Bug Bounty-program
skin1 opbevarer rigtige varer og rigtige penge for vores community, så sikkerhed er ikke til forhandling. Hvis du finder en sårbarhed, så indberet den ansvarligt, og vi belønner dig for at holde platformen sikker. Intervallerne nedenfor er vejledende — de endelige udbetalinger afhænger af valideret impact, exploiterbarhed og rapportkvalitet.
Scope
Hvad vi anser for gyldige mål for dette program.
- Autentificering, sessionshåndtering og vektorer for kontoovertagelse
- Handels- og Market-logik — prismanipulation, duplikering af varer, double-spend
- Betalings- og cash-out-flows, saldomanipulation, misbrug af refusioner
- Server-side injection (SQLi, command, template) og RCE
- Stored eller reflected XSS og CSRF på autentificerede handlinger
- IDOR / broken access control der eksponerer andre brugeres data eller inventory
- Integration med Steam trade-bot og håndtering af inspect-links
- Self-XSS, clickjacking på ikke-følsomme sider og manglende sikkerhedsheaders uden en fungerende exploit
- Rapporter om rate-limiting, brute-force eller volumetrisk DoS / DDoS
- Social engineering, phishing eller fysiske angreb mod medarbejdere
- Rapporter fra automatiske scannere uden valideret, reproducerbar impact
Belønningsniveauer
Alvorsgrad vurderes ud fra CVSS plus den reelle impact på brugernes midler og varer.
| Alvorsgrad | Belønning | Typiske fund |
|---|---|---|
| Lav | €50 – €150 | Begrænset impact — mindre informationslæk, lavrisiko-fejlkonfiguration. |
| Mellem | €150 – €600 | Stored XSS, CSRF på følsomme handlinger, IDOR der eksponerer begrænsede brugerdata. |
| Høj | €600 – €2,500 | Kontoovertagelse, omgåelse af access control, misbrug af handels-/Market-logik. |
| Kritisk | €2,500 – €10,000 | Remote code execution, masse-kompromittering af konti eller tyveri af midler/varer. |
- Lav: Begrænset impact — mindre informationslæk, lavrisiko-fejlkonfiguration.
- Mellem: Stored XSS, CSRF på følsomme handlinger, IDOR der eksponerer begrænsede brugerdata.
- Høj: Kontoovertagelse, omgåelse af access control, misbrug af handels-/Market-logik.
- Kritisk: Remote code execution, masse-kompromittering af konti eller tyveri af midler/varer.
Regler for engagement
- 1Test kun mod din egen konto, og få aldrig adgang til, ændr eller ødelæg andre brugeres data.
- 2Indberet hvert problem privat, og giv os rimelig tid til at udbedre, før nogen offentliggørelse.
- 3Kør ikke automatiske scannere, der forringer tjenesten eller genererer forstyrrende belastning.
- 4Lever et klart, reproducerbart proof-of-concept — vage rapporter er ikke berettiget til en belønning.
Research udført i god tro og i overensstemmelse med disse regler er autoriseret. Vi vil ikke forfølge retslige skridt mod dig, og vi behandler hver rapport som fortrolig, indtil en rettelse er udrullet.
Send en krypteret rapport med reproduktionstrin, impact og et proof-of-concept. Inkludér din wallet eller PayPal til udbetaling af belønning.
Belønninger er skønsmæssige og kræver en gyldig, original rapport inden for scope. skin1-medarbejdere og entreprenører er ikke berettigede.