Transfere para bounty
É o ginásio mais próximo de HackerOne / YesWeHack / Intigriti em web e API. IDOR, XSS armazenado, SSRF interno, quebra de controle de acesso em um parâmetro — isso é a dieta de um programa SaaS.
Briefing de campo · 28 set 2026
O golpe se treina no lab. O ringue, o adversário e o que vale ponto vêm das regras do programa. Este dossiê recapita o que o Network Listener já entregou e traduz PortSwigger, HackTheBox, TryHackMe e afins para quem vai caçar com autorização.
EX-01
Em uma semana o listener saiu de “gravar tráfego de Shorts” para um fluxo local de pesquisa autorizada: sessão com recorte, dump para agente, workspace com escopo, inventário, diff e achado com evidência. O produto continua passivo. Não é scanner e não substitui o Burp.
A captura precisava servir um agente, não uma planilha. Sessão marcada no popup, nome de arquivo pelo intervalo real, CSV cronológico, mascaramento de Authorization/cookies/SAPISIDHASH, só fetch/XHR, HAR, colunas de query e jsonPaths, distinção entre corpo ausente e corpo truncado, teto de 128 kB (150 kB no schema), clone do Request no construtor para InnerTube, retenção de 3 dias com sweep horário.
PRs #10, #17–#23. Issues #11–#16 fechadas.
Tracker #32: spike Tauri (#28), proteção local de segredos (#29), replay manual com guarda de escopo (#30), proxy local só como investigação posterior (#31). Distribuição desktop espera a decisão de segurança.
EX-02
Lab é um alvo fabricado, com vulnerabilidade plantada e permissão explícita para explorar. Você treina reconhecer a classe, provar impacto e escrever o passo a passo. Bug bounty é o mesmo olho apontado para um produto real, dentro de um programa com escopo, recompensa e duplicata.
Três coisas o ginásio ensina bem: vocabulário (o nome do bug), instrumento (Burp, proxy, grep de JS) e prova (request que demonstra o impacto). Três coisas ele mal ensina: ler regras, descobrir ativo, conviver com duplicata e rate-limit, e escrever impacto de negócio sem teatro.
EX-03
Laboratório gratuito da empresa do Burp Suite. Cada lab é um aplicativo web minúsculo com uma falha de uma classe: XSS, SQL injection, CSRF, SSRF, controle de acesso/IDOR, XXE, template injection, JWT, HTTP request smuggling, race condition, CORS, deserialização, e por aí.
Há três faixas: Apprentice (o padrão do bug), Practitioner (o padrão com um obstáculo realista), Expert (o que aparece em programa maduro). Você resolve no browser com o Burp do lado: Proxy, Repeater, às vezes Intruder. O write-up do lab parece o relatório que um triager quer ler: precondição, request, impacto.
Transfere para bounty
É o ginásio mais próximo de HackerOne / YesWeHack / Intigriti em web e API. IDOR, XSS armazenado, SSRF interno, quebra de controle de acesso em um parâmetro — isso é a dieta de um programa SaaS.
O que o lab esconde
Não há caça a subdomínio, JS bundle de 4 MB, nem “isso está fora do *.api.empresa.com”. A falha já está no path do exercício. Recon e disciplina de escopo ficam para o programa real e para a ferramenta de captura.
Endereço: portswigger.net/web-security
EX-04
Plataforma de máquinas e caminhos. Uma “box” é um servidor inteiro: enumerar serviços, ganhar um usuário, subir a root, entregar a flag. Há Starting Point, Challenges, Academy (módulos pagos com teoria + lab), Pro Labs (redes grandes) e o job role Bug Bounty Hunter na Academy.
O músculo aqui é metodologia e encadeamento. Você aprende a não travar quando o primeiro vetor falha, a ler um nmap, a pivotar, a juntar um LFI com uma credencial achada num backup. Isso importa quando o alvo de bounty é um produto com painel, workers e um admin esquecido — não um único parâmetro ?id=.
Transfere para bounty
Persistência, enumeração, leitura de superfície, web mais “sistêmica”. Os módulos de web da Academy (XSS, SQLi, autenticação) cobrem o mesmo chão do PortSwigger, com outra didática.
Desalinhamento
Rootar uma VM de CTF é um esporte diferente de achar um IDOR em um endpoint GraphQL de um programa público. Privilege escalation em Linux quase não paga em bounty de SaaS. Use HTB para fôlego e método; não espere que a flag da máquina vire um relatório de US$ 500.
Endereço: hackthebox.com
EX-05
Salas guiadas, com checklist na tela. Caminhos prontos: Web Fundamentals, Jr Penetration Tester, Bug Bounty. A curva é a mais suave das três. HTTP, cookies, Linux básico, primeiro uso do Burp, OWASP Top 10 em formato de aula.
Serve como rampa. Quem nunca interceptou um POST entende o instrumento aqui, sem a fricção de uma box muda. A profundidade por classe de bug é menor que a da Academy da PortSwigger: você sai sabendo o nome e um exemplo, e ainda precisa das reps no lab “solteiro” do PortSwigger.
Transfere para bounty
Vocabulário, ferramenta, confiança para abrir o proxy. Rooms de bug bounty mostram o fluxo “recon → testar → reportar” em versão didática.
Teto
Muita sala é fill-in-the-blank. No programa real ninguém destaca o parâmetro vulnerável em amarelo. Depois do caminho iniciante, mude para labs em que a falha precisa ser encontrada, não clicada.
Endereço: tryhackme.com
EX-06
Web, certificado
Exercícios curtos de web, muito próximos de bounty. Bom complemento ao PortSwigger se você quer badge/cert e reps extras de XSS, upload, deserialization.
Local, solto
Apps vulneráveis que você sobe na máquina. Dá para capturar a sessão inteira no Network Listener, montar inventário e treinar achado + evidência sem tocar em programa alheio.
CTF clássico
Desafios avulsos (web, crypto, forense). Transferência pontual. Crypto de CTF quase não aparece em bounty de produto; web challenge sim.
Teoria de plataforma
Curso gratuito da plataforma: como ler política, escrever relatório, o que é duplicata, o que é PII. Isso o lab técnico não cobre e o triager cobra.
O ringue
Não são ginásio. São o programa: escopo, bounty table, triagem. Hacktivity e write-ups públicos mostram o formato do relatório que paga.
Recon dirigido
Depois do lab, o treino de verdade é ler bundle, OpenAPI e GraphQL de um alvo autorizado. O inventário do listener existe para essa hora.
EX-07
Intensidade aproximada do treino. “Alto” quer dizer: você sai do ginásio pronto para reconhecer isso num alvo autorizado. Network Listener não treina o golpe; ele guarda a evidência e o escopo.
| Habilidade | PortSwigger | HackTheBox | TryHackMe | Listener |
|---|---|---|---|---|
| HTTP, cookies, proxy | ●●● | ●● | ●●● | ●●● captura |
| XSS, HTML, DOM | ●●● | ●● | ●● | ● corpo |
| Controle de acesso / IDOR | ●●● | ●● | ●● | ●●● diff |
| SQLi e injeção | ●●● | ●●● | ●● | ● |
| SSRF, smuggling, race | ●●● | ●● | ● | ● timing |
| Auth, JWT, sessão | ●●● | ●● | ●● | ●● headers |
| Linux, privesc, pivot | ● | ●●● | ●●● | — |
| Recon de API / JS | ● | ●● | ● | ●●● inventário |
| Relatório e evidência | ●● write-up | ● | ●● | ●●● achados |
| Disciplina de escopo | ● lab = escopo | ● box = escopo | ● sala = escopo | ●●● workspace |
EX-08
Uma sequência que não infla ego e chega rápido em relatório real. Troque de etapa quando o exercício deixar de doer, não quando o badge chegar.
Web Fundamentals + o room de Burp. Objetivo: interceptar, repetir, ler status e cookie sem medo.
Apprentice → Practitioner em Access control, XSS, SSRF, Business logic, Race. SQLi se o programa ainda tiver superfície clássica. Expert só depois de um relatório ao vivo.
Sobe local, cria workspace com o host do lab, captura uma sessão, gera inventário, faz diff de um IDOR, abre um achado e baixa o Markdown. É o ensaio do fluxo que o MVP já cobre.
Módulos de web e o path Bug Bounty Hunter se quiser método de enumeração. Boxes full só se você também curte pentest; não são pré-requisito para o primeiro bounty.
VDP ou bounty iniciante. Cola o programa no workspace, hosts permitidos e wildcards excluídos. Captura passiva primeiro. Replay e proxy ficam para as issues #30 e #31, quando existirem.