s1skin1
INSTANT SELL
Անվտանգություն

Bug Bounty ծրագիր

skin1-ը պահում է իրական ապրանքներ և իրական փող մեր համայնքի համար, ուստի անվտանգությունը չի քննարկվում։ Եթե խոցելիություն գտնես, հաղորդիր դրա մասին պատասխանատվությամբ, և մենք քեզ կպարգևատրենք հարթակն ապահով պահելու համար։ Ստորև ներկայացված միջակայքերն ուղեցույցներ են — վերջնական վճարումները կախված են հաստատված ազդեցությունից, շահագործելիությունից և հաղորդման որակից։

Առավելագույն պարգև
€10,000
Կրիտիկական մակարդակ
Առաջին պատասխան
≤ 48h
Աշխատանքային օրեր
Ապահով նավահանգիստ
Այո
Բարեխիղճ հետազոտություն

Շրջանակ

Ինչ ենք մենք համարում այս ծրագրի համար վավեր թիրախներ։

Շրջանակում
  • Նույնականացում, սեսիաների կառավարում և հաշվի գրավման վեկտորներ
  • Առևտրի և Շուկայի տրամաբանություն — գների մանիպուլյացիա, ապրանքի կրկնապատկում, կրկնակի ծախս
  • Վճարման և կանխիկացման հոսքեր, մնացորդի կեղծում, վերադարձի չարաշահում
  • Սերվերային ներարկում (SQLi, հրաման, ձևանմուշ) և RCE
  • Պահված կամ արտացոլված XSS և CSRF նույնականացված գործողությունների վրա
  • IDOR / կոտրված մուտքի վերահսկողություն, որ բացահայտում է այլ օգտատերերի տվյալները կամ գույքագրումը
  • Steam առևտրային բոտի ինտեգրում և inspect-link-ի մշակում
Շրջանակից դուրս
  • Self-XSS, clickjacking ոչ զգայուն էջերում և բացակայող անվտանգության վերնագրեր՝ առանց աշխատող շահագործման
  • Rate-limiting, brute-force կամ ծավալային DoS / DDoS հաղորդումներ
  • Սոցիալական ինժեներիա, ֆիշինգ կամ ֆիզիկական հարձակումներ անձնակազմի դեմ
  • Ինքնաշխատ սկաներներից հաղորդումներ՝ առանց հաստատված, վերարտադրելի ազդեցության

Պարգևների մակարդակներ

Ծանրությունը գնահատվում է CVSS-ի միջոցով՝ գումարած իրական ազդեցությունն օգտատերերի միջոցների և ապրանքների վրա։

ԾանրությունՊարգև
Ցածր€50 – €150
Միջին€150 – €600
Բարձր€600 – €2,500
Կրիտիկական€2,500 – €10,000
  • Ցածր: Սահմանափակ ազդեցություն — չնչին տեղեկատվության բացահայտում, ցածր ռիսկով սխալ կարգավորում։
  • Միջին: Պահված XSS, CSRF զգայուն գործողությունների վրա, IDOR՝ սահմանափակ օգտատիրական տվյալների բացահայտմամբ։
  • Բարձր: Հաշվի գրավում, մուտքի վերահսկողության շրջանցում, առևտրի/Շուկայի տրամաբանության չարաշահում։
  • Կրիտիկական: Հեռավոր կոդի կատարում, հաշիվների զանգվածային վտանգում կամ միջոցների/ապրանքների գողություն։

Մասնակցության կանոններ

  • 1Փորձարկիր միայն քո սեփական հաշվի դեմ և երբեք մի մուտք գործիր, փոփոխիր կամ ոչնչացրու այլ օգտատերերի տվյալները։
  • 2Հաղորդիր ամեն խնդրի մասին առանձնապես և տուր մեզ ողջամիտ ժամանակ՝ շտկելու համար մինչ որևէ բացահայտում։
  • 3Մի գործարկիր ինքնաշխատ սկաներներ, որոնք վատացնում են ծառայությունը կամ ստեղծում խանգարող բեռ։
  • 4Ներկայացրու հստակ, վերարտադրելի proof-of-concept — անորոշ հաղորդումները պարգևի իրավունք չունեն։
Ապահով նավահանգիստ

Բարեխղճորեն և այս կանոններին համապատասխան իրականացվող հետազոտությունը թույլատրված է։ Մենք քո դեմ իրավական գործողություններ չենք ձեռնարկի և ամեն հաղորդում համարում ենք գաղտնի մինչ շտկումի թողարկումը։

Հաղորդիր խոցելիության մասին

Ուղարկիր գաղտնագրված հաղորդում՝ վերարտադրման քայլերով, ազդեցությամբ և proof-of-concept-ով։ Ներառիր քո դրամապանակը կամ PayPal-ը՝ պարգևի վճարման համար։

security@skin1.ggPGP բանալու մատնահետք՝ ըստ պահանջի
Ուղարկել հաղորդում

Պարգևները հայեցողական են և պահանջում են վավեր, ինքնատիպ, շրջանակում գտնվող հաղորդում։ skin1-ի անձնակազմն ու կապալառուներն իրավունք չունեն։