TPP
Programa de recompensas

Reportar uma vulnerabilidade

Se encontrares uma falha de segurança num sistema que operamos, diz-nos. Lemos cada relatório de boa-fé. A recompensa é uma decisão nossa e só a pagamos depois de confirmar a falha.

Recursos para developers

Recompensas

Os valores são um máximo, não uma proposta. Definimos o montante depois de reproduzir a falha. Pagamos o primeiro relatório válido. Podemos pagar menos, ou nada, se o impacto for limitado, o relatório estiver incompleto ou já a conhecêssemos.

  • Crítica

    Até 3.000 €

    Execução remota de código, ou uma falha que expõe dados de outros clientes sem as credenciais deles.

  • Alta

    Até 1.000 €

    Acesso a dados de outro cliente com sessão iniciada, ou uma subida a administrador.

  • Média

    Até 500 €

    Cross-site scripting ou cross-site request forgery numa ação que altera dados, quando o impacto é realista.

  • Baixa

    Até 100 €

    Uma fuga pequena de informação ou um redirecionamento aberto, quando consegues mostrar o impacto.

Avisos sem impacto demonstrado — cabeçalhos em falta, saída de um scanner, comentários de boas práticas — são bem-vindos e não são pagos. Pagamos em euros ou em USDT, depois de aceitar o relatório, normalmente em 30 dias.

O que podes testar

Apenas sistemas que nós operamos, e apenas com uma conta tua. Se um teste for expor ou alterar dados de outra pessoa, para e descreve o que já viste.

  • O site público, www.thepowerplugin.com.
  • A aplicação de operações em app.thepowerplugin.com, com a tua própria conta.
  • A API de prémios, a loja alojada e o endpoint MCP em hosts que operamos, incluindo o ambiente de testes documentado.

Como testar

  • Vai só até onde for preciso para mostrar o impacto.
  • Não degrades o serviço. Sem negação de serviço, saturação ou adivinhação de palavras-passe.
  • Não faças phishing a colaboradores, clientes ou fornecedores, nem tentes acesso físico.
  • Não acedas, alteres nem descarregues dados que não sejam teus. A tua conta chega para demonstrar uma falha.
  • Espera 90 dias desde o relatório antes de publicar o que quer que seja, salvo se acordarmos um prazo menor.
  • Uma falha por relatório.

Fora de âmbito

  • Negação de serviço e varrimento automático que carregue o serviço.
  • Engenharia social e ataques físicos.
  • Terceiros que não operamos: pagamentos, envio de email, páginas de estado do alojamento. Reporta-os a esse fornecedor.
  • Cabeçalhos em falta, flags de cookies ou registos de autenticação de email, sem um impacto que funcione.
  • Self-XSS, clickjacking numa página sem uma ação sensível, e CSRF de fim de sessão.
  • Qualquer coisa que precise de credenciais roubadas, ou de um acesso que não te tenhamos dado.

O que acontece a seguir

  1. 01

    Confirmamos um relatório completo em 5 dias úteis.

  2. 02

    Procuramos dizer-te se entra no programa em 10 dias úteis.

  3. 03

    Mencionamos-te pelo nome só se o pedires. Espera 90 dias antes de publicar o que quer que seja.

Boa-fé

Se seguires esta política, não avançamos com ação legal pela tua investigação. Isto não autoriza atacar sistemas que não operamos, nem continuar a testar quando o impacto já está claro. Relatórios que quebram estas regras ficam fora do programa.

Reportar uma falha

Diz-nos o que está afetado e o que alguém poderia fazer. Não incluas dados pessoais de outras pessoas nem palavras-passe.

Relatórios conhecidos

Falhas que confirmámos. Nomeamos quem as encontrou e, se houve recompensa, o valor. Não contamos como funcionavam.

  • 23 de set. de 2026 · Alta

    Credenciais expostas num sistema legado

    Obrigado a Mateo e Antonio.

    1.000 €

  • 30 de ago. de 2026 · Baixa

    Validação do tipo de ficheiro ao carregar imagens

    Obrigado a Adrian.

Programa de recompensas de segurança | TPP