Voltar para a área jurídica
Segurança

Divulgação de vulnerabilidades

Recebemos com satisfação os relatos de pesquisadores de segurança que nos ajudam a manter a GetMyHotels segura. Esta página explica como falar conosco, o que está no escopo, o que prometemos em troca e os termos de safe harbor para testes de boa-fé. Última atualização em 2026-05-27.

Este documento é publicado em vários idiomas. Havendo qualquer divergência entre uma tradução e a versão em inglês, prevalecerá a versão em inglês.

Confirmação de recebimento

≤ 3 dias úteis

Primeira resposta humana confirmando que recebemos o relato e fizemos a triagem.

Decisão de triagem

≤ 10 dias úteis

Confirmação de que o relato é válido, duplicado, fora de escopo ou precisa de mais informações.

Correção e divulgação

≤ 90 dias para severidade Alta/Crítica

Correção publicada e você creditado (com o seu consentimento) na nossa lista de agradecimentos.

Sobre o que queremos saber

  • Falhas de autenticação ou de gerenciamento de sessão (account takeover, fixação de sessão)
  • Injeção no lado do servidor (SQL, comandos, SSRF, template, prototype pollution)
  • Bypass de autorização — acesso a dados ou ações de outro tenant / usuário
  • Manipulação de pagamentos, abuso de reembolso ou falhas de precificação
  • Exposição de dados sensíveis (PII, tokens de pagamento, credenciais internas)
  • XSS armazenado ou injeção de HTML que afete outros usuários
  • Subdomain takeover, recursos de nuvem expostos, segredos vazados no código
  • Falhas de lógica no agente de IA ou em suas ferramentas (por exemplo, prompt injection que leve a ações privilegiadas)

Fora de escopo

  • Relatos de self-XSS ou de engenharia social
  • Cabeçalhos de segurança ausentes (CSP, inclusão de subdomínios no HSTS) sem impacto demonstrado
  • Relatos gerados apenas por scanners automatizados, sem triagem
  • Sugestões de reforço de rate limit sem um cenário real de abuso
  • Achados que exigem acesso físico, malware ou dispositivos de usuário comprometidos
  • Ataques de negação de serviço de qualquer tipo — por favor, não teste isso
  • Problemas alcançáveis apenas em versões desatualizadas de navegador ou em configurações não suportadas
  • SaaS de terceiros que usamos como suboperadores (relate ao fornecedor; ajudamos a coordenar)

Safe harbor

Desde que os seus testes sigam as regras abaixo, não tomaremos medidas legais contra você por pesquisa de segurança de boa-fé, não trataremos a sua atividade como violação dos Termos de Serviço e não atuaremos para que você seja processado sob o Computer Fraud and Abuse Act ou leis estrangeiras equivalentes:

  • Teste apenas com contas e dados que pertençam a você.
  • Se você encontrar acidentalmente dados de outro usuário, pare, não os baixe nem compartilhe e nos avise imediatamente.
  • Nada de engenharia social com funcionários, prestadores, fornecedores ou usuários da GetMyHotels.
  • Nada de negação de serviço, distribuída ou não.
  • Não exfiltre mais dados do que o mínimo necessário para demonstrar o impacto.
  • Dê-nos um prazo razoável para corrigir antes de qualquer divulgação pública.

O que você recebe em troca

  • Uma resposta humana, rápida, com o mesmo engenheiro acompanhando a thread.
  • Crédito na nossa lista de agradecimentos (com o nome ou handle que você preferir).
  • A GetMyHotels não mantém um programa pago de bug bounty. Não oferecemos recompensas em dinheiro. Nós respondemos a todo relato, corrigimos o que podemos e creditamos os pesquisadores publicamente.

Como escrever um relato útil

  1. Dê um título com a classe do bug e o impacto.
  2. Passos para reproduzir — URLs exatas, payloads, contas usadas.
  3. Impacto em linguagem simples: o que um atacante consegue fazer com um usuário?
  4. Correção sugerida, se você tiver uma (opcional, ajuda muito).
  5. O nome ou handle que você prefere para o crédito, além de como falar com você.

PGP não é obrigatório, mas, se você quiser usá-lo para detalhes sensíveis, escreva antes para security@getmyhotels.com e trocaremos as chaves.

Agradecimentos

Listaremos aqui os pesquisadores que relataram vulnerabilidades válidas, do mais recente ao mais antigo, com o nome ou handle que escolherem. Seja o primeiro — envie algo para nós.

Você pode alterar suas escolhas a qualquer momento pelo link no rodapé.

Leia nossa política de privacidade