s1skin1
INSTANT SELL
Tietoturva

Bug Bounty -ohjelma

skin1 säilyttää oikeita tuotteita ja oikeaa rahaa yhteisömme puolesta, joten tietoturva ei ole neuvoteltavissa. Jos löydät haavoittuvuuden, ilmoita siitä vastuullisesti, niin palkitsemme sinut alustan turvassa pitämisestä. Alla olevat vaihteluvälit ovat suuntaa-antavia — lopulliset maksut riippuvat vahvistetusta vaikutuksesta, hyväksikäytettävyydestä ja raportin laadusta.

Maksimipalkinto
€10,000
Kriittinen vakavuus
Ensimmäinen vastaus
≤ 48h
Arkipäivää
Suojasatama
Kyllä
Vilpittömässä mielessä tehty tutkimus

Laajuus

Mitä pidämme kelvollisina kohteina tässä ohjelmassa.

Laajuudessa
  • Todennus, istunnonhallinta ja tilin kaappauksen vektorit
  • Treidi- ja Market-logiikka — hintamanipulaatio, tuotteiden monistaminen, kaksinkertainen käyttö
  • Maksu- ja rahannostoprosessit, saldon peukalointi, hyvitysten väärinkäyttö
  • Palvelinpuolen injektio (SQLi, komento, template) ja RCE
  • Tallennettu tai heijastettu XSS ja CSRF todennetuissa toiminnoissa
  • IDOR / rikkoutunut pääsynhallinta, joka paljastaa muiden käyttäjien tietoja tai inventaarion
  • Steam-treidibottien integraatio ja inspect-linkkien käsittely
Laajuuden ulkopuolella
  • Self-XSS, clickjacking ei-arkaluontoisilla sivuilla ja puuttuvat tietoturvaotsikot ilman toimivaa hyväksikäyttöä
  • Nopeusrajoitusta, brute force- tai volumetrista DoS-/DDoS-raportointia
  • Manipulointi, tietojenkalastelu tai fyysiset hyökkäykset henkilökuntaa vastaan
  • Automaattisten skannerien raportit ilman vahvistettua, toistettavaa vaikutusta

Palkintotasot

Vakavuus arvioidaan CVSS:n sekä käyttäjien varoihin ja tuotteisiin kohdistuvan tosielämän vaikutuksen perusteella.

VakavuusPalkinto
Matala€50 – €150
Keskitaso€150 – €600
Korkea€600 – €2,500
Kriittinen€2,500 – €10,000
  • Matala: Rajallinen vaikutus — vähäinen tietojen paljastuminen, matalan riskin virhekonfiguraatio.
  • Keskitaso: Tallennettu XSS, CSRF arkaluontoisissa toiminnoissa, IDOR joka paljastaa rajallisia käyttäjätietoja.
  • Korkea: Tilin kaappaus, pääsynhallinnan ohitus, treidi-/Market-logiikan väärinkäyttö.
  • Kriittinen: Etäkoodin suoritus, massatilien vaarantuminen tai varojen/tuotteiden varastaminen.

Toimintasäännöt

  • 1Testaa vain omaa tiliäsi vastaan äläkä koskaan käytä, muokkaa tai tuhoa muiden käyttäjien tietoja.
  • 2Ilmoita jokaisesta ongelmasta yksityisesti ja anna meille kohtuullinen aika korjata se ennen julkistamista.
  • 3Älä aja automaattisia skannereita, jotka heikentävät palvelua tai aiheuttavat häiritsevää kuormaa.
  • 4Toimita selkeä, toistettava proof-of-concept — epämääräiset raportit eivät oikeuta palkintoon.
Suojasatama

Vilpittömässä mielessä ja näiden sääntöjen mukaisesti tehty tutkimus on sallittua. Emme ryhdy oikeustoimiin sinua vastaan, ja käsittelemme jokaisen raportin luottamuksellisena, kunnes korjaus on julkaistu.

Ilmoita haavoittuvuudesta

Lähetä salattu raportti, jossa on toistamisvaiheet, vaikutus ja proof-of-concept. Sisällytä lompakkosi tai PayPal palkinnon maksua varten.

security@skin1.ggPGP-avaimen sormenjälki pyynnöstä
Lähetä raportti

Palkinnot ovat harkinnanvaraisia ja edellyttävät kelvollista, alkuperäistä, laajuudessa olevaa raporttia. skin1:n henkilökunta ja urakoitsijat eivät ole kelvollisia.