/ TL;DR

Bug bounty público parece atraente mas exige maturidade organizacional que muitas empresas não têm. Matriz de decisão para CTO com pré-requisitos, custo real e alternativas mais eficientes para o cenário atual.

Bug bounty público funciona bem para poucas empresas, e é desperdício para muitas outras. Este guia é o filtro que o CTO faz antes de abrir programa público.

Bug bounty público — o que é

Você publica um programa (HackerOne, Bugcrowd, ou próprio) que paga pesquisadores pra encontrar falhas. Regras claras. Pagamentos escalonados por severidade.

Auditoria contratada — o que é

Você contrata empresa específica para testar em prazo definido. Escopo controlado.

Diferença fundamental

  • Bug bounty: contínuo, imprevisível, quantidade ampla de pesquisadores, tem que triar todo report que chega.
  • Auditoria: pontual, previsível, time definido, resultado consolidado.

Pré-requisitos pra bug bounty público funcionar

  1. Time de segurança dedicado. Alguém tem que triar reports 24/7. Bug bounty gera 10-100 reports/mês inicialmente. 60-80% são inválidos ou duplicados.
  1. Processo de resposta amadurecido. Precisa responder ao pesquisador em 48h. Não responder = pesquisador vai pra imprensa.
  1. Pagamento previsível. Precisa reservar orçamento (R$ 30-500k/ano dependendo do porte). Pagamento atrasado = programa some da lista de "vale a pena".
  1. Escopo bem definido. O que está in-scope, o que está out. Mudar depois = confusão + pagamento indevido.
  1. SLA de correção. Se pesquisador reporta crítica e você demora 3 meses pra corrigir, ele pode divulgar publicamente (depende do programa).

Quem tem os 5 pré-requisitos

Empresas de médio-grande porte com CISO dedicado e time de aplicação de patches maduro.

Quem NÃO tem

  • Startup B2B com < 30 pessoas.
  • Empresa que respondeu "sim" pra pré-requisitos mas na prática não implementou.
  • Empresa em regime de crise (pivot, downsize).

Alternativas mais eficientes

Programa privado (invitation-only)

Você convida 10-30 pesquisadores conhecidos. Reduz ruído em 90%. Pagamento negociado.

Custo: 30-40% do público. Cobertura: 60-70% do público.

Auditoria contratada semestral

Cobertura ampla concentrada em 2 semanas. Reportado por um time só. Fácil de gerenciar.

Custo: R$ 30-100k semestrais. Cobertura: sistema inteiro, mas em janela.

Varredura contínua + auditoria anual

Base contínua da varredura, aprofundamento anual do auditor.

Custo: R$ 15-50k anual. Cobertura ampla e contínua.

Matriz de decisão

| Cenário | Bug bounty público | Programa privado | Auditoria contratada | |---|---|---|---| | Startup < 30 pessoas | ❌ | ⚠️ | ✅ | | Meio-porte 30-200 pessoas | ⚠️ | ✅ | ✅ | | Empresa madura + CISO | ✅ | ✅ | ✅ | | Fintech regulada | ⚠️ | ✅ | ✅ | | E-commerce | ⚠️ | ✅ | ✅ | | Produto B2C mass | ✅ | ✅ | ✅ |

Custos comparados (mesmo escopo)

  • Bug bounty público (1 ano): R$ 80-500k (payout + triagem).
  • Programa privado (1 ano): R$ 30-150k.
  • Auditoria semestral (1 ano): R$ 50-160k.
  • Varredura + auditoria anual: R$ 15-100k.

O que raramente muda o resultado

Marketing. Ter "bug bounty público" na home converte pouco em compra B2B enterprise. O que converte é ISO 27001 ou SOC 2.

TL;DR

  • Bug bounty público exige maturidade organizacional real.
  • Startup < 30 pessoas: pule.
  • Programa privado é o meio-termo esperto.
  • Varredura contínua + auditoria anual é o combo mais eficiente em custo.

A Varredura é a base contínua desse combo. Ver como funciona.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →