Confirmação de recebimento
≤ 3 dias úteis
Primeira resposta humana confirmando que recebemos o relato e fizemos a triagem.
Decisão de triagem
≤ 10 dias úteis
Confirmação de que o relato é válido, duplicado, fora de escopo ou precisa de mais informações.
Correção e divulgação
≤ 90 dias para severidade Alta/Crítica
Correção publicada e você creditado (com o seu consentimento) na nossa lista de agradecimentos.
Sobre o que queremos saber
- Falhas de autenticação ou de gerenciamento de sessão (account takeover, fixação de sessão)
- Injeção no lado do servidor (SQL, comandos, SSRF, template, prototype pollution)
- Bypass de autorização — acesso a dados ou ações de outro tenant / usuário
- Manipulação de pagamentos, abuso de reembolso ou falhas de precificação
- Exposição de dados sensíveis (PII, tokens de pagamento, credenciais internas)
- XSS armazenado ou injeção de HTML que afete outros usuários
- Subdomain takeover, recursos de nuvem expostos, segredos vazados no código
- Falhas de lógica no agente de IA ou em suas ferramentas (por exemplo, prompt injection que leve a ações privilegiadas)
Fora de escopo
- Relatos de self-XSS ou de engenharia social
- Cabeçalhos de segurança ausentes (CSP, inclusão de subdomínios no HSTS) sem impacto demonstrado
- Relatos gerados apenas por scanners automatizados, sem triagem
- Sugestões de reforço de rate limit sem um cenário real de abuso
- Achados que exigem acesso físico, malware ou dispositivos de usuário comprometidos
- Ataques de negação de serviço de qualquer tipo — por favor, não teste isso
- Problemas alcançáveis apenas em versões desatualizadas de navegador ou em configurações não suportadas
- SaaS de terceiros que usamos como suboperadores (relate ao fornecedor; ajudamos a coordenar)
Safe harbor
Desde que os seus testes sigam as regras abaixo, não tomaremos medidas legais contra você por pesquisa de segurança de boa-fé, não trataremos a sua atividade como violação dos Termos de Serviço e não atuaremos para que você seja processado sob o Computer Fraud and Abuse Act ou leis estrangeiras equivalentes:
- Teste apenas com contas e dados que pertençam a você.
- Se você encontrar acidentalmente dados de outro usuário, pare, não os baixe nem compartilhe e nos avise imediatamente.
- Nada de engenharia social com funcionários, prestadores, fornecedores ou usuários da GetMyHotels.
- Nada de negação de serviço, distribuída ou não.
- Não exfiltre mais dados do que o mínimo necessário para demonstrar o impacto.
- Dê-nos um prazo razoável para corrigir antes de qualquer divulgação pública.
O que você recebe em troca
- Uma resposta humana, rápida, com o mesmo engenheiro acompanhando a thread.
- Crédito na nossa lista de agradecimentos (com o nome ou handle que você preferir).
- A GetMyHotels não mantém um programa pago de bug bounty. Não oferecemos recompensas em dinheiro. Nós respondemos a todo relato, corrigimos o que podemos e creditamos os pesquisadores publicamente.
Como escrever um relato útil
- Dê um título com a classe do bug e o impacto.
- Passos para reproduzir — URLs exatas, payloads, contas usadas.
- Impacto em linguagem simples: o que um atacante consegue fazer com um usuário?
- Correção sugerida, se você tiver uma (opcional, ajuda muito).
- O nome ou handle que você prefere para o crédito, além de como falar com você.
PGP não é obrigatório, mas, se você quiser usá-lo para detalhes sensíveis, escreva antes para security@getmyhotels.com e trocaremos as chaves.
Agradecimentos
Listaremos aqui os pesquisadores que relataram vulnerabilidades válidas, do mais recente ao mais antigo, com o nome ou handle que escolherem. Seja o primeiro — envie algo para nós.