O que é o Programa de Bug Bounty?
Nosso Programa de Bug Bounty permite que os usuários nos ajudem a melhorar a plataforma relatando bugs encontrados durante o uso.
Se você encontrar algo que não esteja funcionando como deveria, poderá reportá-lo à nossa equipe de Suporte. Se o seu relatório descrever um bug novo e confirmado, você poderá ser elegível para uma recompensa.
Como reportar um bug?
Os relatórios de bugs devem ser enviados por meio do nosso Chat de Suporte.
Ao enviar um relatório, inclua o máximo possível de informações relevantes:
O que você fez: os passos que realizou antes de encontrar o problema.
O que você esperava: o que esperava que acontecesse.
O que realmente aconteceu: o problema específico ou resultado inesperado.
Onde aconteceu: seu dispositivo, navegador ou aplicativo.
Qualquer informação que possa ajudar: capturas de tela, um vídeo curto ou o número da operação.
⏳ Período de Análise do Relatório de Bug
Todos os relatórios de bugs enviados são analisados pela nossa equipe.
Durante o processo de análise, poderemos:
reproduzir e verificar o problema reportado;
confirmar se o problema já foi reportado anteriormente;
avaliar seu impacto e nível de gravidade;
determinar se ele é elegível para uma recompensa do Programa de Bug Bounty.
O processo de análise pode levar até 30 dias.
Observe que o envio de um relatório não garante automaticamente uma recompensa. As recompensas poderão ser concedidas apenas para bugs novos e confirmados que atendam aos requisitos do Programa de Bug Bounty.
Relatórios duplicados, bugs já conhecidos, solicitações de novos recursos e problemas que não puderem ser reproduzidos não são elegíveis para uma recompensa.
🟢 Bugs Reportados Já Resolvidos
Abaixo está uma lista de bugs que foram reportados anteriormente e já foram resolvidos:
Divulgação de volumes de apostas pela API
/api/gamescredentials:trueem/api/*no CORSAusência de Content-Security-Policy
Ausência de X-Frame-Options / Risco de Clickjacking
Ausência de Rate Limiting na API pública
Open Redirect por meio de barra dupla
set_init_seed_hashexpõe a Server Seed antes de uma apostaAusência de Permissions-Policy
Ausência de Referrer-Policy
Ausência de X-Content-Type-Options (
nosniff)Force-Exit Double-Claim
Force-Exit Double Accounting / DoS
Vulnerabilidade de Authentication Replay
Condição de corrida (TOCTOU) na mineração de pontos em
activateDailyBoostjoinRoom/roomDatado InternalChat expõe configurações exclusivas para administradoresreferrals.createsem lista de bloqueio de palavras reservadasCondição de corrida (TOCTOU) no registro de autenticação
getHistoryOnJoindo Crash expõe obalanceBeforede outros usuárioswithdrawProfit/availableProfitcom reserva incorreta de passivosTomada de subdomínio por meio de CNAME pendente em
verify.rolly.io
Antes de Enviar um Novo Relatório
Verifique a lista de bugs resolvidos acima antes de enviar um novo relatório.
Se o problema que você encontrou já estiver listado, ele já foi reportado e resolvido e não é elegível para uma recompensa do Bug Bounty.
Se você descobriu um novo problema, envie seu relatório pelo Chat de Suporte:
