s1skin1
INSTANT SELL
Sicurezza

Programma Bug Bounty

skin1 custodisce oggetti reali e denaro reale per la nostra community, quindi la sicurezza non è negoziabile. Se trovi una vulnerabilità, segnalala in modo responsabile e ti ricompenseremo per aver mantenuto la piattaforma sicura. Gli intervalli qui sotto sono indicativi — i pagamenti finali dipendono dall'impatto validato, dalla sfruttabilità e dalla qualità della segnalazione.

Ricompensa massima
€10,000
Gravità critica
Prima risposta
≤ 48h
Giorni lavorativi
Safe harbor
Ricerca in buona fede

Ambito

Cosa consideriamo target validi per questo programma.

Nell'ambito
  • Autenticazione, gestione delle sessioni e vettori di takeover degli account
  • Logica di scambio e Market — manipolazione dei prezzi, duplicazione di oggetti, double-spend
  • Flussi di pagamento e prelievo, manomissione del saldo, abuso dei rimborsi
  • Injection lato server (SQLi, command, template) e RCE
  • XSS stored o reflected e CSRF su azioni autenticate
  • IDOR / broken access control che espongono dati o inventario di altri utenti
  • Integrazione dei trade-bot Steam e gestione degli inspect-link
Fuori ambito
  • Self-XSS, clickjacking su pagine non sensibili e header di sicurezza mancanti senza un exploit funzionante
  • Segnalazioni di rate-limiting, brute-force o DoS / DDoS volumetrici
  • Social engineering, phishing o attacchi fisici contro il personale
  • Segnalazioni da scanner automatici senza impatto validato e riproducibile

Livelli di ricompensa

La gravità è valutata usando il CVSS più l'impatto reale su fondi e oggetti degli utenti.

GravitàRicompensa
Bassa€50 – €150
Media€150 – €600
Alta€600 – €2,500
Critica€2,500 – €10,000
  • Bassa: Impatto limitato — divulgazione di informazioni minore, misconfigurazione a basso rischio.
  • Media: XSS stored, CSRF su azioni sensibili, IDOR che espone dati utente limitati.
  • Alta: Takeover di account, bypass del controllo accessi, abuso della logica di scambio/Market.
  • Critica: Esecuzione di codice remoto, compromissione di massa degli account o furto di fondi/oggetti.

Regole d'ingaggio

  • 1Testa solo sul tuo account e non accedere, modificare o distruggere mai i dati di altri utenti.
  • 2Segnala ogni problema in privato e dacci un tempo ragionevole per rimediare prima di qualsiasi divulgazione.
  • 3Non eseguire scanner automatici che degradano il servizio o generano un carico dirompente.
  • 4Fornisci una proof-of-concept chiara e riproducibile — le segnalazioni vaghe non sono idonee a una ricompensa.
Safe harbor

La ricerca condotta in buona fede e in linea con queste regole è autorizzata. Non intraprenderemo azioni legali contro di te e trattiamo ogni segnalazione come riservata finché non viene rilasciata una correzione.

Segnala una vulnerabilità

Invia via email una segnalazione crittografata con i passi di riproduzione, l'impatto e una proof-of-concept. Includi il tuo wallet o PayPal per il pagamento della ricompensa.

security@skin1.ggFingerprint della chiave PGP su richiesta
Invia una segnalazione

Le ricompense sono discrezionali e richiedono una segnalazione valida, originale e nell'ambito. Il personale e i collaboratori di skin1 non sono idonei.