Bug Bounty -ohjelma
skin1 säilyttää oikeita tuotteita ja oikeaa rahaa yhteisömme puolesta, joten tietoturva ei ole neuvoteltavissa. Jos löydät haavoittuvuuden, ilmoita siitä vastuullisesti, niin palkitsemme sinut alustan turvassa pitämisestä. Alla olevat vaihteluvälit ovat suuntaa-antavia — lopulliset maksut riippuvat vahvistetusta vaikutuksesta, hyväksikäytettävyydestä ja raportin laadusta.
Laajuus
Mitä pidämme kelvollisina kohteina tässä ohjelmassa.
- Todennus, istunnonhallinta ja tilin kaappauksen vektorit
- Treidi- ja Market-logiikka — hintamanipulaatio, tuotteiden monistaminen, kaksinkertainen käyttö
- Maksu- ja rahannostoprosessit, saldon peukalointi, hyvitysten väärinkäyttö
- Palvelinpuolen injektio (SQLi, komento, template) ja RCE
- Tallennettu tai heijastettu XSS ja CSRF todennetuissa toiminnoissa
- IDOR / rikkoutunut pääsynhallinta, joka paljastaa muiden käyttäjien tietoja tai inventaarion
- Steam-treidibottien integraatio ja inspect-linkkien käsittely
- Self-XSS, clickjacking ei-arkaluontoisilla sivuilla ja puuttuvat tietoturvaotsikot ilman toimivaa hyväksikäyttöä
- Nopeusrajoitusta, brute force- tai volumetrista DoS-/DDoS-raportointia
- Manipulointi, tietojenkalastelu tai fyysiset hyökkäykset henkilökuntaa vastaan
- Automaattisten skannerien raportit ilman vahvistettua, toistettavaa vaikutusta
Palkintotasot
Vakavuus arvioidaan CVSS:n sekä käyttäjien varoihin ja tuotteisiin kohdistuvan tosielämän vaikutuksen perusteella.
| Vakavuus | Palkinto | Tyypilliset löydökset |
|---|---|---|
| Matala | €50 – €150 | Rajallinen vaikutus — vähäinen tietojen paljastuminen, matalan riskin virhekonfiguraatio. |
| Keskitaso | €150 – €600 | Tallennettu XSS, CSRF arkaluontoisissa toiminnoissa, IDOR joka paljastaa rajallisia käyttäjätietoja. |
| Korkea | €600 – €2,500 | Tilin kaappaus, pääsynhallinnan ohitus, treidi-/Market-logiikan väärinkäyttö. |
| Kriittinen | €2,500 – €10,000 | Etäkoodin suoritus, massatilien vaarantuminen tai varojen/tuotteiden varastaminen. |
- Matala: Rajallinen vaikutus — vähäinen tietojen paljastuminen, matalan riskin virhekonfiguraatio.
- Keskitaso: Tallennettu XSS, CSRF arkaluontoisissa toiminnoissa, IDOR joka paljastaa rajallisia käyttäjätietoja.
- Korkea: Tilin kaappaus, pääsynhallinnan ohitus, treidi-/Market-logiikan väärinkäyttö.
- Kriittinen: Etäkoodin suoritus, massatilien vaarantuminen tai varojen/tuotteiden varastaminen.
Toimintasäännöt
- 1Testaa vain omaa tiliäsi vastaan äläkä koskaan käytä, muokkaa tai tuhoa muiden käyttäjien tietoja.
- 2Ilmoita jokaisesta ongelmasta yksityisesti ja anna meille kohtuullinen aika korjata se ennen julkistamista.
- 3Älä aja automaattisia skannereita, jotka heikentävät palvelua tai aiheuttavat häiritsevää kuormaa.
- 4Toimita selkeä, toistettava proof-of-concept — epämääräiset raportit eivät oikeuta palkintoon.
Vilpittömässä mielessä ja näiden sääntöjen mukaisesti tehty tutkimus on sallittua. Emme ryhdy oikeustoimiin sinua vastaan, ja käsittelemme jokaisen raportin luottamuksellisena, kunnes korjaus on julkaistu.
Lähetä salattu raportti, jossa on toistamisvaiheet, vaikutus ja proof-of-concept. Sisällytä lompakkosi tai PayPal palkinnon maksua varten.
Palkinnot ovat harkinnanvaraisia ja edellyttävät kelvollista, alkuperäistä, laajuudessa olevaa raporttia. skin1:n henkilökunta ja urakoitsijat eivät ole kelvollisia.