s1skin1
فروش فوری
امنیت

برنامهٔ باگ باونتی

skin1 آیتم‌های واقعی و پول واقعی کامیونیتی ما را نگه می‌دارد، پس امنیت غیرقابل‌مذاکره است. اگر آسیب‌پذیری‌ای پیدا کردی، مسئولانه گزارشش کن تا برای امن نگه‌داشتن پلتفرم پاداشت دهیم. بازه‌های زیر راهنما هستند — پرداخت نهایی به تأثیر تأییدشده، قابلیت بهره‌برداری و کیفیت گزارش بستگی دارد.

حداکثر پاداش
€10,000
شدت بحرانی
اولین پاسخ
≤ 48h
روز کاری
پناهگاه امن
بله
تحقیق با حسن‌نیت

دامنه

چه چیزهایی را هدف معتبر این برنامه می‌دانیم.

در دامنه
  • احراز هویت، مدیریت نشست و بردارهای تصاحب حساب
  • منطق ترید و مارکت — دستکاری قیمت، تکثیر آیتم، خرج مضاعف
  • جریان‌های پرداخت و برداشت، دستکاری موجودی، سوءاستفاده از بازپرداخت
  • تزریق سمت سرور (SQLi، command، template) و RCE
  • XSS ذخیره‌شده یا بازتابی و CSRF روی اقدامات احرازهویت‌شده
  • IDOR / نقص کنترل دسترسی که داده یا اینونتوری کاربران دیگر را افشا کند
  • یکپارچگی ربات ترید Steam و مدیریت inspect-link
خارج از دامنه
  • Self-XSS، کلیک‌جکینگ روی صفحات غیرحساس و هدرهای امنیتی جاافتاده بدون یک بهره‌برداری عملی
  • گزارش‌های محدودسازی نرخ، brute-force یا DoS / DDoS حجمی
  • مهندسی اجتماعی، فیشینگ یا حملات فیزیکی علیه کارکنان
  • گزارش‌های اسکنرهای خودکار بدون تأثیر تأییدشده و قابل‌بازتولید

سطوح پاداش

شدت با استفاده از CVSS به‌علاوهٔ تأثیر واقعی روی سرمایه و آیتم‌های کاربران ارزیابی می‌شود.

شدتپاداش
کم€50 – €150
متوسط€150 – €600
بالا€600 – €2,500
بحرانی€2,500 – €10,000
  • کم: تأثیر محدود — افشای جزئی اطلاعات، پیکربندی نادرست کم‌ریسک.
  • متوسط: XSS ذخیره‌شده، CSRF روی اقدامات حساس، IDOR با افشای داده‌های محدود کاربر.
  • بالا: تصاحب حساب، دور زدن کنترل دسترسی، سوءاستفاده از منطق ترید/مارکت.
  • بحرانی: اجرای کد از راه دور، دستکاری انبوه حساب‌ها یا سرقت سرمایه/آیتم.

قوانین تعامل

  • 1فقط روی حساب خودت آزمایش کن و هرگز به داده‌های کاربران دیگر دسترسی نگیر، آن‌ها را تغییر نده یا نابود نکن.
  • 2هر مشکل را خصوصی گزارش کن و پیش از هر افشایی زمان معقولی برای رفع آن به ما بده.
  • 3اسکنرهای خودکاری که سرویس را مختل یا بار مخرب ایجاد می‌کنند اجرا نکن.
  • 4یک اثبات مفهوم روشن و قابل‌بازتولید ارائه بده — گزارش‌های مبهم واجد شرایط پاداش نیستند.
پناهگاه امن

تحقیقی که با حسن‌نیت و مطابق این قوانین انجام شود مجاز است. علیه تو اقدام قانونی نمی‌کنیم و هر گزارش را تا زمان انتشار وصله محرمانه می‌دانیم.

گزارش یک آسیب‌پذیری

یک گزارش رمزگذاری‌شده همراه با مراحل بازتولید، تأثیر و اثبات مفهوم ایمیل کن. کیف پول یا PayPal خود را برای پرداخت پاداش وارد کن.

security@skin1.ggاثر انگشت کلید PGP در صورت درخواست
ارسال گزارش

پاداش‌ها اختیاری هستند و به یک گزارش معتبر، اصیل و در دامنه نیاز دارند. کارکنان و پیمانکاران skin1 واجد شرایط نیستند.