Bug Bounty Proqramı
skin1 icmamız üçün real məhsullar və real pul saxlayır, ona görə təhlükəsizlik güzəştə getmədiyimiz məsələdir. Zəiflik tapsan, onu məsuliyyətlə bildir və platformanı təhlükəsiz saxladığın üçün səni mükafatlandıracağıq. Aşağıdakı aralıqlar yalnız təlimatdır — son ödənişlər təsdiqlənmiş təsirdən, istismar imkanından və hesabat keyfiyyətindən asılıdır.
Əhatə
Bu proqram üçün etibarlı hədəf saydığımız şeylər.
- Autentifikasiya, sessiya idarəetməsi və hesab ələ keçirmə vektorları
- Ticarət və Market məntiqi — qiymət manipulyasiyası, məhsul dublikatı, ikiqat xərcləmə
- Ödəniş və çıxarış axınları, balansla oynama, geri ödəmə sui-istifadəsi
- Server tərəfli inyeksiya (SQLi, əmr, şablon) və RCE
- Autentifikasiya edilmiş əməliyyatlarda saxlanan və ya əks olunan XSS və CSRF
- Digər istifadəçilərin məlumatını və ya inventarını açan IDOR / pozulmuş girişə nəzarət
- Steam ticarət botu inteqrasiyası və inspect-link emalı
- Self-XSS, həssas olmayan səhifələrdə klikjekinq və işlək istismar olmadan çatışmayan təhlükəsizlik başlıqları
- Sürət limitləmə, brute-force və ya həcmə əsaslanan DoS / DDoS hesabatları
- İşçilərə qarşı sosial mühəndislik, phishing və ya fiziki hücumlar
- Təsdiqlənmiş, təkrarlana bilən təsiri olmayan avtomatik skanerlərdən gələn hesabatlar
Mükafat səviyyələri
Ciddilik CVSS və istifadəçi vəsaitlərinə, məhsullarına real dünya təsiri əsasında qiymətləndirilir.
| Ciddilik | Mükafat | Tipik tapıntılar |
|---|---|---|
| Aşağı | €50 – €150 | Məhdud təsir — kiçik məlumat sızması, aşağı riskli yanlış konfiqurasiya. |
| Orta | €150 – €600 | Saxlanan XSS, həssas əməliyyatlarda CSRF, məhdud istifadəçi məlumatını açan IDOR. |
| Yüksək | €600 – €2,500 | Hesab ələ keçirmə, girişə nəzarətin keçilməsi, ticarət/Market məntiqinin sui-istifadəsi. |
| Kritik | €2,500 – €10,000 | Uzaqdan kod icrası, kütləvi hesab kompromentasiyası və ya vəsait/məhsul oğurluğu. |
- Aşağı: Məhdud təsir — kiçik məlumat sızması, aşağı riskli yanlış konfiqurasiya.
- Orta: Saxlanan XSS, həssas əməliyyatlarda CSRF, məhdud istifadəçi məlumatını açan IDOR.
- Yüksək: Hesab ələ keçirmə, girişə nəzarətin keçilməsi, ticarət/Market məntiqinin sui-istifadəsi.
- Kritik: Uzaqdan kod icrası, kütləvi hesab kompromentasiyası və ya vəsait/məhsul oğurluğu.
İştirak qaydaları
- 1Yalnız öz hesabına qarşı test et və heç vaxt digər istifadəçilərin məlumatına daxil olma, onu dəyişmə və ya məhv etmə.
- 2Hər problemi məxfi şəkildə bildir və açıqlamadan əvvəl aradan qaldırmaq üçün bizə ağlabatan vaxt ver.
- 3Xidməti pisləşdirən və ya pozucu yük yaradan avtomatik skanerlər işlətmə.
- 4Aydın, təkrarlana bilən proof-of-concept təqdim et — qeyri-müəyyən hesabatlar mükafata layiq deyil.
Vicdanla və bu qaydalara uyğun aparılan araşdırma icazəlidir. Sənə qarşı hüquqi tədbir görməyəcəyik və düzəliş çıxana qədər hər hesabatı məxfi saxlayırıq.
Təkrarlama addımları, təsir və proof-of-concept ilə şifrələnmiş hesabat göndər. Mükafat ödənişi üçün cüzdanını və ya PayPal-ını əlavə et.
Mükafatlar diskresiondur və etibarlı, orijinal, əhatədaxil hesabat tələb edir. skin1 işçiləri və podratçıları uyğun deyil.