Bug Bounty Privado - Agent Platform e AI Security

iFood

🏢 remoto
Programa privado de Bug Bounty dedicado à segurança da Agent Platform e integrações agentic do iFood, com pesquisadores de todo o mundo. O desafio está em uma nova fronteira da segurança: uma plataforma em que AI agents acionam ferramentas, propagam identidades e executam ações. O objetivo é investigar as interações entre agentes, permissões e serviços e transformar descobertas em aplicações mais seguras. A iniciativa integra a SEMCOMP - Semana da Computação da USP São Carlos (ICMC-USP), em parceria com iFood, Ganesh - ICMC e ITA_Sec. O iFood mantém programa público de Bug Bounty na Bugcrowd desde 2020. Nesta edição privada, as recompensas seguem os mesmos valores do programa público, com pagamentos diretamente pela Bugcrowd, conforme as regras do evento. Escopo autorizado: - API security e authorization - OAuth/OIDC, scopes e token security - AI agents, MCP e identity propagation - prompt injection e context injection - tool poisoning e tool shadowing - supply chain security, cloud e multi-agent workflows O evento será 100% remoto, com encontros online antes das atividades para apresentar o escopo, esclarecer as regras e orientar a pesquisa responsável. Também haverá vagas específicas para estudantes de graduação no Brasil, abrindo espaço para novos talentos em segurança ofensiva e AI security. Após o evento, será criado um Hall of Fame para reconhecer os hackers que contribuíram. Os primeiros colocados terão acesso a um processo seletivo com etapas reduzidas para as vagas abertas de Cybersecurity no iFood, em conexão com a feira de recrutamento da SEMCOMP.

Requisitos

  • Experiência prática em segurança ofensiva/pesquisa de segurança
  • Evidências públicas de pesquisa
  • Potencial para pesquisa responsável

Diferenciais

  • Pesquisa em segurança de agentes e MCP
  • Conhecimento em AI security
  • Conhecimento em API security e authorization
  • Conhecimento em OAuth/OIDC, scopes e token security
  • Conhecimento em prompt injection e context injection
  • Conhecimento em tool poisoning e tool shadowing
  • Conhecimento em supply chain security, cloud e multi-agent workflows