Programa ng Bug Bounty
Humahawak ang skin1 ng tunay na items at tunay na pera para sa aming community, kaya hindi napag-uusapan ang seguridad. Kung may makita kang vulnerability, iulat ito nang responsable at gagantimpalaan ka namin sa pagpapanatiling ligtas ng platform. Ang mga range sa ibaba ay mga gabay — ang huling payout ay depende sa validated impact, exploitability, at kalidad ng report.
Saklaw
Kung ano ang itinuturing naming valid na target para sa programang ito.
- Authentication, session handling, at mga vector ng account takeover
- Trade at Market logic — price manipulation, item duplication, double-spend
- Payment at cash-out flows, pakikialam sa balance, refund abuse
- Server-side injection (SQLi, command, template) at RCE
- Stored o reflected XSS at CSRF sa mga authenticated action
- IDOR / broken access control na naglalantad ng data o inventory ng ibang user
- Integration ng Steam trade-bot at paghawak ng inspect-link
- Self-XSS, clickjacking sa mga non-sensitive na page, at kulang na security headers nang walang gumaganang exploit
- Rate-limiting, brute-force, o volumetric DoS / DDoS na report
- Social engineering, phishing, o pisikal na pag-atake sa staff
- Mga report mula sa automated scanner na walang validated at reproducible na impact
Mga reward tier
Sinusuri ang severity gamit ang CVSS kasama ang tunay na epekto sa pera at items ng user.
| Bigat | Gantimpala | Karaniwang natuklasan |
|---|---|---|
| Mababa | €50 – €150 | Limitadong epekto — maliit na information disclosure, low-risk misconfiguration. |
| Katamtaman | €150 – €600 | Stored XSS, CSRF sa sensitibong aksyon, IDOR na naglalantad ng limitadong data ng user. |
| Mataas | €600 – €2,500 | Account takeover, access-control bypass, abuso sa trade/Market logic. |
| Kritikal | €2,500 – €10,000 | Remote code execution, mass account compromise, o pagnanakaw ng pera/item. |
- Mababa: Limitadong epekto — maliit na information disclosure, low-risk misconfiguration.
- Katamtaman: Stored XSS, CSRF sa sensitibong aksyon, IDOR na naglalantad ng limitadong data ng user.
- Mataas: Account takeover, access-control bypass, abuso sa trade/Market logic.
- Kritikal: Remote code execution, mass account compromise, o pagnanakaw ng pera/item.
Mga tuntunin ng pakikipag-ugnayan
- 1Mag-test lamang laban sa iyong sariling account at huwag kailanman i-access, baguhin, o sirain ang data ng ibang user.
- 2Iulat ang bawat isyu nang pribado at bigyan kami ng makatwirang oras na maayos ito bago ang anumang disclosure.
- 3Huwag magpatakbo ng automated scanner na nagpapababa sa serbisyo o gumagawa ng nakakagambalang load.
- 4Magbigay ng malinaw at reproducible na proof-of-concept — hindi kwalipikado sa reward ang malabong report.
Awtorisado ang pananaliksik na isinagawa nang may mabuting hangarin at alinsunod sa mga tuntuning ito. Hindi kami maghahabla laban sa iyo, at itinuturing naming kumpidensyal ang bawat report hanggang sa ma-ship ang fix.
Mag-email ng encrypted na report na may reproduction steps, impact, at proof-of-concept. Isama ang iyong wallet o PayPal para sa reward payout.
Ang mga reward ay pinag-uusapan at nangangailangan ng valid, original, in-scope na report. Hindi kwalipikado ang mga staff at contractor ng skin1.