s1skin1
JUAL INSTANT
Keamanan

Program Bug Bounty

skin1 menyimpan item dan uang sungguhan untuk komunitas kami, jadi keamanan itu harga mati. Jika kamu menemukan celah, laporkan secara bertanggung jawab dan kami akan memberi imbalan karena menjaga platform tetap aman. Rentang di bawah ini adalah panduan — pembayaran akhir bergantung pada dampak tervalidasi, kemudahan eksploitasi, dan kualitas laporan.

Hadiah maks
€10,000
Tingkat kritis
Respons pertama
≤ 48h
Hari kerja
Perlindungan hukum
Ya
Riset dengan itikad baik

Cakupan

Apa yang kami anggap sebagai target valid untuk program ini.

Dalam cakupan
  • Autentikasi, penanganan sesi, dan vektor pengambilalihan akun
  • Logika trade dan Market — manipulasi harga, duplikasi item, double-spend
  • Alur pembayaran dan pencairan, manipulasi saldo, penyalahgunaan refund
  • Injeksi sisi server (SQLi, command, template) dan RCE
  • XSS tersimpan atau tercermin dan CSRF pada aksi terautentikasi
  • IDOR / kontrol akses rusak yang membocorkan data atau inventory pengguna lain
  • Integrasi trade-bot Steam dan penanganan inspect-link
Di luar cakupan
  • Self-XSS, clickjacking pada halaman non-sensitif, dan header keamanan yang hilang tanpa eksploitasi nyata
  • Laporan rate-limiting, brute-force, atau DoS / DDoS volumetrik
  • Social engineering, phishing, atau serangan fisik terhadap staf
  • Laporan dari scanner otomatis tanpa dampak tervalidasi dan reproducible

Tier hadiah

Tingkat keparahan dinilai memakai CVSS ditambah dampak dunia nyata pada dana dan item pengguna.

KeparahanHadiah
Rendah€50 – €150
Sedang€150 – €600
Tinggi€600 – €2,500
Kritis€2,500 – €10,000
  • Rendah: Dampak terbatas — kebocoran informasi minor, misconfig berisiko rendah.
  • Sedang: XSS tersimpan, CSRF pada aksi sensitif, IDOR yang membocorkan data pengguna terbatas.
  • Tinggi: Pengambilalihan akun, bypass kontrol akses, penyalahgunaan logika trade/Market.
  • Kritis: Remote code execution, kompromi akun massal, atau pencurian dana/item.

Aturan main

  • 1Uji hanya terhadap akunmu sendiri dan jangan pernah mengakses, mengubah, atau menghancurkan data pengguna lain.
  • 2Laporkan tiap masalah secara privat dan beri kami waktu wajar untuk memperbaiki sebelum pengungkapan apa pun.
  • 3Jangan menjalankan scanner otomatis yang menurunkan layanan atau menimbulkan beban yang mengganggu.
  • 4Sertakan proof-of-concept yang jelas dan reproducible — laporan samar tidak berhak mendapat hadiah.
Perlindungan hukum

Riset yang dilakukan dengan itikad baik dan sesuai aturan ini adalah sah. Kami tidak akan menempuh jalur hukum terhadapmu, dan kami memperlakukan tiap laporan sebagai rahasia hingga perbaikan dirilis.

Laporkan celah

Kirim laporan terenkripsi berisi langkah reproduksi, dampak, dan proof-of-concept. Sertakan dompet atau PayPal kamu untuk pembayaran hadiah.

security@skin1.ggFingerprint kunci PGP tersedia atas permintaan
Kirim laporan

Hadiah bersifat diskresi dan memerlukan laporan yang valid, orisinal, dan dalam cakupan. Staf dan kontraktor skin1 tidak berhak ikut.