Termo de Uso e Política de Ética
AutoBounty — Plataforma de Automação de Pentest & Bug Bounty
Versão 1.0
· Vigência a partir de 24 de setembro de 2026
Resumo: use a AutoBounty somente em alvos para os quais você tem autorização, respeitando sempre o escopo acordado, as boas práticas de segurança e a legislação aplicável.
1. Objetivo da plataforma
A AutoBounty é uma plataforma de automação de testes de intrusão (pentest) e bug bounty, criada para apoiar profissionais e equipes de segurança da informação no reconhecimento, na varredura, na análise e na documentação de vulnerabilidades — de forma repetível, rastreável e padronizada.
O objetivo exclusivo da plataforma é elevar o nível de segurança dos sistemas por meio de testes autorizados. Qualquer uso da AutoBounty para atacar, explorar ou comprometer sistemas sem autorização expressa é terminantemente proibido.
2. Autorização e escopo: pré-requisitos obrigatórios
- Execute testes apenas contra alvos cobertos por autorização escrita e explícita: contrato de pentest, ativos próprios ou programa de bug bounty publicado e vigente.
- Respeite rigorosamente o escopo acordado: domínios, IPs, portas, ambientes (produção/homologação) e horários autorizados para os testes.
- O operador deve apresentar a prova de autorização a qualquer momento, quando solicitado pelo administrador da plataforma ou pelo responsável pelo ativo.
- Ocorrendo teste fora do escopo, mesmo que involuntário, interrompa imediatamente e comunique o responsável pelo ativo e o administrador da AutoBounty.
3. Boas práticas técnicas
- Comece pelo reconhecimento passivo e aumente a intensidade gradualmente; evite varreduras agressivas capazes de derrubar ou degradar o serviço do alvo.
- Evite ações destrutivas: não crie, altere ou apague dados de terceiros e não deixe webshells, backdoors ou qualquer artefato persistente.
- Não realize testes de negação de serviço (DoS/DDoS) sem autorização específica e documentada.
- Trate todo dado coletado como confidencial: informação sensível não deve ser copiada, guardada além do necessário ou compartilhada (observância à LGPD — Lei Geral de Proteção de Dados).
- Preserve as evidências de cada achado (saídas de comando, logs e capturas) com passos de reprodução claros, para que o relatório seja auditável.
- Mantenha ferramentas e ambiente atualizados e execute os scans a partir de infraestrutura controlada por você.
4. Ética, responsabilidade e divulgação
- Adote divulgação coordenada: reporte primeiro ao responsável pelo ativo e conceda um prazo razoável de correção (padrão do setor: 90 dias) antes de qualquer divulgação pública.
- Não compartilhe, venda, negocie ou publique achados, provas de conceito ou dados expostos sem autorização expressa.
- Não utilize achados para fraude, extorsão, chantagem, espionagem ou qualquer vantagem indevida.
- Descreva os problemas de forma objetiva e respeitosa, focando no risco e na correção — nunca em ataques pessoais.
- Ao encontrar dados pessoais expostos, limite a coleta ao mínimo necessário e comunique o responsável pelo tratamento.
5. Usos proibidos
- Atacar, escanear ou explorar sistemas sem autorização — incluindo a infraestrutura da AutoBounty, a de outros operadores e a de clientes fora do seu escopo.
- Usar a plataforma para atividades ilegais: fraude, roubo de identidade, phishing, mineração não autorizada ou violação de sigilo bancário ou comercial.
- Compartilhar credenciais, revender o acesso, contornar limites de plano ou automatizar execuções contra alvos públicos sem permissão.
- Realizar engenharia social ou coleta de informações além do escopo autorizado.
6. Responsabilidade, auditoria e consequências
- O operador é o único responsável civil e criminal por suas ações. A AutoBounty é ferramenta de automação e não concede — nem poderia conceder — autorização sobre nenhum ativo de terceiros.
- A plataforma registra acessos, ações, comandos executados e alterações de dados para fins de auditoria, podendo esses registros ser usados em investigações.
- O descumprimento deste termo acarreta suspensão ou cancelamento imediato do acesso, perda do plano contratado e, quando aplicável, comunicação às autoridades competentes.
- O administrador pode revogar o acesso de qualquer usuário a qualquer momento, sem reembolso, em caso de violação.
7. Dados pessoais e sigilo
- Os dados do cadastro são usados apenas para gestão do acesso e contato operacional, tratados conforme a LGPD.
- Credenciais e sessões são pessoais e intransferíveis; qualquer comprometimento deve ser comunicado imediatamente ao administrador.
8. Aceite e vigência
Ao marcar a caixa de aceite no formulário de solicitação de acesso, você declara ter lido, compreendido e aceitado integralmente este termo, inclusive as penalidades previstas. A data e a versão do aceite ficam registradas na sua solicitação de acesso.
Este termo pode ser atualizado a qualquer momento. A versão vigente estará sempre disponível nesta página e o uso continuado da plataforma após a nova versão implica novo aceite.
Lembrete: toda ferramenta de segurança usada fora da lei é crime. Teste apenas o que é seu ou o que você foi formalmente autorizado a testar.