보안
버그 바운티 프로그램
skin1은 커뮤니티를 위해 실제 아이템과 실제 돈을 보관하므로 보안은 타협할 수 없습니다. 취약점을 발견하면 책임감 있게 신고해 주세요. 플랫폼을 안전하게 지켜준 데 대해 보상해 드립니다. 아래 범위는 가이드라인이며, 최종 지급액은 검증된 영향, 악용 가능성, 신고 품질에 따라 결정됩니다.
최대 보상
€10,000
심각(Critical) 등급
첫 응답
≤ 48h
영업일 기준
면책 보호
제공
선의의 연구
범위
이 프로그램에서 유효한 대상으로 간주하는 항목입니다.
범위 내
- 인증, 세션 처리, 계정 탈취 경로
- 거래 및 마켓 로직 — 가격 조작, 아이템 복제, 이중 지출
- 결제 및 출금 흐름, 잔액 변조, 환불 악용
- 서버 측 인젝션(SQLi, 명령, 템플릿) 및 RCE
- 인증된 작업에 대한 저장형/반사형 XSS 및 CSRF
- 다른 사용자의 데이터나 인벤토리를 노출하는 IDOR / 접근 제어 결함
- Steam 트레이드 봇 연동 및 인스펙트 링크 처리
범위 밖
- Self-XSS, 비민감 페이지의 클릭재킹, 작동하는 익스플로잇 없는 보안 헤더 누락
- 속도 제한, 무차별 대입, 또는 대량 DoS / DDoS 신고
- 직원을 겨냥한 사회공학, 피싱, 또는 물리적 공격
- 검증되고 재현 가능한 영향이 없는 자동 스캐너 신고
보상 등급
심각도는 CVSS와 사용자 자금·아이템에 대한 실제 영향을 함께 반영해 평가합니다.
| 심각도 | 보상 | 대표 사례 |
|---|---|---|
| 낮음 | €50 – €150 | 제한적 영향 — 경미한 정보 노출, 저위험 설정 오류. |
| 중간 | €150 – €600 | 저장형 XSS, 민감 작업에 대한 CSRF, 제한적 사용자 데이터를 노출하는 IDOR. |
| 높음 | €600 – €2,500 | 계정 탈취, 접근 제어 우회, 거래/마켓 로직 악용. |
| 심각 | €2,500 – €10,000 | 원격 코드 실행, 대량 계정 탈취, 또는 자금/아이템 절도. |
- 낮음: 제한적 영향 — 경미한 정보 노출, 저위험 설정 오류.
- 중간: 저장형 XSS, 민감 작업에 대한 CSRF, 제한적 사용자 데이터를 노출하는 IDOR.
- 높음: 계정 탈취, 접근 제어 우회, 거래/마켓 로직 악용.
- 심각: 원격 코드 실행, 대량 계정 탈취, 또는 자금/아이템 절도.
참여 규칙
- 1본인 계정에 대해서만 테스트하고, 다른 사용자의 데이터에 절대 접근·수정·파괴하지 마세요.
- 2각 문제를 비공개로 신고하고, 공개 전 우리가 조치할 합리적인 시간을 주세요.
- 3서비스를 저하하거나 지장을 주는 부하를 유발하는 자동 스캐너를 실행하지 마세요.
- 4명확하고 재현 가능한 개념 증명(PoC)을 제공하세요 — 모호한 신고는 보상 대상이 아닙니다.
면책 보호
선의로, 그리고 이 규칙에 따라 수행된 연구는 승인됩니다. 우리는 귀하에게 법적 조치를 취하지 않으며, 수정이 배포될 때까지 모든 신고를 기밀로 취급합니다.
취약점 신고
재현 단계, 영향, 개념 증명을 담은 암호화된 신고를 이메일로 보내주세요. 보상 지급을 위해 지갑 또는 PayPal 정보를 포함하세요.
security@skin1.ggPGP 키 지문은 요청 시 제공
보상은 재량에 따르며 유효하고 독창적이며 범위 내인 신고가 필요합니다. skin1 직원 및 계약자는 대상이 아닙니다.