. Para exercer seus direitos, escreva para [email protected].
FAQ
Posso testar qualquer subdomínio do DirectAds?
Não. Somente directads.ai, app.directads.ai e api.directads.ai estão autorizados.
Quando uma recompensa é definida?
Depois da reprodução, checagem de unicidade e avaliação do impacto real no DirectAds.
Posso enviar arquivos pelo formulário?
Não nesta versão. Inclua uma URL opcional sob seu controle. Se necessário, solicitaremos evidências adicionais por um canal seguro depois da triagem.
Posso publicar meu achado?
Somente após a correção e uma coordenação escrita com a DirectAds. O crédito público também depende do seu consentimento.
O que faço se o formulário estiver indisponível?
Envie somente um aviso inicial para [email protected] com o assunto “Relatório de segurança DirectAds”. Não inclua vulnerabilidades, segredos ou dados pessoais no e-mail. Aguarde as instruções para um canal seguro.