Bug Bounty Програма
skin1 съхранява истински артикули и истински пари за нашата общност, затова сигурността е безкомпромисна. Ако намериш уязвимост, докладвай я отговорно и ще те възнаградим, че пазиш платформата безопасна. Диапазоните по-долу са ориентировъчни — крайните изплащания зависят от потвърденото въздействие, възможността за експлоатация и качеството на доклада.
Обхват
Какво считаме за валидни цели за тази програма.
- Автентикация, управление на сесии и вектори за превземане на акаунт
- Логика на търговия и Маркет — манипулация на цени, дублиране на артикули, двойно харчене
- Потоци за плащане и изтегляне, подправяне на баланс, злоупотреба с възстановявания
- Инжекции от страна на сървъра (SQLi, команди, шаблони) и RCE
- Съхранен или отразен XSS и CSRF при автентикирани действия
- IDOR / нарушен контрол на достъпа, разкриващ данни или инвентар на други потребители
- Интеграция със Steam трейд бота и обработка на inspect линкове
- Self-XSS, clickjacking на нечувствителни страници и липсващи хедъри за сигурност без работещ експлойт
- Доклади за rate-limiting, brute-force или обемни DoS / DDoS атаки
- Социално инженерство, фишинг или физически атаки срещу персонала
- Доклади от автоматизирани скенери без потвърдено, възпроизводимо въздействие
Нива на награди
Сериозността се оценява чрез CVSS плюс реалното въздействие върху средствата и артикулите на потребителите.
| Сериозност | Награда | Типични находки |
|---|---|---|
| Ниска | €50 – €150 | Ограничено въздействие — незначително разкриване на информация, нискорискова конфигурационна грешка. |
| Средна | €150 – €600 | Съхранен XSS, CSRF при чувствителни действия, IDOR, разкриващ ограничени потребителски данни. |
| Висока | €600 – €2,500 | Превземане на акаунт, заобикаляне на контрол на достъпа, злоупотреба с логиката на търговия/Маркет. |
| Критична | €2,500 – €10,000 | Отдалечено изпълнение на код, масова компрометация на акаунти или кражба на средства/артикули. |
- Ниска: Ограничено въздействие — незначително разкриване на информация, нискорискова конфигурационна грешка.
- Средна: Съхранен XSS, CSRF при чувствителни действия, IDOR, разкриващ ограничени потребителски данни.
- Висока: Превземане на акаунт, заобикаляне на контрол на достъпа, злоупотреба с логиката на търговия/Маркет.
- Критична: Отдалечено изпълнение на код, масова компрометация на акаунти или кражба на средства/артикули.
Правила за участие
- 1Тествай само срещу собствения си акаунт и никога не достъпвай, променяй или унищожавай данни на други потребители.
- 2Докладвай всеки проблем частно и ни дай разумно време за отстраняване преди каквото и да е оповестяване.
- 3Не пускай автоматизирани скенери, които влошават услугата или генерират смущаващо натоварване.
- 4Предостави ясно, възпроизводимо доказателство за концепция — неясните доклади не отговарят на условията за награда.
Проучване, извършено добросъвестно и в съответствие с тези правила, е разрешено. Няма да предприемаме правни действия срещу теб и третираме всеки доклад като поверителен, докато не бъде пуснат фикс.
Изпрати криптиран доклад със стъпки за възпроизвеждане, въздействие и доказателство за концепция. Включи портфейла или PayPal-а си за изплащане на наградата.
Наградите са по преценка и изискват валиден, оригинален доклад в обхвата. Персоналът и изпълнителите на skin1 не отговарят на условията.