Bug Bounty ծրագիր
skin1-ը պահում է իրական ապրանքներ և իրական փող մեր համայնքի համար, ուստի անվտանգությունը չի քննարկվում։ Եթե խոցելիություն գտնես, հաղորդիր դրա մասին պատասխանատվությամբ, և մենք քեզ կպարգևատրենք հարթակն ապահով պահելու համար։ Ստորև ներկայացված միջակայքերն ուղեցույցներ են — վերջնական վճարումները կախված են հաստատված ազդեցությունից, շահագործելիությունից և հաղորդման որակից։
Շրջանակ
Ինչ ենք մենք համարում այս ծրագրի համար վավեր թիրախներ։
- Նույնականացում, սեսիաների կառավարում և հաշվի գրավման վեկտորներ
- Առևտրի և Շուկայի տրամաբանություն — գների մանիպուլյացիա, ապրանքի կրկնապատկում, կրկնակի ծախս
- Վճարման և կանխիկացման հոսքեր, մնացորդի կեղծում, վերադարձի չարաշահում
- Սերվերային ներարկում (SQLi, հրաման, ձևանմուշ) և RCE
- Պահված կամ արտացոլված XSS և CSRF նույնականացված գործողությունների վրա
- IDOR / կոտրված մուտքի վերահսկողություն, որ բացահայտում է այլ օգտատերերի տվյալները կամ գույքագրումը
- Steam առևտրային բոտի ինտեգրում և inspect-link-ի մշակում
- Self-XSS, clickjacking ոչ զգայուն էջերում և բացակայող անվտանգության վերնագրեր՝ առանց աշխատող շահագործման
- Rate-limiting, brute-force կամ ծավալային DoS / DDoS հաղորդումներ
- Սոցիալական ինժեներիա, ֆիշինգ կամ ֆիզիկական հարձակումներ անձնակազմի դեմ
- Ինքնաշխատ սկաներներից հաղորդումներ՝ առանց հաստատված, վերարտադրելի ազդեցության
Պարգևների մակարդակներ
Ծանրությունը գնահատվում է CVSS-ի միջոցով՝ գումարած իրական ազդեցությունն օգտատերերի միջոցների և ապրանքների վրա։
| Ծանրություն | Պարգև | Բնորոշ գտածոներ |
|---|---|---|
| Ցածր | €50 – €150 | Սահմանափակ ազդեցություն — չնչին տեղեկատվության բացահայտում, ցածր ռիսկով սխալ կարգավորում։ |
| Միջին | €150 – €600 | Պահված XSS, CSRF զգայուն գործողությունների վրա, IDOR՝ սահմանափակ օգտատիրական տվյալների բացահայտմամբ։ |
| Բարձր | €600 – €2,500 | Հաշվի գրավում, մուտքի վերահսկողության շրջանցում, առևտրի/Շուկայի տրամաբանության չարաշահում։ |
| Կրիտիկական | €2,500 – €10,000 | Հեռավոր կոդի կատարում, հաշիվների զանգվածային վտանգում կամ միջոցների/ապրանքների գողություն։ |
- Ցածր: Սահմանափակ ազդեցություն — չնչին տեղեկատվության բացահայտում, ցածր ռիսկով սխալ կարգավորում։
- Միջին: Պահված XSS, CSRF զգայուն գործողությունների վրա, IDOR՝ սահմանափակ օգտատիրական տվյալների բացահայտմամբ։
- Բարձր: Հաշվի գրավում, մուտքի վերահսկողության շրջանցում, առևտրի/Շուկայի տրամաբանության չարաշահում։
- Կրիտիկական: Հեռավոր կոդի կատարում, հաշիվների զանգվածային վտանգում կամ միջոցների/ապրանքների գողություն։
Մասնակցության կանոններ
- 1Փորձարկիր միայն քո սեփական հաշվի դեմ և երբեք մի մուտք գործիր, փոփոխիր կամ ոչնչացրու այլ օգտատերերի տվյալները։
- 2Հաղորդիր ամեն խնդրի մասին առանձնապես և տուր մեզ ողջամիտ ժամանակ՝ շտկելու համար մինչ որևէ բացահայտում։
- 3Մի գործարկիր ինքնաշխատ սկաներներ, որոնք վատացնում են ծառայությունը կամ ստեղծում խանգարող բեռ։
- 4Ներկայացրու հստակ, վերարտադրելի proof-of-concept — անորոշ հաղորդումները պարգևի իրավունք չունեն։
Բարեխղճորեն և այս կանոններին համապատասխան իրականացվող հետազոտությունը թույլատրված է։ Մենք քո դեմ իրավական գործողություններ չենք ձեռնարկի և ամեն հաղորդում համարում ենք գաղտնի մինչ շտկումի թողարկումը։
Ուղարկիր գաղտնագրված հաղորդում՝ վերարտադրման քայլերով, ազդեցությամբ և proof-of-concept-ով։ Ներառիր քո դրամապանակը կամ PayPal-ը՝ պարգևի վճարման համար։
Պարգևները հայեցողական են և պահանջում են վավեր, ինքնատիպ, շրջանակում գտնվող հաղորդում։ skin1-ի անձնակազմն ու կապալառուներն իրավունք չունեն։