s1skin1
INSTANT SELL
Сигурност

Bug Bounty Програма

skin1 съхранява истински артикули и истински пари за нашата общност, затова сигурността е безкомпромисна. Ако намериш уязвимост, докладвай я отговорно и ще те възнаградим, че пазиш платформата безопасна. Диапазоните по-долу са ориентировъчни — крайните изплащания зависят от потвърденото въздействие, възможността за експлоатация и качеството на доклада.

Макс. награда
€10,000
Критична сериозност
Първи отговор
≤ 48h
Работни дни
Safe harbor
Да
Добросъвестно проучване

Обхват

Какво считаме за валидни цели за тази програма.

В обхвата
  • Автентикация, управление на сесии и вектори за превземане на акаунт
  • Логика на търговия и Маркет — манипулация на цени, дублиране на артикули, двойно харчене
  • Потоци за плащане и изтегляне, подправяне на баланс, злоупотреба с възстановявания
  • Инжекции от страна на сървъра (SQLi, команди, шаблони) и RCE
  • Съхранен или отразен XSS и CSRF при автентикирани действия
  • IDOR / нарушен контрол на достъпа, разкриващ данни или инвентар на други потребители
  • Интеграция със Steam трейд бота и обработка на inspect линкове
Извън обхвата
  • Self-XSS, clickjacking на нечувствителни страници и липсващи хедъри за сигурност без работещ експлойт
  • Доклади за rate-limiting, brute-force или обемни DoS / DDoS атаки
  • Социално инженерство, фишинг или физически атаки срещу персонала
  • Доклади от автоматизирани скенери без потвърдено, възпроизводимо въздействие

Нива на награди

Сериозността се оценява чрез CVSS плюс реалното въздействие върху средствата и артикулите на потребителите.

СериозностНаграда
Ниска€50 – €150
Средна€150 – €600
Висока€600 – €2,500
Критична€2,500 – €10,000
  • Ниска: Ограничено въздействие — незначително разкриване на информация, нискорискова конфигурационна грешка.
  • Средна: Съхранен XSS, CSRF при чувствителни действия, IDOR, разкриващ ограничени потребителски данни.
  • Висока: Превземане на акаунт, заобикаляне на контрол на достъпа, злоупотреба с логиката на търговия/Маркет.
  • Критична: Отдалечено изпълнение на код, масова компрометация на акаунти или кражба на средства/артикули.

Правила за участие

  • 1Тествай само срещу собствения си акаунт и никога не достъпвай, променяй или унищожавай данни на други потребители.
  • 2Докладвай всеки проблем частно и ни дай разумно време за отстраняване преди каквото и да е оповестяване.
  • 3Не пускай автоматизирани скенери, които влошават услугата или генерират смущаващо натоварване.
  • 4Предостави ясно, възпроизводимо доказателство за концепция — неясните доклади не отговарят на условията за награда.
Safe harbor

Проучване, извършено добросъвестно и в съответствие с тези правила, е разрешено. Няма да предприемаме правни действия срещу теб и третираме всеки доклад като поверителен, докато не бъде пуснат фикс.

Докладвай уязвимост

Изпрати криптиран доклад със стъпки за възпроизвеждане, въздействие и доказателство за концепция. Включи портфейла или PayPal-а си за изплащане на наградата.

security@skin1.ggPGP отпечатък при поискване
Изпрати доклад

Наградите са по преценка и изискват валиден, оригинален доклад в обхвата. Персоналът и изпълнителите на skin1 не отговарят на условията.