Briefing de campo · 28 set 2026

Ginásios de bug bounty

Classificação Treino em alvos oficiais dos labs. Pesquisa real só em programa com regras escritas.

O golpe se treina no lab. O ringue, o adversário e o que vale ponto vêm das regras do programa. Este dossiê recapita o que o Network Listener já entregou e traduz PortSwigger, HackTheBox, TryHackMe e afins para quem vai caçar com autorização.

Origem: puppe1990/network-listener Fase 1 do MVP: PRs #33–#36 merged Tracker aberto: #32

EX-01

O que já foi feito

Em uma semana o listener saiu de “gravar tráfego de Shorts” para um fluxo local de pesquisa autorizada: sessão com recorte, dump para agente, workspace com escopo, inventário, diff e achado com evidência. O produto continua passivo. Não é scanner e não substitui o Burp.

Dump para debug (25–27 set)

A captura precisava servir um agente, não uma planilha. Sessão marcada no popup, nome de arquivo pelo intervalo real, CSV cronológico, mascaramento de Authorization/cookies/SAPISIDHASH, só fetch/XHR, HAR, colunas de query e jsonPaths, distinção entre corpo ausente e corpo truncado, teto de 128 kB (150 kB no schema), clone do Request no construtor para InnerTube, retenção de 3 dias com sweep horário.

PRs #10, #17–#23. Issues #11–#16 fechadas.

MVP de bug bounty, fase 1 (28 set)

  1. Workspaces e escopo autorizado Programa, URL das regras, hosts permitidos e excluídos. Sessão vinculada ao workspace ativo. Corpo fora de escopo não é gravado. Troca de escopo com captura ligada pede confirmação.
  2. Inventário de endpoints Path normalizado (int, uuid, id opaco), agregado por método + host, exportável. Superfície da API a partir da sessão, sem scanner.
  3. Diff de request/response Duas capturas lado a lado: URL, status, headers e corpo. JSON estrutural primeiro. Sinaliza truncado e campos voláteis.
  4. Achados e pacote de evidências Achado local com requests anexadas por id. Relatório Markdown mascarado por padrão, referência quebrada visível, zero upload externo.

Ainda aberto

Tracker #32: spike Tauri (#28), proteção local de segredos (#29), replay manual com guarda de escopo (#30), proxy local só como investigação posterior (#31). Distribuição desktop espera a decisão de segurança.

EX-02

O que é um lab para bounty

Lab é um alvo fabricado, com vulnerabilidade plantada e permissão explícita para explorar. Você treina reconhecer a classe, provar impacto e escrever o passo a passo. Bug bounty é o mesmo olho apontado para um produto real, dentro de um programa com escopo, recompensa e duplicata.

Três coisas o ginásio ensina bem: vocabulário (o nome do bug), instrumento (Burp, proxy, grep de JS) e prova (request que demonstra o impacto). Três coisas ele mal ensina: ler regras, descobrir ativo, conviver com duplicata e rate-limit, e escrever impacto de negócio sem teatro.

Treinar em lab é legal porque o lab é o escopo. Apontar a mesma técnica para um site “para ver” sem programa é invasão. O workspace do Network Listener existe exatamente para essa linha: hosts permitidos, resto sinalizado, corpo fora de escopo descartado.

EX-03

PortSwigger Web Security Academy

Laboratório gratuito da empresa do Burp Suite. Cada lab é um aplicativo web minúsculo com uma falha de uma classe: XSS, SQL injection, CSRF, SSRF, controle de acesso/IDOR, XXE, template injection, JWT, HTTP request smuggling, race condition, CORS, deserialização, e por aí.

Há três faixas: Apprentice (o padrão do bug), Practitioner (o padrão com um obstáculo realista), Expert (o que aparece em programa maduro). Você resolve no browser com o Burp do lado: Proxy, Repeater, às vezes Intruder. O write-up do lab parece o relatório que um triager quer ler: precondição, request, impacto.

Transfere para bounty

É o ginásio mais próximo de HackerOne / YesWeHack / Intigriti em web e API. IDOR, XSS armazenado, SSRF interno, quebra de controle de acesso em um parâmetro — isso é a dieta de um programa SaaS.

O que o lab esconde

Não há caça a subdomínio, JS bundle de 4 MB, nem “isso está fora do *.api.empresa.com”. A falha já está no path do exercício. Recon e disciplina de escopo ficam para o programa real e para a ferramenta de captura.

Endereço: portswigger.net/web-security

EX-04

HackTheBox

Plataforma de máquinas e caminhos. Uma “box” é um servidor inteiro: enumerar serviços, ganhar um usuário, subir a root, entregar a flag. Há Starting Point, Challenges, Academy (módulos pagos com teoria + lab), Pro Labs (redes grandes) e o job role Bug Bounty Hunter na Academy.

O músculo aqui é metodologia e encadeamento. Você aprende a não travar quando o primeiro vetor falha, a ler um nmap, a pivotar, a juntar um LFI com uma credencial achada num backup. Isso importa quando o alvo de bounty é um produto com painel, workers e um admin esquecido — não um único parâmetro ?id=.

Transfere para bounty

Persistência, enumeração, leitura de superfície, web mais “sistêmica”. Os módulos de web da Academy (XSS, SQLi, autenticação) cobrem o mesmo chão do PortSwigger, com outra didática.

Desalinhamento

Rootar uma VM de CTF é um esporte diferente de achar um IDOR em um endpoint GraphQL de um programa público. Privilege escalation em Linux quase não paga em bounty de SaaS. Use HTB para fôlego e método; não espere que a flag da máquina vire um relatório de US$ 500.

Endereço: hackthebox.com

EX-05

TryHackMe

Salas guiadas, com checklist na tela. Caminhos prontos: Web Fundamentals, Jr Penetration Tester, Bug Bounty. A curva é a mais suave das três. HTTP, cookies, Linux básico, primeiro uso do Burp, OWASP Top 10 em formato de aula.

Serve como rampa. Quem nunca interceptou um POST entende o instrumento aqui, sem a fricção de uma box muda. A profundidade por classe de bug é menor que a da Academy da PortSwigger: você sai sabendo o nome e um exemplo, e ainda precisa das reps no lab “solteiro” do PortSwigger.

Transfere para bounty

Vocabulário, ferramenta, confiança para abrir o proxy. Rooms de bug bounty mostram o fluxo “recon → testar → reportar” em versão didática.

Teto

Muita sala é fill-in-the-blank. No programa real ninguém destaca o parâmetro vulnerável em amarelo. Depois do caminho iniciante, mude para labs em que a falha precisa ser encontrada, não clicada.

Endereço: tryhackme.com

EX-06

O “etc.” que também conta

Web, certificado

PentesterLab

Exercícios curtos de web, muito próximos de bounty. Bom complemento ao PortSwigger se você quer badge/cert e reps extras de XSS, upload, deserialization.

Local, solto

Juice Shop, DVWA, WebGoat

Apps vulneráveis que você sobe na máquina. Dá para capturar a sessão inteira no Network Listener, montar inventário e treinar achado + evidência sem tocar em programa alheio.

CTF clássico

Root-Me, PicoCTF

Desafios avulsos (web, crypto, forense). Transferência pontual. Crypto de CTF quase não aparece em bounty de produto; web challenge sim.

Teoria de plataforma

Bugcrowd University

Curso gratuito da plataforma: como ler política, escrever relatório, o que é duplicata, o que é PII. Isso o lab técnico não cobre e o triager cobra.

O ringue

HackerOne, YesWeHack, Intigriti

Não são ginásio. São o programa: escopo, bounty table, triagem. Hacktivity e write-ups públicos mostram o formato do relatório que paga.

Recon dirigido

Arquivos JS e APIs

Depois do lab, o treino de verdade é ler bundle, OpenAPI e GraphQL de um alvo autorizado. O inventário do listener existe para essa hora.

EX-07

Mapa de transferência

Intensidade aproximada do treino. “Alto” quer dizer: você sai do ginásio pronto para reconhecer isso num alvo autorizado. Network Listener não treina o golpe; ele guarda a evidência e o escopo.

Habilidade PortSwigger HackTheBox TryHackMe Listener
HTTP, cookies, proxy ●●● ●● ●●● ●●● captura
XSS, HTML, DOM ●●● ●● ●● ● corpo
Controle de acesso / IDOR ●●● ●● ●● ●●● diff
SQLi e injeção ●●● ●●● ●● ●
SSRF, smuggling, race ●●● ●● ● ● timing
Auth, JWT, sessão ●●● ●● ●● ●● headers
Linux, privesc, pivot ● ●●● ●●● —
Recon de API / JS ● ●● ● ●●● inventário
Relatório e evidência ●● write-up ● ●● ●●● achados
Disciplina de escopo ● lab = escopo ● box = escopo ● sala = escopo ●●● workspace

EX-08

Rota curta

Uma sequência que não infla ego e chega rápido em relatório real. Troque de etapa quando o exercício deixar de doer, não quando o badge chegar.

TryHackMe, fundamento

Web Fundamentals + o room de Burp. Objetivo: interceptar, repetir, ler status e cookie sem medo.

PortSwigger, as classes que pagam

Apprentice → Practitioner em Access control, XSS, SSRF, Business logic, Race. SQLi se o programa ainda tiver superfície clássica. Expert só depois de um relatório ao vivo.

Juice Shop no listener

Sobe local, cria workspace com o host do lab, captura uma sessão, gera inventário, faz diff de um IDOR, abre um achado e baixa o Markdown. É o ensaio do fluxo que o MVP já cobre.

HTB Academy, fôlego

Módulos de web e o path Bug Bounty Hunter se quiser método de enumeração. Boxes full só se você também curte pentest; não são pré-requisito para o primeiro bounty.

Programa com regras lidas em voz alta

VDP ou bounty iniciante. Cola o programa no workspace, hosts permitidos e wildcards excluídos. Captura passiva primeiro. Replay e proxy ficam para as issues #30 e #31, quando existirem.