s1skin1
INSTANT SELL
Sikkerhed

Bug Bounty-program

skin1 opbevarer rigtige varer og rigtige penge for vores community, så sikkerhed er ikke til forhandling. Hvis du finder en sårbarhed, så indberet den ansvarligt, og vi belønner dig for at holde platformen sikker. Intervallerne nedenfor er vejledende — de endelige udbetalinger afhænger af valideret impact, exploiterbarhed og rapportkvalitet.

Maks. belønning
€10,000
Kritisk alvorsgrad
Første svar
≤ 48h
Hverdage
Safe harbor
Ja
Research i god tro

Scope

Hvad vi anser for gyldige mål for dette program.

I scope
  • Autentificering, sessionshåndtering og vektorer for kontoovertagelse
  • Handels- og Market-logik — prismanipulation, duplikering af varer, double-spend
  • Betalings- og cash-out-flows, saldomanipulation, misbrug af refusioner
  • Server-side injection (SQLi, command, template) og RCE
  • Stored eller reflected XSS og CSRF på autentificerede handlinger
  • IDOR / broken access control der eksponerer andre brugeres data eller inventory
  • Integration med Steam trade-bot og håndtering af inspect-links
Uden for scope
  • Self-XSS, clickjacking på ikke-følsomme sider og manglende sikkerhedsheaders uden en fungerende exploit
  • Rapporter om rate-limiting, brute-force eller volumetrisk DoS / DDoS
  • Social engineering, phishing eller fysiske angreb mod medarbejdere
  • Rapporter fra automatiske scannere uden valideret, reproducerbar impact

Belønningsniveauer

Alvorsgrad vurderes ud fra CVSS plus den reelle impact på brugernes midler og varer.

AlvorsgradBelønning
Lav€50 – €150
Mellem€150 – €600
Høj€600 – €2,500
Kritisk€2,500 – €10,000
  • Lav: Begrænset impact — mindre informationslæk, lavrisiko-fejlkonfiguration.
  • Mellem: Stored XSS, CSRF på følsomme handlinger, IDOR der eksponerer begrænsede brugerdata.
  • Høj: Kontoovertagelse, omgåelse af access control, misbrug af handels-/Market-logik.
  • Kritisk: Remote code execution, masse-kompromittering af konti eller tyveri af midler/varer.

Regler for engagement

  • 1Test kun mod din egen konto, og få aldrig adgang til, ændr eller ødelæg andre brugeres data.
  • 2Indberet hvert problem privat, og giv os rimelig tid til at udbedre, før nogen offentliggørelse.
  • 3Kør ikke automatiske scannere, der forringer tjenesten eller genererer forstyrrende belastning.
  • 4Lever et klart, reproducerbart proof-of-concept — vage rapporter er ikke berettiget til en belønning.
Safe harbor

Research udført i god tro og i overensstemmelse med disse regler er autoriseret. Vi vil ikke forfølge retslige skridt mod dig, og vi behandler hver rapport som fortrolig, indtil en rettelse er udrullet.

Indberet en sårbarhed

Send en krypteret rapport med reproduktionstrin, impact og et proof-of-concept. Inkludér din wallet eller PayPal til udbetaling af belønning.

security@skin1.ggPGP-nøglefingeraftryk på forespørgsel
Indsend en rapport

Belønninger er skønsmæssige og kræver en gyldig, original rapport inden for scope. skin1-medarbejdere og entreprenører er ikke berettigede.