Dentro do escopo
Site droppax.com e subdomínios, login e cadastro, checkout e pedidos, chat do pedido, painel de conta e anúncios. Exemplos: acesso a dados de outro usuário, alteração de pedidos ou preços, contorno de autenticação, XSS e injeção.
O programa de recompensa reconhece quem ajuda a manter a DroppaX segura, reportando vulnerabilidades de forma responsável.
Identifique uma vulnerabilidade dentro do escopo, sem prejudicar usuários nem dados reais.
Envie os detalhes em sigilo pelo canal oficial, com os passos para reproduzir.
A equipe confirma a falha, avalia a gravidade e mantém você informado.
Falhas válidas e inéditas são recompensadas conforme a gravidade.
Site droppax.com e subdomínios, login e cadastro, checkout e pedidos, chat do pedido, painel de conta e anúncios. Exemplos: acesso a dados de outro usuário, alteração de pedidos ou preços, contorno de autenticação, XSS e injeção.
Engenharia social, phishing e ataques físicos; negação de serviço (DoS); spam e força bruta; relatórios apenas de ferramentas automáticas; falta de cabeçalhos sem impacto demonstrado; serviços de terceiros.
| Gravidade | Exemplo |
|---|---|
| Crítica | Acesso à conta ou aos dados pessoais de qualquer usuário, manipulação de pagamentos |
| Alta | Alterar pedidos, anúncios ou mensagens de outra pessoa |
| Média | XSS armazenado, exposição de informação sensível limitada |
| Baixa | Falhas com impacto pequeno e difícil exploração |
O valor ou o benefício é definido pela equipe DroppaX caso a caso, considerando impacto, qualidade do relatório e ineditismo. Só o primeiro relato de cada falha é recompensado.
Informe a URL afetada, os passos para reproduzir, o impacto e, se possível, prints ou vídeo. Não envie dados de outros usuários.