Bug-Bounty-Programm
skin1 verwahrt echte Items und echtes Geld für unsere Community, daher ist Sicherheit nicht verhandelbar. Wenn du eine Schwachstelle findest, melde sie verantwortungsvoll und wir belohnen dich dafür, die Plattform sicher zu halten. Die untenstehenden Bereiche sind Richtwerte — die endgültige Auszahlung hängt von bestätigtem Impact, Ausnutzbarkeit und Report-Qualität ab.
Scope
Was wir als gültige Ziele für dieses Programm betrachten.
- Authentifizierung, Session-Handling und Account-Takeover-Vektoren
- Trade- und Market-Logik — Preismanipulation, Item-Duplizierung, Double-Spend
- Zahlungs- und Auszahlungsabläufe, Guthaben-Manipulation, Rückerstattungsmissbrauch
- Serverseitige Injection (SQLi, Command, Template) und RCE
- Stored oder Reflected XSS und CSRF bei authentifizierten Aktionen
- IDOR / fehlerhafte Zugriffskontrolle, die Daten oder Inventar anderer Nutzer offenlegt
- Integration der Steam-Trade-Bots und Handhabung von Inspect-Links
- Self-XSS, Clickjacking auf nicht sensiblen Seiten und fehlende Security-Header ohne funktionierenden Exploit
- Reports zu Rate-Limiting, Brute-Force oder volumetrischen DoS / DDoS
- Social Engineering, Phishing oder physische Angriffe auf Mitarbeitende
- Reports von automatisierten Scannern ohne bestätigten, reproduzierbaren Impact
Belohnungsstufen
Der Schweregrad wird anhand von CVSS plus dem realen Impact auf Guthaben und Items der Nutzer bewertet.
| Schweregrad | Belohnung | Typische Funde |
|---|---|---|
| Niedrig | €50 – €150 | Begrenzter Impact — geringfügige Informationspreisgabe, risikoarme Fehlkonfiguration. |
| Mittel | €150 – €600 | Stored XSS, CSRF bei sensiblen Aktionen, IDOR mit Offenlegung begrenzter Nutzerdaten. |
| Hoch | €600 – €2,500 | Account-Takeover, Umgehung der Zugriffskontrolle, Missbrauch der Trade-/Market-Logik. |
| Kritisch | €2,500 – €10,000 | Remote Code Execution, massenhafte Account-Kompromittierung oder Diebstahl von Guthaben/Items. |
- Niedrig: Begrenzter Impact — geringfügige Informationspreisgabe, risikoarme Fehlkonfiguration.
- Mittel: Stored XSS, CSRF bei sensiblen Aktionen, IDOR mit Offenlegung begrenzter Nutzerdaten.
- Hoch: Account-Takeover, Umgehung der Zugriffskontrolle, Missbrauch der Trade-/Market-Logik.
- Kritisch: Remote Code Execution, massenhafte Account-Kompromittierung oder Diebstahl von Guthaben/Items.
Verhaltensregeln
- 1Teste nur gegen dein eigenes Konto und greife niemals auf Daten anderer Nutzer zu, verändere oder zerstöre sie nicht.
- 2Melde jedes Problem privat und gib uns angemessene Zeit zur Behebung, bevor du etwas offenlegst.
- 3Führe keine automatisierten Scanner aus, die den Dienst beeinträchtigen oder störende Last erzeugen.
- 4Liefere einen klaren, reproduzierbaren Proof-of-Concept — vage Reports sind nicht belohnungsberechtigt.
Forschung, die in gutem Glauben und im Einklang mit diesen Regeln durchgeführt wird, ist autorisiert. Wir gehen nicht rechtlich gegen dich vor und behandeln jeden Report vertraulich, bis ein Fix ausgeliefert ist.
Sende einen verschlüsselten Report mit Reproduktionsschritten, Impact und einem Proof-of-Concept per E-Mail. Gib dein Wallet oder PayPal für die Auszahlung der Belohnung an.
Belohnungen erfolgen nach Ermessen und setzen einen gültigen, originalen Report im Scope voraus. Mitarbeitende und Auftragnehmer von skin1 sind nicht teilnahmeberechtigt.