Passar para o conteúdo principal

Programa de Recompensa por Bugs Reportados

Escrito por Anabel

O que é o Programa de Bug Bounty?

Nosso Programa de Bug Bounty permite que os usuários nos ajudem a melhorar a plataforma relatando bugs encontrados durante o uso.

Se você encontrar algo que não esteja funcionando como deveria, poderá reportá-lo à nossa equipe de Suporte. Se o seu relatório descrever um bug novo e confirmado, você poderá ser elegível para uma recompensa.

Como reportar um bug?

Os relatórios de bugs devem ser enviados por meio do nosso Chat de Suporte.

Ao enviar um relatório, inclua o máximo possível de informações relevantes:

  • O que você fez: os passos que realizou antes de encontrar o problema.

  • O que você esperava: o que esperava que acontecesse.

  • O que realmente aconteceu: o problema específico ou resultado inesperado.

  • Onde aconteceu: seu dispositivo, navegador ou aplicativo.

  • Qualquer informação que possa ajudar: capturas de tela, um vídeo curto ou o número da operação.


⏳ Período de Análise do Relatório de Bug

Todos os relatórios de bugs enviados são analisados pela nossa equipe.

Durante o processo de análise, poderemos:

  • reproduzir e verificar o problema reportado;

  • confirmar se o problema já foi reportado anteriormente;

  • avaliar seu impacto e nível de gravidade;

  • determinar se ele é elegível para uma recompensa do Programa de Bug Bounty.

O processo de análise pode levar até 30 dias.

Observe que o envio de um relatório não garante automaticamente uma recompensa. As recompensas poderão ser concedidas apenas para bugs novos e confirmados que atendam aos requisitos do Programa de Bug Bounty.

Relatórios duplicados, bugs já conhecidos, solicitações de novos recursos e problemas que não puderem ser reproduzidos não são elegíveis para uma recompensa.


🟢 Bugs Reportados Já Resolvidos

Abaixo está uma lista de bugs que foram reportados anteriormente e já foram resolvidos:

  • Divulgação de volumes de apostas pela API /api/games

  • credentials:true em /api/* no CORS

  • Ausência de Content-Security-Policy

  • Ausência de X-Frame-Options / Risco de Clickjacking

  • Ausência de Rate Limiting na API pública

  • Open Redirect por meio de barra dupla

  • set_init_seed_hash expõe a Server Seed antes de uma aposta

  • Ausência de Permissions-Policy

  • Ausência de Referrer-Policy

  • Ausência de X-Content-Type-Options (nosniff)

  • Force-Exit Double-Claim

  • Force-Exit Double Accounting / DoS

  • Vulnerabilidade de Authentication Replay

  • Condição de corrida (TOCTOU) na mineração de pontos em activateDailyBoost

  • joinRoom / roomData do InternalChat expõe configurações exclusivas para administradores

  • referrals.create sem lista de bloqueio de palavras reservadas

  • Condição de corrida (TOCTOU) no registro de autenticação

  • getHistoryOnJoin do Crash expõe o balanceBefore de outros usuários

  • withdrawProfit / availableProfit com reserva incorreta de passivos

  • Tomada de subdomínio por meio de CNAME pendente em verify.rolly.io


Antes de Enviar um Novo Relatório

Verifique a lista de bugs resolvidos acima antes de enviar um novo relatório.

Se o problema que você encontrou já estiver listado, ele já foi reportado e resolvido e não é elegível para uma recompensa do Bug Bounty.

Se você descobriu um novo problema, envie seu relatório pelo Chat de Suporte:

Respondeu à sua pergunta?