s1skin1
INSTANT SELL
Ασφάλεια

Πρόγραμμα Bug Bounty

Το skin1 φυλάσσει πραγματικά αντικείμενα και πραγματικό χρήμα για την κοινότητά μας, οπότε η ασφάλεια είναι αδιαπραγμάτευτη. Αν βρεις μια ευπάθεια, ανάφερέ την υπεύθυνα και θα σε ανταμείψουμε που κρατάς την πλατφόρμα ασφαλή. Τα παρακάτω εύρη είναι ενδεικτικά — οι τελικές πληρωμές εξαρτώνται από τον επικυρωμένο αντίκτυπο, τη δυνατότητα εκμετάλλευσης και την ποιότητα της αναφοράς.

Μέγιστη ανταμοιβή
€10,000
Κρίσιμη σοβαρότητα
Πρώτη απάντηση
≤ 48h
Εργάσιμες ημέρες
Safe harbor
Ναι
Έρευνα καλής πίστης

Πεδίο εφαρμογής

Τι θεωρούμε έγκυρους στόχους για αυτό το πρόγραμμα.

Εντός πεδίου
  • Ταυτοποίηση, διαχείριση session και φορείς account takeover
  • Λογική trade και Market — χειραγώγηση τιμών, διπλασιασμός αντικειμένων, double-spend
  • Ροές πληρωμής και ανάληψης, παραποίηση υπολοίπου, κατάχρηση επιστροφών
  • Server-side injection (SQLi, command, template) και RCE
  • Αποθηκευμένο ή reflected XSS και CSRF σε ενέργειες με ταυτοποίηση
  • IDOR / σπασμένος έλεγχος πρόσβασης που εκθέτει δεδομένα ή inventory άλλων χρηστών
  • Ενσωμάτωση Steam trade-bot και χειρισμός inspect-link
Εκτός πεδίου
  • Self-XSS, clickjacking σε μη ευαίσθητες σελίδες και ελλείποντα security headers χωρίς λειτουργικό exploit
  • Αναφορές rate-limiting, brute-force ή volumetric DoS / DDoS
  • Social engineering, phishing ή φυσικές επιθέσεις κατά του προσωπικού
  • Αναφορές από αυτοματοποιημένους scanners χωρίς επικυρωμένο, αναπαραγώγιμο αντίκτυπο

Επίπεδα ανταμοιβής

Η σοβαρότητα αξιολογείται με CVSS συν τον πραγματικό αντίκτυπο στα κεφάλαια και τα αντικείμενα των χρηστών.

ΣοβαρότηταΑνταμοιβή
Χαμηλή€50 – €150
Μεσαία€150 – €600
Υψηλή€600 – €2,500
Κρίσιμη€2,500 – €10,000
  • Χαμηλή: Περιορισμένος αντίκτυπος — ήσσονος σημασίας διαρροή πληροφοριών, χαμηλού κινδύνου εσφαλμένη ρύθμιση.
  • Μεσαία: Αποθηκευμένο XSS, CSRF σε ευαίσθητες ενέργειες, IDOR που εκθέτει περιορισμένα δεδομένα χρήστη.
  • Υψηλή: Account takeover, παράκαμψη ελέγχου πρόσβασης, κατάχρηση λογικής trade/Market.
  • Κρίσιμη: Απομακρυσμένη εκτέλεση κώδικα, μαζική παραβίαση λογαριασμών ή κλοπή κεφαλαίων/αντικειμένων.

Κανόνες εμπλοκής

  • 1Δοκίμασε μόνο στον δικό σου λογαριασμό και μην αποκτάς πρόσβαση, τροποποιείς ή καταστρέφεις δεδομένα άλλων χρηστών ποτέ.
  • 2Ανάφερε κάθε ζήτημα ιδιωτικά και δώσε μας εύλογο χρόνο για διόρθωση πριν από οποιαδήποτε αποκάλυψη.
  • 3Μην τρέχεις αυτοματοποιημένους scanners που υποβαθμίζουν την υπηρεσία ή δημιουργούν διαταρακτικό φορτίο.
  • 4Παρέχε ένα σαφές, αναπαραγώγιμο proof-of-concept — ασαφείς αναφορές δεν είναι επιλέξιμες για ανταμοιβή.
Safe harbor

Έρευνα που διεξάγεται με καλή πίστη και σύμφωνα με αυτούς τους κανόνες είναι εξουσιοδοτημένη. Δεν θα προβούμε σε νομικές ενέργειες εναντίον σου και αντιμετωπίζουμε κάθε αναφορά ως εμπιστευτική μέχρι να κυκλοφορήσει μια διόρθωση.

Ανάφερε μια ευπάθεια

Στείλε μια κρυπτογραφημένη αναφορά με βήματα αναπαραγωγής, αντίκτυπο και ένα proof-of-concept. Συμπερίλαβε το wallet ή το PayPal σου για την πληρωμή της ανταμοιβής.

security@skin1.ggPGP key fingerprint κατόπιν αιτήματος
Υπόβαλε αναφορά

Οι ανταμοιβές είναι κατά την κρίση μας και απαιτούν έγκυρη, πρωτότυπη αναφορά εντός πεδίου. Το προσωπικό και οι συνεργάτες του skin1 δεν είναι επιλέξιμοι.