セキュリティ
バグバウンティプログラム
skin1はコミュニティの本物のアイテムと本物のお金を預かっているため、セキュリティは妥協できません。脆弱性を見つけたら責任を持って報告してください。プラットフォームを安全に保ってくれたあなたに報奨金をお支払いします。以下の金額は目安であり、最終的な支払額は実証された影響、悪用可能性、報告の質によって決まります。
最大報奨金
€10,000
重大度クリティカル
初回応答
≤ 48h
営業日
セーフハーバー
あり
誠実な調査
スコープ
本プログラムで有効な対象とみなすもの。
対象範囲内
- 認証、セッション管理、アカウント乗っ取りの経路
- トレードおよびマーケットのロジック — 価格操作、アイテム複製、二重支払い
- 決済・出金フロー、残高の改ざん、返金の悪用
- サーバーサイドのインジェクション(SQLi、コマンド、テンプレート)およびRCE
- 認証済みアクションに対する格納型・反射型XSSおよびCSRF
- 他ユーザーのデータや在庫を露出させるIDOR/アクセス制御の不備
- Steamトレードボット連携およびinspectリンクの処理
対象範囲外
- セルフXSS、非機密ページのクリックジャッキング、実際の悪用を伴わないセキュリティヘッダーの欠如
- レート制限、ブルートフォース、または大量トラフィックによるDoS/DDoSの報告
- スタッフに対するソーシャルエンジニアリング、フィッシング、物理的攻撃
- 実証・再現可能な影響を伴わない自動スキャナーからの報告
報奨金ティア
重大度はCVSSに加え、ユーザーの資金・アイテムへの実際の影響を用いて評価します。
| 重大度 | 報奨金 | 典型的な発見 |
|---|---|---|
| 低 | €50 – €150 | 影響が限定的 — 軽微な情報漏洩、低リスクの設定ミス。 |
| 中 | €150 – €600 | 格納型XSS、機密アクションへのCSRF、限定的なユーザーデータを露出するIDOR。 |
| 高 | €600 – €2,500 | アカウント乗っ取り、アクセス制御のバイパス、トレード/マーケットロジックの悪用。 |
| クリティカル | €2,500 – €10,000 | リモートコード実行、大規模なアカウント侵害、資金・アイテムの窃取。 |
- 低: 影響が限定的 — 軽微な情報漏洩、低リスクの設定ミス。
- 中: 格納型XSS、機密アクションへのCSRF、限定的なユーザーデータを露出するIDOR。
- 高: アカウント乗っ取り、アクセス制御のバイパス、トレード/マーケットロジックの悪用。
- クリティカル: リモートコード実行、大規模なアカウント侵害、資金・アイテムの窃取。
参加ルール
- 1テストは自分のアカウントに対してのみ行い、他ユーザーのデータへのアクセス・改変・破壊は絶対に行わないこと。
- 2各問題は非公開で報告し、開示前に修正のための合理的な時間を当社に与えること。
- 3サービスを低下させたり過剰な負荷を発生させたりする自動スキャナーを実行しないこと。
- 4明確で再現可能な概念実証(PoC)を提供すること — 曖昧な報告は報奨金の対象外です。
セーフハーバー
誠実に、かつこれらのルールに沿って行われた調査は許可されています。当社はあなたに対して法的措置を取ることはなく、修正がリリースされるまですべての報告を機密として扱います。
脆弱性を報告する
再現手順、影響、概念実証を含む暗号化した報告をメールで送ってください。報奨金の支払いのため、ウォレットまたはPayPalを記載してください。
security@skin1.ggPGP鍵のフィンガープリントはリクエストに応じて提供
報奨金は裁量によるもので、有効かつオリジナルの、スコープ内の報告が必要です。skin1のスタッフおよび業務委託者は対象外です。