Versões traduzidas de contratos e políticas são fornecidas apenas como uma conveniência e para facilitar a leitura e compreensão das versões em inglês. Estas versões traduzidas não têm validade jurídica e não substituem os documentos originais na língua inglesa. Em caso de conflito a versão em inglês prevalecerá.
Última Revisão: 2026-07-22 08:29:38
VISÃO GERAL
Esta Política de Divulgação Responsável e estes Termos do Programa de Recompensa por Bugs ("Termos do Programa") regem a participação do USUÁRIO no Programa de Recompensas por Bugs da Hostinger ("Programa de Recompensas por Bugs").
Estes Termos do Programa complementam os Termos de Serviço, a Política de Privacidade e qualquer outro acordo entre o USUÁRIO e a Hostinger. Salvo se definidos de outra forma nestes Termos do Programa, os termos grafados com inicial maiúscula têm os significados a eles atribuídos nos Termos de Serviço. Em caso de inconsistência entre estes Termos do Programa e os Termos de Serviço ou a Política de Privacidade, estes Termos do Programa prevalecerão no que diz respeito ao Programa de Recompensas por Bugs.
Para fins de clareza, nenhuma disposição destes Termos do Programa limita ou exclui quaisquer direitos, recursos ou obrigações decorrentes dos Termos de Serviço.
A Hostinger reserva-se o direito de atualizar ou modificar os Termos do Programa a qualquer momento. Quaisquer alterações dessa natureza entram em vigor mediante publicação no Site ou na plataforma do Programa de Recompensas por Bugs. Ao continuar participando do Programa de Recompensas por Bugs após a entrada em vigor de tais alterações, o USUÁRIO concorda com os Termos do Programa atualizados.
POLÍTICA DE DIVULGAÇÃO RESPONSÁVEL
A Hostinger incentiva a divulgação responsável de vulnerabilidades de segurança em nossos Serviços ou em nosso Site. A HOSTINGER reconhece o importante papel que os profissionais de segurança e sua comunidade de usuários desempenham para manter a HOSTINGER e seus clientes seguros. Caso seja identificada uma vulnerabilidade em nossos Serviços ou Site, solicitamos que o relato seja feito de acordo com estes Termos do Programa.
TERMOS DO PROGRAMA
A participação no Programa de Recompensas por Bugs é voluntária. Ao participar do Programa de Recompensas por Bugs ou enviar uma vulnerabilidade de segurança à Hostinger, o USUÁRIO reconhece que leu, compreendeu e concordou com estes Termos do Programa.
Para incentivar a pesquisa de segurança responsável e a divulgação de vulnerabilidades, a Hostinger compromete-se a não iniciar ações cíveis contra o USUÁRIO — nem encaminhar o caso às autoridades policiais — em decorrência de atividades de pesquisa que tenham sido realizadas em estrita conformidade com estes Termos do Programa e com os Termos de Serviço, desde que a Hostinger conclua, a seu exclusivo critério, que tais diretrizes foram integralmente respeitadas.
Como parte das atividades de pesquisa, não se deve modificar arquivos ou dados — incluindo permissões — nem visualizar ou acessar intencionalmente quaisquer dados além do estritamente necessário para comprovar a vulnerabilidade.
A HOSTINGER se esforçará ao máximo para cumprir as seguintes etapas de resposta:
| Tipo de resposta | Dias úteis |
| Primeira resposta | 2 dias úteis |
| Tempo para a triagem | 5 dias úteis |
| Tempo para a recompensa | 14 dias úteis |
| Tempo para a resolução | a depender da severidade e complexidade |
CREDENCIAIS DE TESTE
Para evitar o uso indevido, a Hostinger não disponibiliza contas compartilhadas para a realização de testes. O USUÁRIO deve registrar a própria conta e comprar um plano de Hospedagem Compartilhada Single.
Se o USUÁRIO for elegível nos termos deste Programa, a Hostinger fornecerá um cupom de desconto que cobre o custo total de um plano de Hospedagem Compartilhada por um mês.
Para testar as aplicações web da Hostinger, a solicitação de um cupom de desconto deve ser feita pelo e-mail security@hostinger.com, em contato direto com a equipe de segurança. É necessário incluir o nome de perfil do USUÁRIO no HackerOne, o e-mail usado no registro da conta e a confirmação de participação no programa de Recompensas por Bugs por meio do HackerOne.
ABAIXO ESTÃO LISTADOS OS DOMÍNIOS DA HOSTINGER NO ESCOPO DO PROGRAMA:
- www.hostinger.com
- hpanel.hostinger.com
- cpanel.hostinger.com *
- payments.hostinger.com
- builder.hostinger.com
- horizons.hostinger.com
- reach.hostinger.com
- agents.hostinger.com
- mail.hostinger.com
Os domínios não listados acima não estão no escopo.
* Observação: recompensamos apenas vulnerabilidades causadas por nossos sistemas. Problemas relacionados à própria plataforma cPanel não são elegíveis para recompensas.
A inclusão de um site, serviço, domínio ou outro ativo no escopo do Programa de Recompensas por Bugs não autoriza qualquer atividade que exceda o escopo da pesquisa de segurança responsável ou que seja incompatível com estes Termos do Programa.
NOVO PLANO DE HOSPEDAGEM PARA AGÊNCIAS
Lançamos novos planos de hospedagem para agências, criados na infraestrutura H5G: uma tecnologia própria e desenvolvida exclusivamente para WordPress. Estes planos oferecem isolamento completo do site para aumentar a segurança e o desempenho. Eles também facilitam o compartilhamento de acesso a cada site, simplificando o trabalho em equipe e a colaboração.
Como o plano de hospedagem para agências é totalmente sustentado pela H5G, seu escopo de testes de segurança (incluindo o pagamento de recompensas) está integrado ao escopo já existente da infraestrutura H5G. Convidamos profissionais de segurança a colaborar na identificação de possíveis vulnerabilidades.
Para participar dos testes de nossos novos planos de hospedagem, envie um e-mail para security@hostinger.com e solicite um cupom para testar o plano de hospedagem para agências. Inclua no e-mail o endereço de e-mail cadastrado no hPanel.
REQUISITOS DE ELEGIBILIDADE
Para ser elegível para participar do Programa de Recompensas por Bugs e receber um pagamento, é necessário:
- Cumprir os Termos do Programa;
- Cumprir os requisitos de autorização e de conformidade com sanções estabelecidos nos Termos de Serviço;
- Cumprir as leis aplicáveis em relação à sua participação no Programa de Recompensas por Bugs;
- Conduzir a pesquisa de segurança de boa-fé e realizar apenas as ações razoavelmente necessárias para identificar, validar e relatar uma vulnerabilidade, evitando danos desnecessários à Hostinger, a clientes ou a terceiros;
- Não ter vínculo profissional, cargo de diretoria, atuação executiva ou prestação de serviços independente junto à Hostinger ou a qualquer de suas afiliadas, nem grau de parentesco próximo com qualquer pessoa nessas condições;
- Ter pelo menos 16 anos de idade. Pessoas consideradas civilmente incapazes ou menores de idade, segundo as leis de seu local de residência, deverão obter autorização de representantes legais antes de participar do Programa de Recompensas por Bugs.
A Hostinger pode solicitar informações adicionais para verificar a elegibilidade do USUÁRIO.
Se a Hostinger determinar, a seu exclusivo critério, que o USUÁRIO não atende aos requisitos de elegibilidade ou que, de outra forma, viola os Termos do Programa, a Hostinger poderá suspender ou encerrar a participação do USUÁRIO no Programa de Recompensas por Bugs e negar, reter ou revogar qualquer pagamento de recompensa.
DIRETRIZES DE DIVULGAÇÃO
Ao participar do Programa de Recompensas por Bugs ou enviar uma vulnerabilidade por meio do HackerOne, o USUÁRIO concorda em não divulgar publicamente, nem a terceiros, suas descobertas, a vulnerabilidade relatada, o código de prova de conceito, os detalhes do exploit ou o conteúdo do envio sem a aprovação prévia por escrito da Hostinger.
VULNERABILIDADES QUALIFICADAS
A Hostinger pode determinar, a seu exclusivo critério, se uma vulnerabilidade relatada se qualifica para o Programa de Recompensas por Bugs. Vulnerabilidades qualificadas são aquelas que afetam a confidencialidade, a integridade ou a disponibilidade de qualquer site ou serviço incluído no escopo do Programa de Recompensas por Bugs. As vulnerabilidades qualificadas incluem, entre outras:
- Autenticação ou falhas de autorização, incluindo referências inseguras de objetos diretos e desvio de autenticação;
- Injeções de código ou execução remota de código (RCE);
- Ataques de injeção, incluindo SQL e injeção de XML;
- Directory Traversal;
- Escalonamento de Privilégios;
- Divulgação de informações sensíveis ou pessoalmente identificáveis;
- Má configuração significativa da segurança com uma vulnerabilidade verificável;
- Credenciais de sistema expostas ou divulgadas pela Hostinger ou por pessoas colaboradoras que representem um risco real para um bem em escopo.
VULNERABILIDADES NÃO QUALIFICADAS
Qualquer site, serviço, domínio, ativo, conteúdo sob hospedagem de cliente ou software de terceiros que não esteja incluído no escopo do Programa de Recompensas por Bugs é considerado fora do escopo e inelegível para o pagamento de recompensa.
As seguintes ações não se qualificam para o Programa de Recompensas por Bugs e não devem ser testadas por pessoas participantes do programa:
- Relatórios sobre contas secundárias em que uma relação comercial existente seja explorada, mas o impacto se limite apenas à conta principal
- Enumeração de nomes de usuário em sistemas voltados ao cliente (ou seja, usar respostas do servidor para determinar se uma conta existe)
- Resultados de varreduras ou relatórios gerados por mecanismos de varredura, incluindo qualquer ferramenta de exploração automatizada ou ativa
- Ataques "man-in-the-middle"
- Qualquer ataque físico contra a propriedade da HOSTINGER ou seus servidores
- Cross-Site Scripting (XSS)
- Falsificação de pedido de local cruzado (CSRF)
- Clickjacking
- Vulnerabilidades que envolvem credenciais roubadas ou acesso físico a um dispositivo
- Ataques de Phishing
- Ataques de engenharia social, incluindo aqueles que visam ou imitam funcionários internos por qualquer meio (por exemplo, recursos de chat de atendimento ao cliente, mídia social, domínios pessoais, etc.)
- Redirecionamento aberto, exceto para as seguintes circunstâncias:
- Ao clicar em um URL da HOSTINGER, ocorre imediatamente um redirecionamento inesperado e perda de dados sensíveis (como tokens de sessão, informações pessoalmente identificáveis (PII), etc.)
- Ataques CRIME/BEAST
- Logout CSRF
- Divulgação de banner ou versão
- Falta de Registros SPF
- Listagem de diretórios (a menos que dados sensíveis possam ser encontrados)
- Ataques DoS, ataques de força bruta, ataques de enumeração de usuários ou ataques DDoS
- Técnicas Black Hat de SEO
- Qualquer outro relatório determinado como de baixo risco, baseado em vetores de ataque improváveis ou teóricos, que exija interação significativa do usuário, ou resultando em impacto mínimo
- Vulnerabilidades em bibliotecas de terceiros sem mostrar impacto específico para a aplicação alvo (por exemplo, um CVE sem exploração)
- Credenciais expostas que ou não são mais válidas ou não representam um risco para um bem em escopo
- Qualquer bug que dependa de um navegador desatualizado
- Vulnerabilidades de infraestrutura, incluindo o seguinte:
- Problemas relacionados aos certificados SSL
- Problemas de configuração do DNS
- Problemas de configuração do servidor (por exemplo, portas abertas, versões de TLS, etc.)
- Bugs (erros) que exigem interação muito improvável por parte do usuário
- Requisitos inseguros de complexidade da senha
- Problemas de verificação/validação por e-mail
- Bugs de qualidade e lógica comercial que não representam risco real e não impactam os negócios e clientes de uma forma que poderia levar ao acesso não autorizado a dados ou sistemas, e também quando não há possibilidade de aproveitar o bug para causar algum tipo de dano aos sistemas ou dados da empresa.
- Vulnerabilidades na infraestrutura de clientes individuais ou servidores privados virtuais (VPS), incluindo sites, bancos de dados, etc.
- Abuso ou manipulação de cupons de desconto
- Links quebrados
REQUISITOS PARA O ENVIO DE RELATÓRIOS DE BUGS
Para cada relatório de vulnerabilidade, inclua as seguintes informações:
- Descrição completa da vulnerabilidade relatada, incluindo sua explorabilidade e impacto potencial;
- Evidências e uma explicação de todas as etapas necessárias para reproduzir a vulnerabilidade relatada, o que pode incluir:
- Vídeos ou capturas de tela para registro do passo a passo;
- Código de exploração;
- Registros de tráfego;
- Pedidos e respostas Web/API;
- Endereço de e-mail ou ID de usuário de qualquer conta de teste;
- Endereço IP usado durante os testes.
- Para submissões de RCE, também se aplicam os requisitos adicionais estabelecidos abaixo.
A não disponibilização de informações suficientes para reproduzir e validar a vulnerabilidade relatada pode atrasar a análise do relatório do usuário ou afetar a elegibilidade para o pagamento de recompensa.
REQUISITOS PARA ENVIO DE RELATÓRIOS DE EXECUÇÃO REMOTA DE CÓDIGO (RCE)
Além dos requisitos acima, os relatórios relacionados à RCE devem incluir, quando aplicável:
- Endereço IP de origem;
- Registro de data e hora, incluindo o fuso horário;
- Solicitações e respostas completas do servidor;
- Nomes de qualquer arquivo carregado, que deve conter "bugbounty" e o registro de data e hora;
- IP e porta de callback, se aplicável;
- Qualquer dado que tenha sido acessado, deliberadamente ou acidentalmente.
Ações permitidas:
- Injetar diretamente comandos benignos por meio de aplicação web ou interface (como whoami, hostname, ifconfig)
- Carregamento de um arquivo que gera o resultado de um comando benigno codificado
Ações proibidas:
- Carregamento de arquivos que permitem comandos arbitrários (como um webshell)
- Modificação de quaisquer arquivos ou dados, incluindo permissões
- Eliminação de quaisquer arquivos ou dados
- Interrupção das operações normais (por exemplo, acionar uma reinicialização)
- Criação e manutenção de uma conexão persistente com o servidor
- Visualizar intencionalmente quaisquer arquivos ou dados além do que é necessário para comprovar a vulnerabilidade
- Não revelar as ações tomadas ou informações necessárias aplicáveis
PAGAMENTOS DE RECOMPENSAS
O USUÁRIO pode ser elegível para receber uma recompensa em dinheiro (“ Pagamento de Recompensa”) se:
- O USUÁRIO é a primeira pessoa a enviar um relatório válido de uma vulnerabilidade anteriormente desconhecida que afete um Site ou Serviço incluído no escopo; e
- a Hostinger determine, a seu exclusivo critério, que a vulnerabilidade relatada é um problema de segurança válido; e
- o USUÁRIO cumpriu os Termos do Programa.
A Hostinger determinará, a seu exclusivo critério, se uma vulnerabilidade relatada se qualifica para um pagamento de recompensa e o valor de qualquer pagamento de recompensa. Nada nestes Termos do Programa obriga a Hostinger a efetuar um Pagamento de Recompensa.
Todos os PAGAMENTOS DE RECOMPENSAS serão feitos em dólares dos Estados Unidos (USD). O USUÁRIO é o único responsável por quaisquer impostos, taxas ou outros encargos governamentais aplicáveis a qualquer Pagamento de Recompensas que o USUÁRIO receba, nos termos das leis do país de residência do USUÁRIO, de cidadania do USUÁRIO ou de qualquer outra jurisdição aplicável.
O pagamento mínimo por um relatório de vulnerabilidade validado é de US$ 100 (USD), e o valor máximo pode chegar a US$ 25.000 (USD).
Ao determinar o valor de um pagamento de recompensa, a Hostinger pode considerar, entre outros fatores:
- A gravidade, a explorabilidade e o impacto potencial da vulnerabilidade relatada;
- A sensibilidade do Site, Serviço, sistemas ou dados afetados;
- O risco geral representado para a Hostinger, seus clientes ou terceiros;
- A qualidade, a completude e a reprodutibilidade do seu relatório;
- E quaisquer outras circunstâncias relevantes.
Qualquer tentativa de obter recompensas por meio de extorsão, coerção ou ameaças de divulgação pública resultará na desclassificação imediata do Programa de Recompensas por Bugs e na perda do direito a qualquer pagamento.
A Hostinger poderá negar, reduzir, reter ou revogar um pagamento de recompensa se o USUÁRIO não cumprir os Termos do Programa ou se for determinado que a vulnerabilidade relatada é inelegível nos termos do Programa de Recompensas por Bugs.
Todas as decisões referentes à elegibilidade para qualquer pagamento de recompensa e ao seu valor são definitivas e tomadas a critério exclusivo da Hostinger.
RETESTE
A Hostinger pode, a seu exclusivo critério, determinar se o reteste de uma vulnerabilidade previamente relatada será permitido ou solicitado. Ao tomar essa decisão, a Hostinger pode considerar, entre outros fatores, a gravidade da vulnerabilidade relatada, a qualidade do relatório inicial e os recursos internos disponíveis.
Pagamentos de recompensa por reteste estão disponíveis apenas quando o reteste tiver sido expressamente solicitado ou aprovado pela Hostinger.
Para reconhecer o esforço adicional envolvido no reteste, o USUÁRIO pode ser elegível para os seguintes pagamentos de recompensa por reteste:
- Vulnerabilidades de gravidade baixa e média: US$ 50 (USD);
- Vulnerabilidades de gravidade alta e crítica: US$ 100 (USD).
PROPRIEDADE DOS RELATÓRIOS ENVIADOS
O USUÁRIO mantém a titularidade de seu relatório de vulnerabilidade e de quaisquer materiais enviados em relação a ele. Como condição para participar do Programa de Recompensas por Bugs, o USUÁRIO concede à Hostinger e às suas afiliadas uma licença perpétua, irrevogável, mundial, isenta de royalties, transferível, passível de sublicenciamento e não exclusiva para usar, reproduzir, modificar, adaptar, publicar, distribuir, exibir publicamente, executar publicamente, criar obras derivadas a partir de e, de outra forma, utilizar o relatório de vulnerabilidade e quaisquer materiais relacionados para qualquer finalidade lícita.
O USUÁRIO declara e garante que tem todos os direitos necessários para conceder a licença estabelecida nestes Termos do Programa e que seu relatório de vulnerabilidade não infringe, de forma consciente, direitos de propriedade intelectual ou outros direitos de terceiros.
Nada nos Termos do Programa obriga a Hostinger a implementar, comercializar ou, de outra forma, utilizar qualquer informação contida no relatório de vulnerabilidade do USUÁRIO.
O USUÁRIO renuncia a quaisquer reivindicações de qualquer natureza — incluindo aquelas baseadas em contrato expresso, contrato implícito ou enriquecimento sem causa — decorrentes da divulgação de um relatório de vulnerabilidade à Hostinger.
Nada nestes Termos do Programa impede a Hostinger de desenvolver, adquirir, licenciar ou utilizar, de forma independente, produtos, serviços, tecnologias ou materiais que sejam semelhantes ou idênticos àqueles descritos no relatório de vulnerabilidade do USUÁRIO, desde que a Hostinger cumpra estes Termos do Programa.
A licença concedida nos termos desta seção permanece em vigor após o término da participação do USUÁRIO no Programa de Recompensas por Bugs.
CONFIDENCIALIDADE
Qualquer informação que o USUÁRIO acesse, receba ou da qual tome conhecimento em conexão com sua participação no Programa de Recompensas por Bugs — incluindo informações relacionadas à Hostinger, suas afiliadas, funcionários, clientes, prestadores de serviços independentes, Sites, Serviços, sistemas ou segurança ("Informações Confidenciais") — deve ser mantida em estrito sigilo e utilizada exclusivamente para os fins de participação no Programa de Recompensas por Bugs.
O USUÁRIO não deve acessar, usar, copiar, reter, divulgar, distribuir ou de outra forma disponibilizar qualquer Informação Confidencial, exceto na medida razoavelmente necessária para identificar, validar e relatar uma vulnerabilidade em conformidade com estes Termos do Programa.
Se, durante a pesquisa de segurança, o USUÁRIO tomar conhecimento de qualquer incidente de segurança (real ou suspeito), acesso não autorizado ou exposição de Informações Confidenciais — incluindo dados pessoais —, deverá notificar a Hostinger sem demora injustificada por meio do Programa de Recompensas por Bugs e cooperar com quaisquer instruções razoáveis fornecidas pela Hostinger em relação ao tratamento de tais Informações Confidenciais.
O USUÁRIO deve excluir permanentemente qualquer Informação Confidencial obtida durante sua participação no Programa de Recompensas por Bugs assim que ela não for mais necessária para preparar ou fundamentar o relatório de vulnerabilidade do USUÁRIO, a menos que exigido de outra forma pela legislação aplicável ou expressamente autorizado por escrito pela Hostinger.
O descumprimento desta seção poderá resultar na suspensão ou no encerramento da participação do USUÁRIO no Programa de Recompensas por Bugs, na recusa, retenção ou revogação de qualquer Pagamento de Recompensa, ou em qualquer outra medida disponível para a Hostinger nos termos destes Termos do Programa, dos Termos de Serviço ou da legislação aplicável.
RESCISÃO
O USUÁRIO pode deixar de participar do Programa de Recompensas por Bugs a qualquer momento, encerrando todas as atividades de teste e cumprindo os Termos do Programa.
A Hostinger pode, a qualquer momento e a seu exclusivo critério, suspender ou encerrar a participação do USUÁRIO no Programa de Recompensas por Bugs se:
O USUÁRIO violar os Termos do Programa, os Termos de Serviço ou qualquer outro contrato entre o USUÁRIO e a Hostinger;
Ou a Hostinger determinar, de forma razoável, que a participação do USUÁRIO representa um risco para a Hostinger, suas afiliadas, Sites, Serviços, infraestrutura, sistemas, clientes, funcionários, negócios ou reputação.
A Hostinger também pode, a qualquer momento e a seu exclusivo critério, suspender, modificar ou encerrar o Programa de Recompensas por Bugs, no todo ou em parte.
Mediante a suspensão ou o encerramento da participação do USUÁRIO, a Hostinger poderá adotar qualquer medida permitida por estes Termos do Programa, incluindo negar, reter ou revogar qualquer Pagamento de Recompensa.
O encerramento da participação do USUÁRIO no Programa de Recompensas por Bugs não afeta quaisquer direitos ou obrigações que, por sua natureza, devam perdurar após o encerramento, incluindo as disposições sobre confidencialidade, propriedade intelectual e limitação de responsabilidade destes Termos do Programa.