s1skin1
INSTANT SELL
सुरक्षा

बग बाउंटी प्रोग्राम

skin1 अपनी कम्युनिटी के लिए असली आइटम और असली पैसा रखता है, इसलिए सुरक्षा पर कोई समझौता नहीं। अगर आपको कोई कमज़ोरी मिले, तो ज़िम्मेदारी से रिपोर्ट करें और प्लेटफ़ॉर्म को सुरक्षित रखने के लिए हम आपको इनाम देंगे। नीचे दी गई रेंज दिशानिर्देश हैं — अंतिम भुगतान सत्यापित प्रभाव, शोषणीयता और रिपोर्ट की गुणवत्ता पर निर्भर करते हैं।

अधिकतम इनाम
€10,000
क्रिटिकल गंभीरता
पहला जवाब
≤ 48h
कार्यदिवस
सेफ़ हार्बर
हाँ
सद्भावना से किया शोध

दायरा

इस प्रोग्राम के लिए हम किन्हें मान्य लक्ष्य मानते हैं।

दायरे में
  • प्रमाणीकरण, सेशन हैंडलिंग और अकाउंट टेकओवर के तरीके
  • ट्रेड और Market लॉजिक — कीमत हेरफेर, आइटम डुप्लिकेशन, डबल-स्पेंड
  • पेमेंट और कैश-आउट फ़्लो, बैलेंस से छेड़छाड़, रिफ़ंड का दुरुपयोग
  • सर्वर-साइड इंजेक्शन (SQLi, कमांड, टेम्पलेट) और RCE
  • प्रमाणित एक्शन पर स्टोर्ड या रिफ़्लेक्टेड XSS और CSRF
  • IDOR / ब्रोकन एक्सेस कंट्रोल जो दूसरे यूज़र्स का डेटा या इन्वेंट्री उजागर करे
  • Steam ट्रेड-बॉट इंटीग्रेशन और इंस्पेक्ट-लिंक हैंडलिंग
दायरे से बाहर
  • सेल्फ़-XSS, गैर-संवेदनशील पेजों पर क्लिकजैकिंग, और बिना किसी कारगर शोषण के गायब सुरक्षा हेडर
  • रेट-लिमिटिंग, ब्रूट-फ़ोर्स या वॉल्यूमेट्रिक DoS / DDoS रिपोर्ट
  • स्टाफ़ के ख़िलाफ़ सोशल इंजीनियरिंग, फ़िशिंग या फ़िज़िकल हमले
  • बिना किसी सत्यापित, दोहराने योग्य प्रभाव के ऑटोमेटेड स्कैनर की रिपोर्ट

इनाम टियर

गंभीरता का आकलन CVSS और यूज़र फ़ंड तथा आइटम पर असल दुनिया के प्रभाव से किया जाता है।

गंभीरताइनाम
कम€50 – €150
मध्यम€150 – €600
ऊँचा€600 – €2,500
क्रिटिकल€2,500 – €10,000
  • कम: सीमित प्रभाव — मामूली जानकारी का उजागर होना, कम-जोखिम वाली गलत कॉन्फ़िगरेशन।
  • मध्यम: स्टोर्ड XSS, संवेदनशील एक्शन पर CSRF, सीमित यूज़र डेटा उजागर करने वाला IDOR।
  • ऊँचा: अकाउंट टेकओवर, एक्सेस-कंट्रोल बायपास, ट्रेड/Market लॉजिक का दुरुपयोग।
  • क्रिटिकल: रिमोट कोड एग्ज़िक्यूशन, बड़े पैमाने पर अकाउंट कॉम्प्रोमाइज़, या फ़ंड/आइटम की चोरी।

भाग लेने के नियम

  • 1सिर्फ़ अपने ही अकाउंट पर टेस्ट करें और दूसरे यूज़र्स के डेटा को कभी एक्सेस, बदल या नष्ट न करें।
  • 2हर समस्या को निजी तौर पर रिपोर्ट करें और किसी भी खुलासे से पहले हमें ठीक करने का उचित समय दें।
  • 3ऐसे ऑटोमेटेड स्कैनर न चलाएँ जो सेवा को खराब करें या विघटनकारी लोड पैदा करें।
  • 4एक स्पष्ट, दोहराने योग्य प्रूफ़-ऑफ़-कॉन्सेप्ट दें — अस्पष्ट रिपोर्ट इनाम के योग्य नहीं होतीं।
सेफ़ हार्बर

सद्भावना से और इन नियमों के अनुसार किया गया शोध अधिकृत है। हम आपके ख़िलाफ़ कानूनी कार्रवाई नहीं करेंगे, और जब तक फ़िक्स जारी नहीं हो जाता, हम हर रिपोर्ट को गोपनीय मानते हैं।

कमज़ोरी की रिपोर्ट करें

रीप्रोडक्शन स्टेप, प्रभाव और एक प्रूफ़-ऑफ़-कॉन्सेप्ट के साथ एक एन्क्रिप्टेड रिपोर्ट ईमेल करें। इनाम भुगतान के लिए अपना वॉलेट या PayPal शामिल करें।

security@skin1.ggअनुरोध पर PGP की फ़िंगरप्रिंट
रिपोर्ट भेजें

इनाम विवेकाधीन हैं और इनके लिए एक मान्य, मौलिक, दायरे में आने वाली रिपोर्ट ज़रूरी है। skin1 का स्टाफ़ और ठेकेदार योग्य नहीं हैं।