s1skin1
INSTANT SELL
Biztonság

Bug Bounty program

A skin1 valódi tárgyakat és valódi pénzt kezel a közösségünk számára, így a biztonság nem alku tárgya. Ha sebezhetőséget találsz, jelentsd felelősségteljesen, és megjutalmazunk a platform biztonságáért. Az alábbi tartományok iránymutatások — a végső kifizetés a validált hatástól, a kihasználhatóságtól és a jelentés minőségétől függ.

Max. jutalom
€10,000
Kritikus súlyosság
Első válasz
≤ 48h
Munkanapon belül
Safe harbor
Igen
Jóhiszemű kutatás

Hatókör

Mit tekintünk érvényes célpontnak ebben a programban.

Hatókörben
  • Hitelesítés, munkamenet-kezelés és fiókátvételi vektorok
  • Trade és Market logika — árbefolyásolás, tárgyduplikáció, dupla költés
  • Fizetési és kifizetési folyamatok, egyenleg-manipuláció, visszatérítéssel való visszaélés
  • Szerveroldali injektálás (SQLi, parancs, sablon) és RCE
  • Tárolt vagy tükrözött XSS és CSRF hitelesített műveleteken
  • IDOR / hibás hozzáférés-vezérlés, ami más felhasználók adatait vagy inventoryját tárja fel
  • Steam trade-bot integráció és inspect-link kezelés
Hatókörön kívül
  • Self-XSS, clickjacking nem érzékeny oldalakon, és hiányzó biztonsági fejlécek működő exploit nélkül
  • Rate-limiting, brute-force vagy volumetrikus DoS / DDoS jelentések
  • Social engineering, adathalászat vagy fizikai támadások a személyzet ellen
  • Automatizált szkennerek jelentései validált, reprodukálható hatás nélkül

Jutalomszintek

A súlyosságot CVSS alapján és a felhasználói pénzekre és tárgyakra gyakorolt valós hatás szerint értékeljük.

SúlyosságJutalom
Alacsony€50 – €150
Közepes€150 – €600
Magas€600 – €2,500
Kritikus€2,500 – €10,000
  • Alacsony: Korlátozott hatás — kisebb információszivárgás, alacsony kockázatú hibás konfiguráció.
  • Közepes: Tárolt XSS, CSRF érzékeny műveleteken, IDOR korlátozott felhasználói adatok feltárásával.
  • Magas: Fiókátvétel, hozzáférés-vezérlés megkerülése, trade/Market logikával való visszaélés.
  • Kritikus: Távoli kódfuttatás, tömeges fiókkompromittálás vagy pénz-/tárgylopás.

Az együttműködés szabályai

  • 1Csak a saját fiókod ellen tesztelj, és soha ne érj hozzá, ne módosítsd vagy semmisítsd meg más felhasználók adatait.
  • 2Minden problémát privátban jelents, és adj ésszerű időt a javításra bármilyen közzététel előtt.
  • 3Ne futtass automatizált szkennereket, amelyek rontják a szolgáltatást vagy zavaró terhelést generálnak.
  • 4Adj világos, reprodukálható proof-of-conceptet — a homályos jelentések nem jogosultak jutalomra.
Safe harbor

A jóhiszeműen és ezen szabályoknak megfelelően végzett kutatás engedélyezett. Nem indítunk jogi eljárást ellened, és minden jelentést bizalmasan kezelünk, amíg a javítás ki nem kerül.

Sebezhetőség jelentése

Küldj titkosított jelentést a reprodukciós lépésekkel, a hatással és egy proof-of-concepttel. Add meg a tárcádat vagy PayPal-odat a jutalom kifizetéséhez.

security@skin1.ggPGP kulcs ujjlenyomata kérésre
Jelentés beküldése

A jutalmak diszkrecionálisak, és érvényes, eredeti, hatókörben lévő jelentést igényelnek. A skin1 alkalmazottai és megbízottai nem jogosultak.