Ir para conteúdo principal

Programa de Recompensa por Bugs Reportados

Escrito por Anabel

O que é o Programa de Bug Bounty?

O nosso Programa de Bug Bounty permite aos utilizadores ajudar-nos a melhorar a plataforma através do reporte de bugs encontrados durante a sua utilização.

Se encontrar algo que não esteja a funcionar como deveria, pode reportá-lo à nossa equipa de Suporte. Se o seu reporte descrever um bug novo e confirmado, poderá ser elegível para receber uma recompensa.

Como reportar um bug?

Os reportes de bugs devem ser enviados através do nosso Chat de Suporte.

Ao enviar um reporte, inclua o máximo possível de informação relevante:

  • O que fez: os passos que seguiu antes de encontrar o problema.

  • O que esperava: o que esperava que acontecesse.

  • O que realmente aconteceu: o problema específico ou resultado inesperado.

  • Onde aconteceu: o seu dispositivo, navegador ou aplicação.

  • Qualquer informação que possa ajudar: capturas de ecrã, um vídeo curto ou o número da operação.


⏳ Período de Análise do Reporte de Bug

Todos os reportes de bugs enviados são analisados pela nossa equipa.

Durante o processo de análise, poderemos:

  • reproduzir e verificar o problema reportado;

  • confirmar se o problema já foi reportado anteriormente;

  • avaliar o seu impacto e gravidade;

  • determinar se é elegível para uma recompensa do Programa de Bug Bounty.

O processo de análise pode demorar até 30 dias.

Tenha em atenção que o envio de um reporte não garante automaticamente uma recompensa. As recompensas só poderão ser atribuídas por bugs novos e confirmados que cumpram os requisitos do Programa de Bug Bounty.

Reportes duplicados, bugs já conhecidos, pedidos de funcionalidades e problemas que não possam ser reproduzidos não são elegíveis para uma recompensa.


🟢 Bugs Reportados Já Resolvidos

Abaixo encontra-se uma lista de bugs que foram reportados anteriormente e que já foram resolvidos:

  • Divulgação de volumes de apostas através da API /api/games

  • credentials:true em /api/* no CORS

  • Ausência de Content-Security-Policy

  • Ausência de X-Frame-Options / Risco de Clickjacking

  • Ausência de Rate Limiting na API pública

  • Open Redirect através de barra dupla

  • set_init_seed_hash expõe a Server Seed antes de uma aposta

  • Ausência de Permissions-Policy

  • Ausência de Referrer-Policy

  • Ausência de X-Content-Type-Options (nosniff)

  • Force-Exit Double-Claim

  • Force-Exit Double Accounting / DoS

  • Vulnerabilidade de Authentication Replay

  • Condição de corrida (TOCTOU) na mineração de pontos em activateDailyBoost

  • joinRoom / roomData do InternalChat expõe configurações exclusivas para administradores

  • referrals.create sem lista de bloqueio de palavras reservadas

  • Condição de corrida (TOCTOU) no registo de autenticação

  • getHistoryOnJoin do Crash expõe o balanceBefore de outros utilizadores

  • withdrawProfit / availableProfit com reserva incorreta de responsabilidades

  • Tomada de controlo de subdomínio através de CNAME pendente em verify.rolly.io


Antes de Enviar um Novo Reporte

Verifique a lista de bugs resolvidos acima antes de enviar um novo reporte.

Se o problema que encontrou já estiver listado, significa que já foi reportado e resolvido e não é elegível para uma recompensa do Bug Bounty.

Se descobriu um novo problema, envie o seu reporte através do Chat de Suporte:

Isto respondeu à sua pergunta?