s1skin1
INSTANT SELL
Sécurité

Programme Bug Bounty

skin1 détient de vrais objets et de l'argent réel pour notre communauté, donc la sécurité est non négociable. Si tu trouves une vulnérabilité, signale-la de manière responsable et nous te récompenserons pour avoir gardé la plateforme sûre. Les fourchettes ci-dessous sont indicatives — les paiements finaux dépendent de l'impact validé, de l'exploitabilité et de la qualité du rapport.

Récompense max
€10,000
Gravité critique
Première réponse
≤ 48h
Jours ouvrés
Safe harbor
Oui
Recherche de bonne foi

Périmètre

Ce que nous considérons comme des cibles valides pour ce programme.

Dans le périmètre
  • Authentification, gestion des sessions et vecteurs de prise de contrôle de compte
  • Logique de trade et de Market — manipulation de prix, duplication d'objets, double dépense
  • Flux de paiement et de retrait, altération de solde, abus de remboursement
  • Injection côté serveur (SQLi, commande, template) et RCE
  • XSS stocké ou réfléchi et CSRF sur les actions authentifiées
  • IDOR / contrôle d'accès défaillant exposant les données ou l'inventaire d'autres utilisateurs
  • Intégration des trade bots Steam et gestion des inspect links
Hors périmètre
  • Self-XSS, clickjacking sur des pages non sensibles et en-têtes de sécurité manquants sans exploit fonctionnel
  • Rapports de rate-limiting, brute-force ou DoS / DDoS volumétrique
  • Ingénierie sociale, phishing ou attaques physiques contre le personnel
  • Rapports de scanners automatisés sans impact validé et reproductible

Paliers de récompense

La gravité est évaluée à l'aide du CVSS et de l'impact réel sur les fonds et les objets des utilisateurs.

GravitéRécompense
Faible€50 – €150
Moyen€150 – €600
Élevé€600 – €2,500
Critique€2,500 – €10,000
  • Faible: Impact limité — divulgation mineure d'informations, mauvaise configuration à faible risque.
  • Moyen: XSS stocké, CSRF sur des actions sensibles, IDOR exposant des données utilisateur limitées.
  • Élevé: Prise de contrôle de compte, contournement du contrôle d'accès, abus de la logique de trade/Market.
  • Critique: Exécution de code à distance, compromission massive de comptes ou vol de fonds/objets.

Règles d'engagement

  • 1Ne teste que sur ton propre compte et n'accède, ne modifie ni ne détruis jamais les données d'autres utilisateurs.
  • 2Signale chaque problème en privé et laisse-nous un délai raisonnable pour corriger avant toute divulgation.
  • 3Ne lance pas de scanners automatisés qui dégradent le service ou génèrent une charge perturbatrice.
  • 4Fournis une preuve de concept claire et reproductible — les rapports vagues ne sont pas éligibles à une récompense.
Safe harbor

La recherche menée de bonne foi et conformément à ces règles est autorisée. Nous n'engagerons pas de poursuites judiciaires contre toi et nous traitons chaque rapport comme confidentiel jusqu'à ce qu'un correctif soit déployé.

Signaler une vulnérabilité

Envoie un rapport chiffré avec les étapes de reproduction, l'impact et une preuve de concept. Inclus ton portefeuille ou ton PayPal pour le versement de la récompense.

security@skin1.ggEmpreinte de clé PGP sur demande
Soumettre un rapport

Les récompenses sont discrétionnaires et nécessitent un rapport valide, original et dans le périmètre. Le personnel et les prestataires de skin1 ne sont pas éligibles.