s1skin1
INSTANT SELL
Seguridad

Programa ng Bug Bounty

Humahawak ang skin1 ng tunay na items at tunay na pera para sa aming community, kaya hindi napag-uusapan ang seguridad. Kung may makita kang vulnerability, iulat ito nang responsable at gagantimpalaan ka namin sa pagpapanatiling ligtas ng platform. Ang mga range sa ibaba ay mga gabay — ang huling payout ay depende sa validated impact, exploitability, at kalidad ng report.

Max na reward
€10,000
Critical na severity
Unang tugon
≤ 48h
Mga business day
Ligtas na saklaw
Oo
Good-faith na pananaliksik

Saklaw

Kung ano ang itinuturing naming valid na target para sa programang ito.

Nasa scope
  • Authentication, session handling, at mga vector ng account takeover
  • Trade at Market logic — price manipulation, item duplication, double-spend
  • Payment at cash-out flows, pakikialam sa balance, refund abuse
  • Server-side injection (SQLi, command, template) at RCE
  • Stored o reflected XSS at CSRF sa mga authenticated action
  • IDOR / broken access control na naglalantad ng data o inventory ng ibang user
  • Integration ng Steam trade-bot at paghawak ng inspect-link
Wala sa scope
  • Self-XSS, clickjacking sa mga non-sensitive na page, at kulang na security headers nang walang gumaganang exploit
  • Rate-limiting, brute-force, o volumetric DoS / DDoS na report
  • Social engineering, phishing, o pisikal na pag-atake sa staff
  • Mga report mula sa automated scanner na walang validated at reproducible na impact

Mga reward tier

Sinusuri ang severity gamit ang CVSS kasama ang tunay na epekto sa pera at items ng user.

BigatGantimpala
Mababa€50 – €150
Katamtaman€150 – €600
Mataas€600 – €2,500
Kritikal€2,500 – €10,000
  • Mababa: Limitadong epekto — maliit na information disclosure, low-risk misconfiguration.
  • Katamtaman: Stored XSS, CSRF sa sensitibong aksyon, IDOR na naglalantad ng limitadong data ng user.
  • Mataas: Account takeover, access-control bypass, abuso sa trade/Market logic.
  • Kritikal: Remote code execution, mass account compromise, o pagnanakaw ng pera/item.

Mga tuntunin ng pakikipag-ugnayan

  • 1Mag-test lamang laban sa iyong sariling account at huwag kailanman i-access, baguhin, o sirain ang data ng ibang user.
  • 2Iulat ang bawat isyu nang pribado at bigyan kami ng makatwirang oras na maayos ito bago ang anumang disclosure.
  • 3Huwag magpatakbo ng automated scanner na nagpapababa sa serbisyo o gumagawa ng nakakagambalang load.
  • 4Magbigay ng malinaw at reproducible na proof-of-concept — hindi kwalipikado sa reward ang malabong report.
Ligtas na saklaw

Awtorisado ang pananaliksik na isinagawa nang may mabuting hangarin at alinsunod sa mga tuntuning ito. Hindi kami maghahabla laban sa iyo, at itinuturing naming kumpidensyal ang bawat report hanggang sa ma-ship ang fix.

Iulat ang isang vulnerability

Mag-email ng encrypted na report na may reproduction steps, impact, at proof-of-concept. Isama ang iyong wallet o PayPal para sa reward payout.

security@skin1.ggPGP key fingerprint kapag hiniling
Magsumite ng report

Ang mga reward ay pinag-uusapan at nangangailangan ng valid, original, in-scope na report. Hindi kwalipikado ang mga staff at contractor ng skin1.