Bug Bounty program
skin1 drží pro naši komunitu skutečné předměty a skutečné peníze, takže bezpečnost je nediskutovatelná. Pokud najdeš zranitelnost, nahlas ji zodpovědně a my tě odměníme za udržení platformy v bezpečí. Níže uvedená rozmezí jsou orientační — finální odměny závisí na ověřeném dopadu, zneužitelnosti a kvalitě hlášení.
Rozsah
Co považujeme za platné cíle tohoto programu.
- Autentizace, správa relací a vektory převzetí účtu
- Logika obchodů a Marketu — manipulace s cenami, duplikace předmětů, double-spend
- Platební a výběrové toky, manipulace se zůstatkem, zneužití refundací
- Server-side injection (SQLi, command, template) a RCE
- Uložené nebo odražené XSS a CSRF na autentizovaných akcích
- IDOR / narušené řízení přístupu odkrývající data nebo inventář jiných uživatelů
- Integrace Steam trade botů a zpracování inspect linků
- Self-XSS, clickjacking na necitlivých stránkách a chybějící bezpečnostní hlavičky bez funkčního exploitu
- Hlášení o rate-limitingu, brute-force nebo objemovém DoS / DDoS
- Sociální inženýrství, phishing nebo fyzické útoky na personál
- Hlášení z automatických skenerů bez ověřeného, reprodukovatelného dopadu
Úrovně odměn
Závažnost se posuzuje pomocí CVSS plus reálného dopadu na prostředky a předměty uživatelů.
| Závažnost | Odměna | Typické nálezy |
|---|---|---|
| Nízká | €50 – €150 | Omezený dopad — drobné odkrytí informací, málo rizikové chybné nastavení. |
| Střední | €150 – €600 | Uložené XSS, CSRF na citlivých akcích, IDOR odkrývající omezená data uživatele. |
| Vysoká | €600 – €2,500 | Převzetí účtu, obejití řízení přístupu, zneužití logiky obchodů/Marketu. |
| Kritická | €2,500 – €10,000 | Vzdálené spuštění kódu, hromadné kompromitování účtů nebo krádež prostředků/předmětů. |
- Nízká: Omezený dopad — drobné odkrytí informací, málo rizikové chybné nastavení.
- Střední: Uložené XSS, CSRF na citlivých akcích, IDOR odkrývající omezená data uživatele.
- Vysoká: Převzetí účtu, obejití řízení přístupu, zneužití logiky obchodů/Marketu.
- Kritická: Vzdálené spuštění kódu, hromadné kompromitování účtů nebo krádež prostředků/předmětů.
Pravidla zapojení
- 1Testuj pouze proti vlastnímu účtu a nikdy nepřistupuj k datům jiných uživatelů, neupravuj je ani nemaž.
- 2Každý problém nahlas soukromě a dej nám přiměřený čas na nápravu před jakýmkoli zveřejněním.
- 3Nespouštěj automatické skenery, které zhoršují službu nebo generují rušivou zátěž.
- 4Poskytni jasný, reprodukovatelný proof-of-concept — vágní hlášení nemají nárok na odměnu.
Výzkum prováděný v dobré víře a v souladu s těmito pravidly je autorizovaný. Nebudeme proti tobě podnikat právní kroky a každé hlášení považujeme za důvěrné, dokud nevyjde oprava.
Pošli šifrované hlášení s kroky reprodukce, dopadem a proof-of-concept. Přilož svou peněženku nebo PayPal pro výplatu odměny.
Odměny jsou dobrovolné a vyžadují platné, originální hlášení v rozsahu. Personál a smluvní partneři skin1 nemají nárok.