s1skin1
INSTANT SELL
Sicherheit

Bug-Bounty-Programm

skin1 verwahrt echte Items und echtes Geld für unsere Community, daher ist Sicherheit nicht verhandelbar. Wenn du eine Schwachstelle findest, melde sie verantwortungsvoll und wir belohnen dich dafür, die Plattform sicher zu halten. Die untenstehenden Bereiche sind Richtwerte — die endgültige Auszahlung hängt von bestätigtem Impact, Ausnutzbarkeit und Report-Qualität ab.

Max. Belohnung
€10,000
Kritischer Schweregrad
Erste Rückmeldung
≤ 48h
Werktage
Safe Harbor
Ja
Gutgläubige Forschung

Scope

Was wir als gültige Ziele für dieses Programm betrachten.

Im Scope
  • Authentifizierung, Session-Handling und Account-Takeover-Vektoren
  • Trade- und Market-Logik — Preismanipulation, Item-Duplizierung, Double-Spend
  • Zahlungs- und Auszahlungsabläufe, Guthaben-Manipulation, Rückerstattungsmissbrauch
  • Serverseitige Injection (SQLi, Command, Template) und RCE
  • Stored oder Reflected XSS und CSRF bei authentifizierten Aktionen
  • IDOR / fehlerhafte Zugriffskontrolle, die Daten oder Inventar anderer Nutzer offenlegt
  • Integration der Steam-Trade-Bots und Handhabung von Inspect-Links
Außerhalb des Scopes
  • Self-XSS, Clickjacking auf nicht sensiblen Seiten und fehlende Security-Header ohne funktionierenden Exploit
  • Reports zu Rate-Limiting, Brute-Force oder volumetrischen DoS / DDoS
  • Social Engineering, Phishing oder physische Angriffe auf Mitarbeitende
  • Reports von automatisierten Scannern ohne bestätigten, reproduzierbaren Impact

Belohnungsstufen

Der Schweregrad wird anhand von CVSS plus dem realen Impact auf Guthaben und Items der Nutzer bewertet.

SchweregradBelohnung
Niedrig€50 – €150
Mittel€150 – €600
Hoch€600 – €2,500
Kritisch€2,500 – €10,000
  • Niedrig: Begrenzter Impact — geringfügige Informationspreisgabe, risikoarme Fehlkonfiguration.
  • Mittel: Stored XSS, CSRF bei sensiblen Aktionen, IDOR mit Offenlegung begrenzter Nutzerdaten.
  • Hoch: Account-Takeover, Umgehung der Zugriffskontrolle, Missbrauch der Trade-/Market-Logik.
  • Kritisch: Remote Code Execution, massenhafte Account-Kompromittierung oder Diebstahl von Guthaben/Items.

Verhaltensregeln

  • 1Teste nur gegen dein eigenes Konto und greife niemals auf Daten anderer Nutzer zu, verändere oder zerstöre sie nicht.
  • 2Melde jedes Problem privat und gib uns angemessene Zeit zur Behebung, bevor du etwas offenlegst.
  • 3Führe keine automatisierten Scanner aus, die den Dienst beeinträchtigen oder störende Last erzeugen.
  • 4Liefere einen klaren, reproduzierbaren Proof-of-Concept — vage Reports sind nicht belohnungsberechtigt.
Safe Harbor

Forschung, die in gutem Glauben und im Einklang mit diesen Regeln durchgeführt wird, ist autorisiert. Wir gehen nicht rechtlich gegen dich vor und behandeln jeden Report vertraulich, bis ein Fix ausgeliefert ist.

Eine Schwachstelle melden

Sende einen verschlüsselten Report mit Reproduktionsschritten, Impact und einem Proof-of-Concept per E-Mail. Gib dein Wallet oder PayPal für die Auszahlung der Belohnung an.

security@skin1.ggPGP-Key-Fingerabdruck auf Anfrage
Report einreichen

Belohnungen erfolgen nach Ermessen und setzen einen gültigen, originalen Report im Scope voraus. Mitarbeitende und Auftragnehmer von skin1 sind nicht teilnahmeberechtigt.