Bug bounty público parece atraente mas exige maturidade organizacional que muitas empresas não têm. Matriz de decisão para CTO com pré-requisitos, custo real e alternativas mais eficientes para o cenário atual.
Bug bounty público funciona bem para poucas empresas, e é desperdício para muitas outras. Este guia é o filtro que o CTO faz antes de abrir programa público.
Bug bounty público — o que é
Você publica um programa (HackerOne, Bugcrowd, ou próprio) que paga pesquisadores pra encontrar falhas. Regras claras. Pagamentos escalonados por severidade.
Auditoria contratada — o que é
Você contrata empresa específica para testar em prazo definido. Escopo controlado.
Diferença fundamental
- Bug bounty: contínuo, imprevisível, quantidade ampla de pesquisadores, tem que triar todo report que chega.
- Auditoria: pontual, previsível, time definido, resultado consolidado.
Pré-requisitos pra bug bounty público funcionar
- Time de segurança dedicado. Alguém tem que triar reports 24/7. Bug bounty gera 10-100 reports/mês inicialmente. 60-80% são inválidos ou duplicados.
- Processo de resposta amadurecido. Precisa responder ao pesquisador em 48h. Não responder = pesquisador vai pra imprensa.
- Pagamento previsível. Precisa reservar orçamento (R$ 30-500k/ano dependendo do porte). Pagamento atrasado = programa some da lista de "vale a pena".
- Escopo bem definido. O que está in-scope, o que está out. Mudar depois = confusão + pagamento indevido.
- SLA de correção. Se pesquisador reporta crítica e você demora 3 meses pra corrigir, ele pode divulgar publicamente (depende do programa).
Quem tem os 5 pré-requisitos
Empresas de médio-grande porte com CISO dedicado e time de aplicação de patches maduro.
Quem NÃO tem
- Startup B2B com < 30 pessoas.
- Empresa que respondeu "sim" pra pré-requisitos mas na prática não implementou.
- Empresa em regime de crise (pivot, downsize).
Alternativas mais eficientes
Programa privado (invitation-only)
Você convida 10-30 pesquisadores conhecidos. Reduz ruído em 90%. Pagamento negociado.
Custo: 30-40% do público. Cobertura: 60-70% do público.
Auditoria contratada semestral
Cobertura ampla concentrada em 2 semanas. Reportado por um time só. Fácil de gerenciar.
Custo: R$ 30-100k semestrais. Cobertura: sistema inteiro, mas em janela.
Varredura contínua + auditoria anual
Base contínua da varredura, aprofundamento anual do auditor.
Custo: R$ 15-50k anual. Cobertura ampla e contínua.
Matriz de decisão
| Cenário | Bug bounty público | Programa privado | Auditoria contratada | |---|---|---|---| | Startup < 30 pessoas | ❌ | ⚠️ | ✅ | | Meio-porte 30-200 pessoas | ⚠️ | ✅ | ✅ | | Empresa madura + CISO | ✅ | ✅ | ✅ | | Fintech regulada | ⚠️ | ✅ | ✅ | | E-commerce | ⚠️ | ✅ | ✅ | | Produto B2C mass | ✅ | ✅ | ✅ |
Custos comparados (mesmo escopo)
- Bug bounty público (1 ano): R$ 80-500k (payout + triagem).
- Programa privado (1 ano): R$ 30-150k.
- Auditoria semestral (1 ano): R$ 50-160k.
- Varredura + auditoria anual: R$ 15-100k.
O que raramente muda o resultado
Marketing. Ter "bug bounty público" na home converte pouco em compra B2B enterprise. O que converte é ISO 27001 ou SOC 2.
TL;DR
- Bug bounty público exige maturidade organizacional real.
- Startup < 30 pessoas: pule.
- Programa privado é o meio-termo esperto.
- Varredura contínua + auditoria anual é o combo mais eficiente em custo.
A Varredura é a base contínua desse combo. Ver como funciona.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.