Πρόγραμμα Bug Bounty
Το skin1 φυλάσσει πραγματικά αντικείμενα και πραγματικό χρήμα για την κοινότητά μας, οπότε η ασφάλεια είναι αδιαπραγμάτευτη. Αν βρεις μια ευπάθεια, ανάφερέ την υπεύθυνα και θα σε ανταμείψουμε που κρατάς την πλατφόρμα ασφαλή. Τα παρακάτω εύρη είναι ενδεικτικά — οι τελικές πληρωμές εξαρτώνται από τον επικυρωμένο αντίκτυπο, τη δυνατότητα εκμετάλλευσης και την ποιότητα της αναφοράς.
Πεδίο εφαρμογής
Τι θεωρούμε έγκυρους στόχους για αυτό το πρόγραμμα.
- Ταυτοποίηση, διαχείριση session και φορείς account takeover
- Λογική trade και Market — χειραγώγηση τιμών, διπλασιασμός αντικειμένων, double-spend
- Ροές πληρωμής και ανάληψης, παραποίηση υπολοίπου, κατάχρηση επιστροφών
- Server-side injection (SQLi, command, template) και RCE
- Αποθηκευμένο ή reflected XSS και CSRF σε ενέργειες με ταυτοποίηση
- IDOR / σπασμένος έλεγχος πρόσβασης που εκθέτει δεδομένα ή inventory άλλων χρηστών
- Ενσωμάτωση Steam trade-bot και χειρισμός inspect-link
- Self-XSS, clickjacking σε μη ευαίσθητες σελίδες και ελλείποντα security headers χωρίς λειτουργικό exploit
- Αναφορές rate-limiting, brute-force ή volumetric DoS / DDoS
- Social engineering, phishing ή φυσικές επιθέσεις κατά του προσωπικού
- Αναφορές από αυτοματοποιημένους scanners χωρίς επικυρωμένο, αναπαραγώγιμο αντίκτυπο
Επίπεδα ανταμοιβής
Η σοβαρότητα αξιολογείται με CVSS συν τον πραγματικό αντίκτυπο στα κεφάλαια και τα αντικείμενα των χρηστών.
| Σοβαρότητα | Ανταμοιβή | Τυπικά ευρήματα |
|---|---|---|
| Χαμηλή | €50 – €150 | Περιορισμένος αντίκτυπος — ήσσονος σημασίας διαρροή πληροφοριών, χαμηλού κινδύνου εσφαλμένη ρύθμιση. |
| Μεσαία | €150 – €600 | Αποθηκευμένο XSS, CSRF σε ευαίσθητες ενέργειες, IDOR που εκθέτει περιορισμένα δεδομένα χρήστη. |
| Υψηλή | €600 – €2,500 | Account takeover, παράκαμψη ελέγχου πρόσβασης, κατάχρηση λογικής trade/Market. |
| Κρίσιμη | €2,500 – €10,000 | Απομακρυσμένη εκτέλεση κώδικα, μαζική παραβίαση λογαριασμών ή κλοπή κεφαλαίων/αντικειμένων. |
- Χαμηλή: Περιορισμένος αντίκτυπος — ήσσονος σημασίας διαρροή πληροφοριών, χαμηλού κινδύνου εσφαλμένη ρύθμιση.
- Μεσαία: Αποθηκευμένο XSS, CSRF σε ευαίσθητες ενέργειες, IDOR που εκθέτει περιορισμένα δεδομένα χρήστη.
- Υψηλή: Account takeover, παράκαμψη ελέγχου πρόσβασης, κατάχρηση λογικής trade/Market.
- Κρίσιμη: Απομακρυσμένη εκτέλεση κώδικα, μαζική παραβίαση λογαριασμών ή κλοπή κεφαλαίων/αντικειμένων.
Κανόνες εμπλοκής
- 1Δοκίμασε μόνο στον δικό σου λογαριασμό και μην αποκτάς πρόσβαση, τροποποιείς ή καταστρέφεις δεδομένα άλλων χρηστών ποτέ.
- 2Ανάφερε κάθε ζήτημα ιδιωτικά και δώσε μας εύλογο χρόνο για διόρθωση πριν από οποιαδήποτε αποκάλυψη.
- 3Μην τρέχεις αυτοματοποιημένους scanners που υποβαθμίζουν την υπηρεσία ή δημιουργούν διαταρακτικό φορτίο.
- 4Παρέχε ένα σαφές, αναπαραγώγιμο proof-of-concept — ασαφείς αναφορές δεν είναι επιλέξιμες για ανταμοιβή.
Έρευνα που διεξάγεται με καλή πίστη και σύμφωνα με αυτούς τους κανόνες είναι εξουσιοδοτημένη. Δεν θα προβούμε σε νομικές ενέργειες εναντίον σου και αντιμετωπίζουμε κάθε αναφορά ως εμπιστευτική μέχρι να κυκλοφορήσει μια διόρθωση.
Στείλε μια κρυπτογραφημένη αναφορά με βήματα αναπαραγωγής, αντίκτυπο και ένα proof-of-concept. Συμπερίλαβε το wallet ή το PayPal σου για την πληρωμή της ανταμοιβής.
Οι ανταμοιβές είναι κατά την κρίση μας και απαιτούν έγκυρη, πρωτότυπη αναφορά εντός πεδίου. Το προσωπικό και οι συνεργάτες του skin1 δεν είναι επιλέξιμοι.