बग बाउंटी प्रोग्राम
skin1 अपनी कम्युनिटी के लिए असली आइटम और असली पैसा रखता है, इसलिए सुरक्षा पर कोई समझौता नहीं। अगर आपको कोई कमज़ोरी मिले, तो ज़िम्मेदारी से रिपोर्ट करें और प्लेटफ़ॉर्म को सुरक्षित रखने के लिए हम आपको इनाम देंगे। नीचे दी गई रेंज दिशानिर्देश हैं — अंतिम भुगतान सत्यापित प्रभाव, शोषणीयता और रिपोर्ट की गुणवत्ता पर निर्भर करते हैं।
दायरा
इस प्रोग्राम के लिए हम किन्हें मान्य लक्ष्य मानते हैं।
- प्रमाणीकरण, सेशन हैंडलिंग और अकाउंट टेकओवर के तरीके
- ट्रेड और Market लॉजिक — कीमत हेरफेर, आइटम डुप्लिकेशन, डबल-स्पेंड
- पेमेंट और कैश-आउट फ़्लो, बैलेंस से छेड़छाड़, रिफ़ंड का दुरुपयोग
- सर्वर-साइड इंजेक्शन (SQLi, कमांड, टेम्पलेट) और RCE
- प्रमाणित एक्शन पर स्टोर्ड या रिफ़्लेक्टेड XSS और CSRF
- IDOR / ब्रोकन एक्सेस कंट्रोल जो दूसरे यूज़र्स का डेटा या इन्वेंट्री उजागर करे
- Steam ट्रेड-बॉट इंटीग्रेशन और इंस्पेक्ट-लिंक हैंडलिंग
- सेल्फ़-XSS, गैर-संवेदनशील पेजों पर क्लिकजैकिंग, और बिना किसी कारगर शोषण के गायब सुरक्षा हेडर
- रेट-लिमिटिंग, ब्रूट-फ़ोर्स या वॉल्यूमेट्रिक DoS / DDoS रिपोर्ट
- स्टाफ़ के ख़िलाफ़ सोशल इंजीनियरिंग, फ़िशिंग या फ़िज़िकल हमले
- बिना किसी सत्यापित, दोहराने योग्य प्रभाव के ऑटोमेटेड स्कैनर की रिपोर्ट
इनाम टियर
गंभीरता का आकलन CVSS और यूज़र फ़ंड तथा आइटम पर असल दुनिया के प्रभाव से किया जाता है।
| गंभीरता | इनाम | सामान्य निष्कर्ष |
|---|---|---|
| कम | €50 – €150 | सीमित प्रभाव — मामूली जानकारी का उजागर होना, कम-जोखिम वाली गलत कॉन्फ़िगरेशन। |
| मध्यम | €150 – €600 | स्टोर्ड XSS, संवेदनशील एक्शन पर CSRF, सीमित यूज़र डेटा उजागर करने वाला IDOR। |
| ऊँचा | €600 – €2,500 | अकाउंट टेकओवर, एक्सेस-कंट्रोल बायपास, ट्रेड/Market लॉजिक का दुरुपयोग। |
| क्रिटिकल | €2,500 – €10,000 | रिमोट कोड एग्ज़िक्यूशन, बड़े पैमाने पर अकाउंट कॉम्प्रोमाइज़, या फ़ंड/आइटम की चोरी। |
- कम: सीमित प्रभाव — मामूली जानकारी का उजागर होना, कम-जोखिम वाली गलत कॉन्फ़िगरेशन।
- मध्यम: स्टोर्ड XSS, संवेदनशील एक्शन पर CSRF, सीमित यूज़र डेटा उजागर करने वाला IDOR।
- ऊँचा: अकाउंट टेकओवर, एक्सेस-कंट्रोल बायपास, ट्रेड/Market लॉजिक का दुरुपयोग।
- क्रिटिकल: रिमोट कोड एग्ज़िक्यूशन, बड़े पैमाने पर अकाउंट कॉम्प्रोमाइज़, या फ़ंड/आइटम की चोरी।
भाग लेने के नियम
- 1सिर्फ़ अपने ही अकाउंट पर टेस्ट करें और दूसरे यूज़र्स के डेटा को कभी एक्सेस, बदल या नष्ट न करें।
- 2हर समस्या को निजी तौर पर रिपोर्ट करें और किसी भी खुलासे से पहले हमें ठीक करने का उचित समय दें।
- 3ऐसे ऑटोमेटेड स्कैनर न चलाएँ जो सेवा को खराब करें या विघटनकारी लोड पैदा करें।
- 4एक स्पष्ट, दोहराने योग्य प्रूफ़-ऑफ़-कॉन्सेप्ट दें — अस्पष्ट रिपोर्ट इनाम के योग्य नहीं होतीं।
सद्भावना से और इन नियमों के अनुसार किया गया शोध अधिकृत है। हम आपके ख़िलाफ़ कानूनी कार्रवाई नहीं करेंगे, और जब तक फ़िक्स जारी नहीं हो जाता, हम हर रिपोर्ट को गोपनीय मानते हैं।
रीप्रोडक्शन स्टेप, प्रभाव और एक प्रूफ़-ऑफ़-कॉन्सेप्ट के साथ एक एन्क्रिप्टेड रिपोर्ट ईमेल करें। इनाम भुगतान के लिए अपना वॉलेट या PayPal शामिल करें।
इनाम विवेकाधीन हैं और इनके लिए एक मान्य, मौलिक, दायरे में आने वाली रिपोर्ट ज़रूरी है। skin1 का स्टाफ़ और ठेकेदार योग्य नहीं हैं।