Programma Bug Bounty
skin1 custodisce oggetti reali e denaro reale per la nostra community, quindi la sicurezza non è negoziabile. Se trovi una vulnerabilità, segnalala in modo responsabile e ti ricompenseremo per aver mantenuto la piattaforma sicura. Gli intervalli qui sotto sono indicativi — i pagamenti finali dipendono dall'impatto validato, dalla sfruttabilità e dalla qualità della segnalazione.
Ambito
Cosa consideriamo target validi per questo programma.
- Autenticazione, gestione delle sessioni e vettori di takeover degli account
- Logica di scambio e Market — manipolazione dei prezzi, duplicazione di oggetti, double-spend
- Flussi di pagamento e prelievo, manomissione del saldo, abuso dei rimborsi
- Injection lato server (SQLi, command, template) e RCE
- XSS stored o reflected e CSRF su azioni autenticate
- IDOR / broken access control che espongono dati o inventario di altri utenti
- Integrazione dei trade-bot Steam e gestione degli inspect-link
- Self-XSS, clickjacking su pagine non sensibili e header di sicurezza mancanti senza un exploit funzionante
- Segnalazioni di rate-limiting, brute-force o DoS / DDoS volumetrici
- Social engineering, phishing o attacchi fisici contro il personale
- Segnalazioni da scanner automatici senza impatto validato e riproducibile
Livelli di ricompensa
La gravità è valutata usando il CVSS più l'impatto reale su fondi e oggetti degli utenti.
| Gravità | Ricompensa | Rilevamenti tipici |
|---|---|---|
| Bassa | €50 – €150 | Impatto limitato — divulgazione di informazioni minore, misconfigurazione a basso rischio. |
| Media | €150 – €600 | XSS stored, CSRF su azioni sensibili, IDOR che espone dati utente limitati. |
| Alta | €600 – €2,500 | Takeover di account, bypass del controllo accessi, abuso della logica di scambio/Market. |
| Critica | €2,500 – €10,000 | Esecuzione di codice remoto, compromissione di massa degli account o furto di fondi/oggetti. |
- Bassa: Impatto limitato — divulgazione di informazioni minore, misconfigurazione a basso rischio.
- Media: XSS stored, CSRF su azioni sensibili, IDOR che espone dati utente limitati.
- Alta: Takeover di account, bypass del controllo accessi, abuso della logica di scambio/Market.
- Critica: Esecuzione di codice remoto, compromissione di massa degli account o furto di fondi/oggetti.
Regole d'ingaggio
- 1Testa solo sul tuo account e non accedere, modificare o distruggere mai i dati di altri utenti.
- 2Segnala ogni problema in privato e dacci un tempo ragionevole per rimediare prima di qualsiasi divulgazione.
- 3Non eseguire scanner automatici che degradano il servizio o generano un carico dirompente.
- 4Fornisci una proof-of-concept chiara e riproducibile — le segnalazioni vaghe non sono idonee a una ricompensa.
La ricerca condotta in buona fede e in linea con queste regole è autorizzata. Non intraprenderemo azioni legali contro di te e trattiamo ogni segnalazione come riservata finché non viene rilasciata una correzione.
Invia via email una segnalazione crittografata con i passi di riproduzione, l'impatto e una proof-of-concept. Includi il tuo wallet o PayPal per il pagamento della ricompensa.
Le ricompense sono discrezionali e richiedono una segnalazione valida, originale e nell'ambito. Il personale e i collaboratori di skin1 non sono idonei.