Bug Bounty бағдарламасы
skin1 қауымдастығымыз үшін нақты заттар мен нақты ақшаны сақтайды, сондықтан қауіпсіздік талқыланбайды. Осалдық тапсаң, ол туралы жауапкершілікпен хабарла, ал біз платформаны қауіпсіз ұстағаның үшін саған сыйақы береміз. Төмендегі диапазондар — бағдарлар; түпкі төлемдер расталған әсерге, пайдаланылу мүмкіндігіне және есептің сапасына байланысты.
Ауқым
Осы бағдарлама үшін жарамды деп санайтын нысандарымыз.
- Аутентификация, сессияны басқару және аккаунтты басып алу векторлары
- Сауда мен Маркет логикасы — баға манипуляциясы, затты көбейту, қосарланған шығын
- Төлем мен ақша шешу ағындары, баланс бұрмалау, қайтарымды теріс пайдалану
- Сервер жағындағы инъекция (SQLi, командалық, шаблон) және RCE
- Сақталған не шағылысқан XSS және аутентификацияланған әрекеттердегі CSRF
- Басқа пайдаланушылардың деректерін не инвентарын ашатын IDOR / бұзылған қатынасты басқару
- Steam сауда-бот интеграциясы және инспект-сілтемені өңдеу
- Self-XSS, сезімтал емес беттердегі clickjacking және жұмыс істейтін эксплойтсіз қауіпсіздік HTTP-тақырыптамаларының болмауы
- Жиілік шектеу, brute-force немесе көлемдік DoS / DDoS есептері
- Әлеуметтік инженерия, фишинг немесе қызметкерлерге физикалық шабуылдар
- Расталған, қайталанатын әсері жоқ автоматты сканерлерден келген есептер
Сыйақы деңгейлері
Деңгей CVSS-пен қоса пайдаланушы қаражаты мен заттарына нақты әсерін ескере отырып бағаланады.
| Деңгей | Сыйақы | Типтік олқылықтар |
|---|---|---|
| Төмен | €50 – €150 | Шектеулі әсер — болмашы ақпарат ашылуы, төмен тәуекелді дұрыс емес баптау. |
| Орташа | €150 – €600 | Сақталған XSS, сезімтал әрекеттердегі CSRF, шектеулі пайдаланушы деректерін ашатын IDOR. |
| Жоғары | €600 – €2,500 | Аккаунтты басып алу, қатынасты басқаруды айналып өту, сауда/Маркет логикасын теріс пайдалану. |
| Критикалық | €2,500 – €10,000 | Қашықтан код орындау, аккаунттардың жаппай бұзылуы немесе қаражат/зат ұрлау. |
- Төмен: Шектеулі әсер — болмашы ақпарат ашылуы, төмен тәуекелді дұрыс емес баптау.
- Орташа: Сақталған XSS, сезімтал әрекеттердегі CSRF, шектеулі пайдаланушы деректерін ашатын IDOR.
- Жоғары: Аккаунтты басып алу, қатынасты басқаруды айналып өту, сауда/Маркет логикасын теріс пайдалану.
- Критикалық: Қашықтан код орындау, аккаунттардың жаппай бұзылуы немесе қаражат/зат ұрлау.
Әрекет ережелері
- 1Тек өз аккаунтыңды тексер және басқа пайдаланушылардың деректеріне ешқашан кірме, өзгертпе, жойма.
- 2Әр мәселені жеке хабарла және ашпас бұрын түзетуге бізге жеткілікті уақыт бер.
- 3Қызметті нашарлататын немесе бұзушы жүктеме тудыратын автоматты сканерлерді іске қоспа.
- 4Анық, қайталанатын proof-of-concept ұсын — түсініксіз есептер сыйақыға жарамайды.
Осы ережелерге сай, адал ниетпен жүргізілген зерттеуге рұқсат етіледі. Біз саған қарсы заңды әрекет жасамаймыз және түзету шыққанша әр есепті құпия деп қараймыз.
Қайталау қадамдары, әсері мен proof-of-concept қоса шифрланған есепті e-mail-мен жібер. Сыйақы төлеу үшін әмияныңды немесе PayPal-ыңды қос.
Сыйақылар шешім бойынша беріледі және жарамды, түпнұсқа, ауқымдағы есепті қажет етеді. skin1 қызметкерлері мен мердігерлері жарамайды.