s1skin1
INSTANT SELL
უსაფრთხოება

Bug Bounty პროგრამა

skin1 ინახავს რეალურ ნივთებსა და რეალურ ფულს ჩვენი საზოგადოებისთვის, ამიტომ უსაფრთხოება არ განიხილება. თუ იპოვით დაუცველობას, დააფიქსირეთ ის პასუხისმგებლობით და ჩვენ დაგაჯილდოვებთ პლატფორმის უსაფრთხოდ შენარჩუნებისთვის. ქვემოთ მოცემული დიაპაზონები არის სახელმძღვანელო — საბოლოო გადახდები დამოკიდებულია დადასტურებულ ზეგავლენაზე, ექსპლუატირებადობასა და ანგარიშის ხარისხზე.

მაქს. ჯილდო
€10,000
კრიტიკული სიმძიმე
პირველი პასუხი
≤ 48h
სამუშაო დღეები
უსაფრთხო თავშესაფარი
დიახ
კეთილსინდისიერი კვლევა

მასშტაბი

რას მივიჩნევთ ამ პროგრამის სწორ სამიზნეებად.

მასშტაბში
  • ავთენტიფიკაცია, სესიის მართვა და ანგარიშის ხელში ჩაგდების ვექტორები
  • Trade და Market ლოგიკა — ფასის მანიპულაცია, ნივთის დუბლირება, ორმაგი ხარჯვა
  • გადახდისა და გატანის პროცესები, ბალანსის გაყალბება, დაბრუნების ბოროტად გამოყენება
  • სერვერის მხარის ინექცია (SQLi, ბრძანება, შაბლონი) და RCE
  • შენახული ან ასახული XSS და CSRF ავთენტიფიცირებულ მოქმედებებზე
  • IDOR / დარღვეული წვდომის კონტროლი, რომელიც ავლენს სხვა მომხმარებელთა მონაცემებს ან ინვენტარს
  • Steam trade-bot ინტეგრაცია და inspect-link-ის დამუშავება
მასშტაბის გარეთ
  • Self-XSS, clickjacking არამგრძნობიარე გვერდებზე და უსაფრთხოების ჰედერების ნაკლებობა მოქმედი ექსპლოიტის გარეშე
  • Rate-limiting, brute-force ან მოცულობითი DoS / DDoS ანგარიშები
  • სოციალური ინჟინერია, ფიშინგი ან ფიზიკური თავდასხმები პერსონალზე
  • ავტომატური სკანერების ანგარიშები დადასტურებული, გამეორებადი ზეგავლენის გარეშე

ჯილდოს დონეები

სიმძიმე ფასდება CVSS-ის დახმარებით, პლუს რეალური ზეგავლენა მომხმარებლის სახსრებსა და ნივთებზე.

სიმძიმეჯილდო
დაბალი€50 – €150
საშუალო€150 – €600
მაღალი€600 – €2,500
კრიტიკული€2,500 – €10,000
  • დაბალი: შეზღუდული ზეგავლენა — მცირე ინფორმაციის გამჟღავნება, დაბალი რისკის არასწორი კონფიგურაცია.
  • საშუალო: შენახული XSS, CSRF მგრძნობიარე მოქმედებებზე, IDOR შეზღუდული მომხმარებლის მონაცემების გამჟღავნებით.
  • მაღალი: ანგარიშის ხელში ჩაგდება, წვდომის კონტროლის გვერდის ავლა, trade/Market ლოგიკის ბოროტად გამოყენება.
  • კრიტიკული: დისტანციური კოდის შესრულება, ანგარიშების მასობრივი კომპრომეტირება ან სახსრების/ნივთების ქურდობა.

ჩართვის წესები

  • 1ტესტირება ჩაატარეთ მხოლოდ საკუთარ ანგარიშზე და არასდროს მიიღოთ წვდომა, შეცვალოთ ან გაანადგუროთ სხვა მომხმარებელთა მონაცემები.
  • 2დააფიქსირეთ თითოეული საკითხი პირადად და მოგვეცით გონივრული დრო აღმოსაფხვრელად ნებისმიერ გამჟღავნებამდე.
  • 3ნუ გაუშვებთ ავტომატურ სკანერებს, რომლებიც აუარესებს სერვისს ან ქმნის დამამძიმებელ დატვირთვას.
  • 4მოგვაწოდეთ მკაფიო, გამეორებადი proof-of-concept — ბუნდოვანი ანგარიშები არ ექვემდებარება ჯილდოს.
უსაფრთხო თავშესაფარი

კეთილსინდისიერად და ამ წესების შესაბამისად ჩატარებული კვლევა ავტორიზებულია. ჩვენ არ მოგცემთ სამართლებრივ დევნას და ყოველ ანგარიშს ვამუშავებთ კონფიდენციალურად შესწორების გამოშვებამდე.

დააფიქსირეთ დაუცველობა

გამოაგზავნეთ დაშიფრული ანგარიში ელფოსტით გამეორების ნაბიჯებით, ზეგავლენითა და proof-of-concept-ით. მიუთითეთ თქვენი საფულე ან PayPal ჯილდოს გადასახდელად.

security@skin1.ggPGP გასაღების fingerprint მოთხოვნისამებრ
ანგარიშის გაგზავნა

ჯილდოები დისკრეციულია და მოითხოვს სწორ, ორიგინალურ, მასშტაბში მყოფ ანგარიშს. skin1-ის პერსონალი და კონტრაქტორები არ ექვემდებარებიან.