Bug Bounty e Divulgação Responsável
Última atualização: 3 de agosto de 2026
A nossa abordagem
A Content24 acolhe a divulgação responsável de investigadores de segurança. Se acredita ter encontrado uma vulnerabilidade de segurança, reporte-a antes da divulgação pública.
Investigamos relatórios válidos de boa-fé e trabalhamos para corrigir problemas confirmados de acordo com a gravidade.
No âmbito
- content24.ai e subdomínios oficiais operados pela Content24
- A aplicação web Content24 e superfícies de API autenticadas
- Clientes móveis ou desktop oficiais quando e se forem publicados pela Content24
Fora do âmbito
- Serviços, integrações ou subprocessadores de terceiros não operados pela Content24
- Engenharia social, phishing ou ataques físicos contra colaboradores ou clientes
- Ataques de negação de serviço ou testes de carga sem aprovação prévia por escrito
- Problemas que exijam interação improvável do utilizador ou dispositivos finais comprometidos
- Resultados de scanners sem exploitabilidade demonstrada
- Descobertas em ambientes obsoletos ou não produtivos claramente assinalados como tal
Regras de engajamento
- Não aceda, modifique ou elimine dados que não sejam seus.
- Não interrompa o serviço para outros utilizadores.
- Dê-nos tempo razoável para investigar e corrigir antes da divulgação pública (tipicamente 90 dias).
- Forneça passos claros de reprodução e, se possível, prova de conceito.
Como reportar
Envie e-mail para security@content24.ai com o assunto “Security report”. Inclua:
- Descrição da vulnerabilidade e impacto potencial
- Passos para reproduzir
- URL ou componente afetado
- O seu nome e contacto (opcional — para reconhecimento ou seguimento)
Reconhecimento
Atualmente não operamos um programa público de bug bounty pago. Com a sua permissão, podemos reconhecer investigadores que reportem problemas válidos e anteriormente desconhecidos num aviso de segurança ou hall of fame.
Podemos oferecer recompensas a nosso critério por relatórios excecionais — isto não é garantia de pagamento.
Porto seguro
Se seguir esta política de boa-fé, não tomaremos ação legal contra si por atividades de investigação que cumpram estas regras.
Para práticas gerais de segurança e certificações, consulte a nossa página de Segurança.