Bug Bounty პროგრამა
skin1 ინახავს რეალურ ნივთებსა და რეალურ ფულს ჩვენი საზოგადოებისთვის, ამიტომ უსაფრთხოება არ განიხილება. თუ იპოვით დაუცველობას, დააფიქსირეთ ის პასუხისმგებლობით და ჩვენ დაგაჯილდოვებთ პლატფორმის უსაფრთხოდ შენარჩუნებისთვის. ქვემოთ მოცემული დიაპაზონები არის სახელმძღვანელო — საბოლოო გადახდები დამოკიდებულია დადასტურებულ ზეგავლენაზე, ექსპლუატირებადობასა და ანგარიშის ხარისხზე.
მასშტაბი
რას მივიჩნევთ ამ პროგრამის სწორ სამიზნეებად.
- ავთენტიფიკაცია, სესიის მართვა და ანგარიშის ხელში ჩაგდების ვექტორები
- Trade და Market ლოგიკა — ფასის მანიპულაცია, ნივთის დუბლირება, ორმაგი ხარჯვა
- გადახდისა და გატანის პროცესები, ბალანსის გაყალბება, დაბრუნების ბოროტად გამოყენება
- სერვერის მხარის ინექცია (SQLi, ბრძანება, შაბლონი) და RCE
- შენახული ან ასახული XSS და CSRF ავთენტიფიცირებულ მოქმედებებზე
- IDOR / დარღვეული წვდომის კონტროლი, რომელიც ავლენს სხვა მომხმარებელთა მონაცემებს ან ინვენტარს
- Steam trade-bot ინტეგრაცია და inspect-link-ის დამუშავება
- Self-XSS, clickjacking არამგრძნობიარე გვერდებზე და უსაფრთხოების ჰედერების ნაკლებობა მოქმედი ექსპლოიტის გარეშე
- Rate-limiting, brute-force ან მოცულობითი DoS / DDoS ანგარიშები
- სოციალური ინჟინერია, ფიშინგი ან ფიზიკური თავდასხმები პერსონალზე
- ავტომატური სკანერების ანგარიშები დადასტურებული, გამეორებადი ზეგავლენის გარეშე
ჯილდოს დონეები
სიმძიმე ფასდება CVSS-ის დახმარებით, პლუს რეალური ზეგავლენა მომხმარებლის სახსრებსა და ნივთებზე.
| სიმძიმე | ჯილდო | ტიპური აღმოჩენები |
|---|---|---|
| დაბალი | €50 – €150 | შეზღუდული ზეგავლენა — მცირე ინფორმაციის გამჟღავნება, დაბალი რისკის არასწორი კონფიგურაცია. |
| საშუალო | €150 – €600 | შენახული XSS, CSRF მგრძნობიარე მოქმედებებზე, IDOR შეზღუდული მომხმარებლის მონაცემების გამჟღავნებით. |
| მაღალი | €600 – €2,500 | ანგარიშის ხელში ჩაგდება, წვდომის კონტროლის გვერდის ავლა, trade/Market ლოგიკის ბოროტად გამოყენება. |
| კრიტიკული | €2,500 – €10,000 | დისტანციური კოდის შესრულება, ანგარიშების მასობრივი კომპრომეტირება ან სახსრების/ნივთების ქურდობა. |
- დაბალი: შეზღუდული ზეგავლენა — მცირე ინფორმაციის გამჟღავნება, დაბალი რისკის არასწორი კონფიგურაცია.
- საშუალო: შენახული XSS, CSRF მგრძნობიარე მოქმედებებზე, IDOR შეზღუდული მომხმარებლის მონაცემების გამჟღავნებით.
- მაღალი: ანგარიშის ხელში ჩაგდება, წვდომის კონტროლის გვერდის ავლა, trade/Market ლოგიკის ბოროტად გამოყენება.
- კრიტიკული: დისტანციური კოდის შესრულება, ანგარიშების მასობრივი კომპრომეტირება ან სახსრების/ნივთების ქურდობა.
ჩართვის წესები
- 1ტესტირება ჩაატარეთ მხოლოდ საკუთარ ანგარიშზე და არასდროს მიიღოთ წვდომა, შეცვალოთ ან გაანადგუროთ სხვა მომხმარებელთა მონაცემები.
- 2დააფიქსირეთ თითოეული საკითხი პირადად და მოგვეცით გონივრული დრო აღმოსაფხვრელად ნებისმიერ გამჟღავნებამდე.
- 3ნუ გაუშვებთ ავტომატურ სკანერებს, რომლებიც აუარესებს სერვისს ან ქმნის დამამძიმებელ დატვირთვას.
- 4მოგვაწოდეთ მკაფიო, გამეორებადი proof-of-concept — ბუნდოვანი ანგარიშები არ ექვემდებარება ჯილდოს.
კეთილსინდისიერად და ამ წესების შესაბამისად ჩატარებული კვლევა ავტორიზებულია. ჩვენ არ მოგცემთ სამართლებრივ დევნას და ყოველ ანგარიშს ვამუშავებთ კონფიდენციალურად შესწორების გამოშვებამდე.
გამოაგზავნეთ დაშიფრული ანგარიში ელფოსტით გამეორების ნაბიჯებით, ზეგავლენითა და proof-of-concept-ით. მიუთითეთ თქვენი საფულე ან PayPal ჯილდოს გადასახდელად.
ჯილდოები დისკრეციულია და მოითხოვს სწორ, ორიგინალურ, მასშტაბში მყოფ ანგარიშს. skin1-ის პერსონალი და კონტრაქტორები არ ექვემდებარებიან.