Programme Bug Bounty
skin1 détient de vrais objets et de l'argent réel pour notre communauté, donc la sécurité est non négociable. Si tu trouves une vulnérabilité, signale-la de manière responsable et nous te récompenserons pour avoir gardé la plateforme sûre. Les fourchettes ci-dessous sont indicatives — les paiements finaux dépendent de l'impact validé, de l'exploitabilité et de la qualité du rapport.
Périmètre
Ce que nous considérons comme des cibles valides pour ce programme.
- Authentification, gestion des sessions et vecteurs de prise de contrôle de compte
- Logique de trade et de Market — manipulation de prix, duplication d'objets, double dépense
- Flux de paiement et de retrait, altération de solde, abus de remboursement
- Injection côté serveur (SQLi, commande, template) et RCE
- XSS stocké ou réfléchi et CSRF sur les actions authentifiées
- IDOR / contrôle d'accès défaillant exposant les données ou l'inventaire d'autres utilisateurs
- Intégration des trade bots Steam et gestion des inspect links
- Self-XSS, clickjacking sur des pages non sensibles et en-têtes de sécurité manquants sans exploit fonctionnel
- Rapports de rate-limiting, brute-force ou DoS / DDoS volumétrique
- Ingénierie sociale, phishing ou attaques physiques contre le personnel
- Rapports de scanners automatisés sans impact validé et reproductible
Paliers de récompense
La gravité est évaluée à l'aide du CVSS et de l'impact réel sur les fonds et les objets des utilisateurs.
| Gravité | Récompense | Découvertes typiques |
|---|---|---|
| Faible | €50 – €150 | Impact limité — divulgation mineure d'informations, mauvaise configuration à faible risque. |
| Moyen | €150 – €600 | XSS stocké, CSRF sur des actions sensibles, IDOR exposant des données utilisateur limitées. |
| Élevé | €600 – €2,500 | Prise de contrôle de compte, contournement du contrôle d'accès, abus de la logique de trade/Market. |
| Critique | €2,500 – €10,000 | Exécution de code à distance, compromission massive de comptes ou vol de fonds/objets. |
- Faible: Impact limité — divulgation mineure d'informations, mauvaise configuration à faible risque.
- Moyen: XSS stocké, CSRF sur des actions sensibles, IDOR exposant des données utilisateur limitées.
- Élevé: Prise de contrôle de compte, contournement du contrôle d'accès, abus de la logique de trade/Market.
- Critique: Exécution de code à distance, compromission massive de comptes ou vol de fonds/objets.
Règles d'engagement
- 1Ne teste que sur ton propre compte et n'accède, ne modifie ni ne détruis jamais les données d'autres utilisateurs.
- 2Signale chaque problème en privé et laisse-nous un délai raisonnable pour corriger avant toute divulgation.
- 3Ne lance pas de scanners automatisés qui dégradent le service ou génèrent une charge perturbatrice.
- 4Fournis une preuve de concept claire et reproductible — les rapports vagues ne sont pas éligibles à une récompense.
La recherche menée de bonne foi et conformément à ces règles est autorisée. Nous n'engagerons pas de poursuites judiciaires contre toi et nous traitons chaque rapport comme confidentiel jusqu'à ce qu'un correctif soit déployé.
Envoie un rapport chiffré avec les étapes de reproduction, l'impact et une preuve de concept. Inclus ton portefeuille ou ton PayPal pour le versement de la récompense.
Les récompenses sont discrétionnaires et nécessitent un rapport valide, original et dans le périmètre. Le personnel et les prestataires de skin1 ne sont pas éligibles.