Reportar uma vulnerabilidade
Se encontrares uma falha de segurança num sistema que operamos, diz-nos. Lemos cada relatório de boa-fé. A recompensa é uma decisão nossa e só a pagamos depois de confirmar a falha.
Recursos para developersRecompensas
Os valores são um máximo, não uma proposta. Definimos o montante depois de reproduzir a falha. Pagamos o primeiro relatório válido. Podemos pagar menos, ou nada, se o impacto for limitado, o relatório estiver incompleto ou já a conhecêssemos.
Crítica
Até 3.000 €
Execução remota de código, ou uma falha que expõe dados de outros clientes sem as credenciais deles.
Até 3.000 €
Alta
Até 1.000 €
Acesso a dados de outro cliente com sessão iniciada, ou uma subida a administrador.
Até 1.000 €
Média
Até 500 €
Cross-site scripting ou cross-site request forgery numa ação que altera dados, quando o impacto é realista.
Até 500 €
Baixa
Até 100 €
Uma fuga pequena de informação ou um redirecionamento aberto, quando consegues mostrar o impacto.
Até 100 €
Avisos sem impacto demonstrado — cabeçalhos em falta, saída de um scanner, comentários de boas práticas — são bem-vindos e não são pagos. Pagamos em euros ou em USDT, depois de aceitar o relatório, normalmente em 30 dias.
O que podes testar
Apenas sistemas que nós operamos, e apenas com uma conta tua. Se um teste for expor ou alterar dados de outra pessoa, para e descreve o que já viste.
- O site público, www.thepowerplugin.com.
- A aplicação de operações em app.thepowerplugin.com, com a tua própria conta.
- A API de prémios, a loja alojada e o endpoint MCP em hosts que operamos, incluindo o ambiente de testes documentado.
Como testar
- Vai só até onde for preciso para mostrar o impacto.
- Não degrades o serviço. Sem negação de serviço, saturação ou adivinhação de palavras-passe.
- Não faças phishing a colaboradores, clientes ou fornecedores, nem tentes acesso físico.
- Não acedas, alteres nem descarregues dados que não sejam teus. A tua conta chega para demonstrar uma falha.
- Espera 90 dias desde o relatório antes de publicar o que quer que seja, salvo se acordarmos um prazo menor.
- Uma falha por relatório.
Fora de âmbito
- Negação de serviço e varrimento automático que carregue o serviço.
- Engenharia social e ataques físicos.
- Terceiros que não operamos: pagamentos, envio de email, páginas de estado do alojamento. Reporta-os a esse fornecedor.
- Cabeçalhos em falta, flags de cookies ou registos de autenticação de email, sem um impacto que funcione.
- Self-XSS, clickjacking numa página sem uma ação sensível, e CSRF de fim de sessão.
- Qualquer coisa que precise de credenciais roubadas, ou de um acesso que não te tenhamos dado.
O que acontece a seguir
- 01
Confirmamos um relatório completo em 5 dias úteis.
- 02
Procuramos dizer-te se entra no programa em 10 dias úteis.
- 03
Mencionamos-te pelo nome só se o pedires. Espera 90 dias antes de publicar o que quer que seja.
Boa-fé
Se seguires esta política, não avançamos com ação legal pela tua investigação. Isto não autoriza atacar sistemas que não operamos, nem continuar a testar quando o impacto já está claro. Relatórios que quebram estas regras ficam fora do programa.
Relatórios conhecidos
Falhas que confirmámos. Nomeamos quem as encontrou e, se houve recompensa, o valor. Não contamos como funcionavam.
23 de set. de 2026 · Alta
Credenciais expostas num sistema legado
Obrigado a Mateo e Antonio.
1.000 €
30 de ago. de 2026 · Baixa
Validação do tipo de ficheiro ao carregar imagens
Obrigado a Adrian.
