אבטחה
תוכנית Bug Bounty
skin1 מחזיקה פריטים אמיתיים וכסף אמיתי עבור הקהילה שלנו, ולכן אבטחה אינה ניתנת לפשרה. אם מצאתם פרצה, דווחו עליה באחריות ואנחנו נתגמל אתכם על שמירת הפלטפורמה בטוחה. הטווחים למטה הם קווים מנחים — התשלומים הסופיים תלויים בהשפעה מאומתת, יכולת ניצול ואיכות הדיווח.
תגמול מרבי
€10,000
חומרה קריטית
תגובה ראשונה
≤ 48h
ימי עסקים
נמל מבטחים
כן
מחקר בתום לב
היקף
מה שאנו רואים כמטרות תקפות לתוכנית זו.
בהיקף
- אימות, ניהול הפעלות ווקטורים להשתלטות על חשבון
- לוגיקת מסחר ומרקט — מניפולציית מחירים, שכפול פריטים, הוצאה כפולה
- זרימות תשלום ומשיכה, שיבוש יתרה, ניצול לרעה של החזרים
- הזרקה בצד השרת (SQLi, פקודה, תבנית) ו-RCE
- XSS מאוחסן או משתקף ו-CSRF בפעולות מאומתות
- IDOR / בקרת גישה שבורה החושפת נתונים או מלאי של משתמשים אחרים
- אינטגרציית בוט המסחר של Steam וטיפול בקישורי inspect
מחוץ להיקף
- Self-XSS, clickjacking בעמודים לא רגישים, וכותרות אבטחה חסרות ללא ניצול פעיל
- דיווחים על הגבלת קצב, brute-force או DoS / DDoS נפחי
- הנדסה חברתית, פישינג או תקיפות פיזיות נגד הצוות
- דיווחים שהופקו על ידי סורקים אוטומטיים ללא השפעה מאומתת וניתנת לשחזור
שכבות תגמול
החומרה נאמדת באמצעות CVSS בתוספת ההשפעה בעולם האמיתי על כספי ופריטי המשתמשים.
| חומרה | תגמול | ממצאים טיפוסיים |
|---|---|---|
| נמוכה | €50 – €150 | השפעה מוגבלת — חשיפת מידע מזערית, תצורה שגויה בסיכון נמוך. |
| בינונית | €150 – €600 | XSS מאוחסן, CSRF בפעולות רגישות, IDOR החושף נתוני משתמש מוגבלים. |
| גבוהה | €600 – €2,500 | השתלטות על חשבון, עקיפת בקרת גישה, ניצול לרעה של לוגיקת מסחר/מרקט. |
| קריטית | €2,500 – €10,000 | הרצת קוד מרחוק, פריצה המונית לחשבונות, או גניבת כספים/פריטים. |
- נמוכה: השפעה מוגבלת — חשיפת מידע מזערית, תצורה שגויה בסיכון נמוך.
- בינונית: XSS מאוחסן, CSRF בפעולות רגישות, IDOR החושף נתוני משתמש מוגבלים.
- גבוהה: השתלטות על חשבון, עקיפת בקרת גישה, ניצול לרעה של לוגיקת מסחר/מרקט.
- קריטית: הרצת קוד מרחוק, פריצה המונית לחשבונות, או גניבת כספים/פריטים.
כללי ההתנהלות
- 1בדקו רק מול החשבון שלכם ולעולם אל תיגשו, תשנו או תשמידו נתונים של משתמשים אחרים.
- 2דווחו על כל בעיה באופן פרטי ותנו לנו זמן סביר לתקן לפני כל חשיפה.
- 3אל תפעילו סורקים אוטומטיים שפוגעים בשירות או יוצרים עומס משבש.
- 4ספקו הוכחת-היתכנות ברורה וניתנת לשחזור — דיווחים מעורפלים אינם זכאים לתגמול.
נמל מבטחים
מחקר המתבצע בתום לב ובהתאם לכללים אלה מורשה. לא ננקוט הליכים משפטיים נגדכם, ואנו מתייחסים לכל דיווח כחסוי עד לשילוח התיקון.
דווחו על פרצה
שלחו דיווח מוצפן במייל עם שלבי שחזור, השפעה והוכחת-היתכנות. כללו את הארנק או ה-PayPal שלכם לתשלום התגמול.
security@skin1.ggטביעת אצבע של מפתח PGP לפי בקשה
התגמולים נתונים לשיקול דעת ודורשים דיווח תקף, מקורי ובהיקף. עובדי וקבלני skin1 אינם זכאים.