s1skin1
INSTANT SELL
Bezpečnost

Bug Bounty program

skin1 drží pro naši komunitu skutečné předměty a skutečné peníze, takže bezpečnost je nediskutovatelná. Pokud najdeš zranitelnost, nahlas ji zodpovědně a my tě odměníme za udržení platformy v bezpečí. Níže uvedená rozmezí jsou orientační — finální odměny závisí na ověřeném dopadu, zneužitelnosti a kvalitě hlášení.

Max odměna
€10,000
Kritická závažnost
První reakce
≤ 48h
Pracovních dní
Safe harbor
Ano
Výzkum v dobré víře

Rozsah

Co považujeme za platné cíle tohoto programu.

V rozsahu
  • Autentizace, správa relací a vektory převzetí účtu
  • Logika obchodů a Marketu — manipulace s cenami, duplikace předmětů, double-spend
  • Platební a výběrové toky, manipulace se zůstatkem, zneužití refundací
  • Server-side injection (SQLi, command, template) a RCE
  • Uložené nebo odražené XSS a CSRF na autentizovaných akcích
  • IDOR / narušené řízení přístupu odkrývající data nebo inventář jiných uživatelů
  • Integrace Steam trade botů a zpracování inspect linků
Mimo rozsah
  • Self-XSS, clickjacking na necitlivých stránkách a chybějící bezpečnostní hlavičky bez funkčního exploitu
  • Hlášení o rate-limitingu, brute-force nebo objemovém DoS / DDoS
  • Sociální inženýrství, phishing nebo fyzické útoky na personál
  • Hlášení z automatických skenerů bez ověřeného, reprodukovatelného dopadu

Úrovně odměn

Závažnost se posuzuje pomocí CVSS plus reálného dopadu na prostředky a předměty uživatelů.

ZávažnostOdměna
Nízká€50 – €150
Střední€150 – €600
Vysoká€600 – €2,500
Kritická€2,500 – €10,000
  • Nízká: Omezený dopad — drobné odkrytí informací, málo rizikové chybné nastavení.
  • Střední: Uložené XSS, CSRF na citlivých akcích, IDOR odkrývající omezená data uživatele.
  • Vysoká: Převzetí účtu, obejití řízení přístupu, zneužití logiky obchodů/Marketu.
  • Kritická: Vzdálené spuštění kódu, hromadné kompromitování účtů nebo krádež prostředků/předmětů.

Pravidla zapojení

  • 1Testuj pouze proti vlastnímu účtu a nikdy nepřistupuj k datům jiných uživatelů, neupravuj je ani nemaž.
  • 2Každý problém nahlas soukromě a dej nám přiměřený čas na nápravu před jakýmkoli zveřejněním.
  • 3Nespouštěj automatické skenery, které zhoršují službu nebo generují rušivou zátěž.
  • 4Poskytni jasný, reprodukovatelný proof-of-concept — vágní hlášení nemají nárok na odměnu.
Safe harbor

Výzkum prováděný v dobré víře a v souladu s těmito pravidly je autorizovaný. Nebudeme proti tobě podnikat právní kroky a každé hlášení považujeme za důvěrné, dokud nevyjde oprava.

Nahlas zranitelnost

Pošli šifrované hlášení s kroky reprodukce, dopadem a proof-of-concept. Přilož svou peněženku nebo PayPal pro výplatu odměny.

security@skin1.ggPGP fingerprint klíče na vyžádání
Odeslat hlášení

Odměny jsou dobrovolné a vyžadují platné, originální hlášení v rozsahu. Personál a smluvní partneři skin1 nemají nárok.