s1skin1
INSTANT SELL
Seguridad

Programa de Bug Bounty

skin1 custodia artículos reales y dinero real para nuestra comunidad, así que la seguridad es innegociable. Si encuentras una vulnerabilidad, repórtala de forma responsable y te recompensaremos por mantener la plataforma segura. Los rangos de abajo son orientativos — los pagos finales dependen del impacto validado, la explotabilidad y la calidad del reporte.

Recompensa máxima
€10,000
Severidad crítica
Primera respuesta
≤ 48h
Días hábiles
Puerto seguro
Investigación de buena fe

Alcance

Lo que consideramos objetivos válidos para este programa.

Dentro del alcance
  • Autenticación, manejo de sesiones y vectores de secuestro de cuenta
  • Lógica de trade y Market — manipulación de precios, duplicación de artículos, doble gasto
  • Flujos de pago y retiro, manipulación de saldo, abuso de reembolsos
  • Inyección del lado del servidor (SQLi, comandos, plantillas) y RCE
  • XSS almacenado o reflejado y CSRF en acciones autenticadas
  • IDOR / control de acceso roto que expone datos o inventario de otros usuarios
  • Integración con el bot de trade de Steam y manejo de enlaces de inspección
Fuera del alcance
  • Self-XSS, clickjacking en páginas no sensibles y cabeceras de seguridad faltantes sin un exploit funcional
  • Reportes de rate-limiting, fuerza bruta o DoS / DDoS volumétrico
  • Ingeniería social, phishing o ataques físicos contra el personal
  • Reportes de escáneres automáticos sin impacto validado y reproducible

Niveles de recompensa

La severidad se evalúa usando CVSS más el impacto real sobre los fondos y artículos de los usuarios.

SeveridadRecompensa
Baja€50 – €150
Media€150 – €600
Alta€600 – €2,500
Crítica€2,500 – €10,000
  • Baja: Impacto limitado — divulgación menor de información, configuración incorrecta de bajo riesgo.
  • Media: XSS almacenado, CSRF en acciones sensibles, IDOR que expone datos limitados del usuario.
  • Alta: Secuestro de cuenta, evasión de control de acceso, abuso de la lógica de trade/Market.
  • Crítica: Ejecución remota de código, compromiso masivo de cuentas o robo de fondos/artículos.

Reglas de participación

  • 1Prueba solo contra tu propia cuenta y nunca accedas, modifiques ni destruyas datos de otros usuarios.
  • 2Reporta cada problema en privado y danos un tiempo razonable para solucionarlo antes de cualquier divulgación.
  • 3No ejecutes escáneres automáticos que degraden el servicio o generen carga disruptiva.
  • 4Aporta una prueba de concepto clara y reproducible — los reportes vagos no son elegibles para recompensa.
Puerto seguro

La investigación realizada de buena fe y conforme a estas reglas está autorizada. No emprenderemos acciones legales contra ti, y tratamos cada reporte como confidencial hasta que se lance una corrección.

Reportar una vulnerabilidad

Envía un reporte cifrado por correo con los pasos de reproducción, el impacto y una prueba de concepto. Incluye tu wallet o PayPal para el pago de la recompensa.

security@skin1.ggHuella de la clave PGP a petición
Enviar un reporte

Las recompensas son discrecionales y requieren un reporte válido, original y dentro del alcance. El personal y los contratistas de skin1 no son elegibles.