Klaidų atlygio programa
skin1 saugo tikrus daiktus ir tikrus mūsų bendruomenės pinigus, todėl saugumo klausimu kompromisų nedarome. Jei rasi pažeidžiamumą, praneški apie jį atsakingai ir mes atsilyginsime už platformos apsaugą. Žemiau nurodyti diapazonai yra rekomendaciniai — galutinės išmokos priklauso nuo patvirtinto poveikio, išnaudojamumo ir pranešimo kokybės.
Apimtis
Ką laikome galiojančiais šios programos taikiniais.
- Autentifikavimas, sesijų tvarkymas ir paskyros užvaldymo vektoriai
- Prekybos ir Rinkos logika — kainų manipuliacija, daiktų dubliavimas, dvigubas išleidimas
- Mokėjimų ir lėšų išsiėmimo srautai, likučio klastojimas, grąžinimų piktnaudžiavimas
- Serverio pusės injekcijos (SQLi, komandų, šablonų) ir RCE
- Išsaugota ar atspindėta XSS ir CSRF autentifikuotuose veiksmuose
- IDOR / pažeista prieigos kontrolė, atskleidžianti kitų vartotojų duomenis ar inventorių
- Steam prekybos boto integracija ir apžiūros nuorodų tvarkymas
- Self-XSS, clickjacking neslaptuose puslapiuose ir trūkstamos saugumo antraštės be veikiančio išnaudojimo
- Užklausų ribojimo, žiaurios jėgos ar tūrinės DoS / DDoS ataskaitos
- Socialinė inžinerija, sukčiavimas ar fizinės atakos prieš darbuotojus
- Automatinių skenerių ataskaitos be patvirtinto, atkuriamo poveikio
Atlygio lygiai
Pavojingumas vertinamas naudojant CVSS ir realų poveikį vartotojų lėšoms bei daiktams.
| Pavojingumas | Atlygis | Tipiniai atradimai |
|---|---|---|
| Žemas | €50 – €150 | Ribotas poveikis — nedidelis informacijos atskleidimas, mažos rizikos klaidinga konfigūracija. |
| Vidutinis | €150 – €600 | Išsaugota XSS, CSRF jautriuose veiksmuose, IDOR, atskleidžianti ribotus vartotojo duomenis. |
| Aukštas | €600 – €2,500 | Paskyros užvaldymas, prieigos kontrolės apėjimas, prekybos/Rinkos logikos piktnaudžiavimas. |
| Kritinis | €2,500 – €10,000 | Nuotolinis kodo vykdymas, masinis paskyrų kompromitavimas arba lėšų/daiktų vagystė. |
- Žemas: Ribotas poveikis — nedidelis informacijos atskleidimas, mažos rizikos klaidinga konfigūracija.
- Vidutinis: Išsaugota XSS, CSRF jautriuose veiksmuose, IDOR, atskleidžianti ribotus vartotojo duomenis.
- Aukštas: Paskyros užvaldymas, prieigos kontrolės apėjimas, prekybos/Rinkos logikos piktnaudžiavimas.
- Kritinis: Nuotolinis kodo vykdymas, masinis paskyrų kompromitavimas arba lėšų/daiktų vagystė.
Veiklos taisyklės
- 1Testuok tik savo paskyrą ir niekada neprieik prie kitų vartotojų duomenų, jų nekeisk ir nenaikink.
- 2Praneški apie kiekvieną problemą privačiai ir suteik mums pagrįstą laiką ištaisyti prieš bet kokį atskleidimą.
- 3Nepaleisk automatinių skenerių, kurie blogina paslaugą ar kelia trikdantį krūvį.
- 4Pateik aiškų, atkuriamą koncepcijos įrodymą — neaiškios ataskaitos atlygio negauna.
Sąžiningai ir pagal šias taisykles atlikti tyrimai yra leidžiami. Nesiimsime prieš tave teisinių veiksmų ir kiekvieną ataskaitą laikome konfidencialia, kol pataisymas nebus išleistas.
Atsiųsk šifruotą ataskaitą su atkūrimo žingsniais, poveikiu ir koncepcijos įrodymu. Nurodyk savo piniginę ar PayPal atlygio išmokai.
Atlygiai yra diskrecinio pobūdžio ir reikalauja galiojančios, originalios, apimtyje esančios ataskaitos. skin1 darbuotojai ir rangovai negali dalyvauti.