Programa de Bug Bounty
skin1 custodia artículos reales y dinero real para nuestra comunidad, así que la seguridad es innegociable. Si encuentras una vulnerabilidad, repórtala de forma responsable y te recompensaremos por mantener la plataforma segura. Los rangos de abajo son orientativos — los pagos finales dependen del impacto validado, la explotabilidad y la calidad del reporte.
Alcance
Lo que consideramos objetivos válidos para este programa.
- Autenticación, manejo de sesiones y vectores de secuestro de cuenta
- Lógica de trade y Market — manipulación de precios, duplicación de artículos, doble gasto
- Flujos de pago y retiro, manipulación de saldo, abuso de reembolsos
- Inyección del lado del servidor (SQLi, comandos, plantillas) y RCE
- XSS almacenado o reflejado y CSRF en acciones autenticadas
- IDOR / control de acceso roto que expone datos o inventario de otros usuarios
- Integración con el bot de trade de Steam y manejo de enlaces de inspección
- Self-XSS, clickjacking en páginas no sensibles y cabeceras de seguridad faltantes sin un exploit funcional
- Reportes de rate-limiting, fuerza bruta o DoS / DDoS volumétrico
- Ingeniería social, phishing o ataques físicos contra el personal
- Reportes de escáneres automáticos sin impacto validado y reproducible
Niveles de recompensa
La severidad se evalúa usando CVSS más el impacto real sobre los fondos y artículos de los usuarios.
| Severidad | Recompensa | Hallazgos típicos |
|---|---|---|
| Baja | €50 – €150 | Impacto limitado — divulgación menor de información, configuración incorrecta de bajo riesgo. |
| Media | €150 – €600 | XSS almacenado, CSRF en acciones sensibles, IDOR que expone datos limitados del usuario. |
| Alta | €600 – €2,500 | Secuestro de cuenta, evasión de control de acceso, abuso de la lógica de trade/Market. |
| Crítica | €2,500 – €10,000 | Ejecución remota de código, compromiso masivo de cuentas o robo de fondos/artículos. |
- Baja: Impacto limitado — divulgación menor de información, configuración incorrecta de bajo riesgo.
- Media: XSS almacenado, CSRF en acciones sensibles, IDOR que expone datos limitados del usuario.
- Alta: Secuestro de cuenta, evasión de control de acceso, abuso de la lógica de trade/Market.
- Crítica: Ejecución remota de código, compromiso masivo de cuentas o robo de fondos/artículos.
Reglas de participación
- 1Prueba solo contra tu propia cuenta y nunca accedas, modifiques ni destruyas datos de otros usuarios.
- 2Reporta cada problema en privado y danos un tiempo razonable para solucionarlo antes de cualquier divulgación.
- 3No ejecutes escáneres automáticos que degraden el servicio o generen carga disruptiva.
- 4Aporta una prueba de concepto clara y reproducible — los reportes vagos no son elegibles para recompensa.
La investigación realizada de buena fe y conforme a estas reglas está autorizada. No emprenderemos acciones legales contra ti, y tratamos cada reporte como confidencial hasta que se lance una corrección.
Envía un reporte cifrado por correo con los pasos de reproducción, el impacto y una prueba de concepto. Incluye tu wallet o PayPal para el pago de la recompensa.
Las recompensas son discrecionales y requieren un reporte válido, original y dentro del alcance. El personal y los contratistas de skin1 no son elegibles.