s1skin1
INSTANT SELL
Təhlükəsizlik

Bug Bounty Proqramı

skin1 icmamız üçün real məhsullar və real pul saxlayır, ona görə təhlükəsizlik güzəştə getmədiyimiz məsələdir. Zəiflik tapsan, onu məsuliyyətlə bildir və platformanı təhlükəsiz saxladığın üçün səni mükafatlandıracağıq. Aşağıdakı aralıqlar yalnız təlimatdır — son ödənişlər təsdiqlənmiş təsirdən, istismar imkanından və hesabat keyfiyyətindən asılıdır.

Maks. mükafat
€10,000
Kritik ciddilik
İlk cavab
≤ 48h
İş günü
Təhlükəsiz liman
Bəli
Vicdanlı araşdırma

Əhatə

Bu proqram üçün etibarlı hədəf saydığımız şeylər.

Əhatədə
  • Autentifikasiya, sessiya idarəetməsi və hesab ələ keçirmə vektorları
  • Ticarət və Market məntiqi — qiymət manipulyasiyası, məhsul dublikatı, ikiqat xərcləmə
  • Ödəniş və çıxarış axınları, balansla oynama, geri ödəmə sui-istifadəsi
  • Server tərəfli inyeksiya (SQLi, əmr, şablon) və RCE
  • Autentifikasiya edilmiş əməliyyatlarda saxlanan və ya əks olunan XSS və CSRF
  • Digər istifadəçilərin məlumatını və ya inventarını açan IDOR / pozulmuş girişə nəzarət
  • Steam ticarət botu inteqrasiyası və inspect-link emalı
Əhatədən kənar
  • Self-XSS, həssas olmayan səhifələrdə klikjekinq və işlək istismar olmadan çatışmayan təhlükəsizlik başlıqları
  • Sürət limitləmə, brute-force və ya həcmə əsaslanan DoS / DDoS hesabatları
  • İşçilərə qarşı sosial mühəndislik, phishing və ya fiziki hücumlar
  • Təsdiqlənmiş, təkrarlana bilən təsiri olmayan avtomatik skanerlərdən gələn hesabatlar

Mükafat səviyyələri

Ciddilik CVSS və istifadəçi vəsaitlərinə, məhsullarına real dünya təsiri əsasında qiymətləndirilir.

CiddilikMükafat
Aşağı€50 – €150
Orta€150 – €600
Yüksək€600 – €2,500
Kritik€2,500 – €10,000
  • Aşağı: Məhdud təsir — kiçik məlumat sızması, aşağı riskli yanlış konfiqurasiya.
  • Orta: Saxlanan XSS, həssas əməliyyatlarda CSRF, məhdud istifadəçi məlumatını açan IDOR.
  • Yüksək: Hesab ələ keçirmə, girişə nəzarətin keçilməsi, ticarət/Market məntiqinin sui-istifadəsi.
  • Kritik: Uzaqdan kod icrası, kütləvi hesab kompromentasiyası və ya vəsait/məhsul oğurluğu.

İştirak qaydaları

  • 1Yalnız öz hesabına qarşı test et və heç vaxt digər istifadəçilərin məlumatına daxil olma, onu dəyişmə və ya məhv etmə.
  • 2Hər problemi məxfi şəkildə bildir və açıqlamadan əvvəl aradan qaldırmaq üçün bizə ağlabatan vaxt ver.
  • 3Xidməti pisləşdirən və ya pozucu yük yaradan avtomatik skanerlər işlətmə.
  • 4Aydın, təkrarlana bilən proof-of-concept təqdim et — qeyri-müəyyən hesabatlar mükafata layiq deyil.
Təhlükəsiz liman

Vicdanla və bu qaydalara uyğun aparılan araşdırma icazəlidir. Sənə qarşı hüquqi tədbir görməyəcəyik və düzəliş çıxana qədər hər hesabatı məxfi saxlayırıq.

Zəiflik bildir

Təkrarlama addımları, təsir və proof-of-concept ilə şifrələnmiş hesabat göndər. Mükafat ödənişi üçün cüzdanını və ya PayPal-ını əlavə et.

security@skin1.ggPGP açar barmaq izi tələb üzrə
Hesabat göndər

Mükafatlar diskresiondur və etibarlı, orijinal, əhatədaxil hesabat tələb edir. skin1 işçiləri və podratçıları uyğun deyil.