s1skin1
INSTANT SELL
Saugumas

Klaidų atlygio programa

skin1 saugo tikrus daiktus ir tikrus mūsų bendruomenės pinigus, todėl saugumo klausimu kompromisų nedarome. Jei rasi pažeidžiamumą, praneški apie jį atsakingai ir mes atsilyginsime už platformos apsaugą. Žemiau nurodyti diapazonai yra rekomendaciniai — galutinės išmokos priklauso nuo patvirtinto poveikio, išnaudojamumo ir pranešimo kokybės.

Didž. atlygis
€10,000
Kritinis pavojingumas
Pirmas atsakymas
≤ 48h
Darbo dienos
Saugus prieglobstis
Taip
Sąžiningi tyrimai

Apimtis

Ką laikome galiojančiais šios programos taikiniais.

Apimtyje
  • Autentifikavimas, sesijų tvarkymas ir paskyros užvaldymo vektoriai
  • Prekybos ir Rinkos logika — kainų manipuliacija, daiktų dubliavimas, dvigubas išleidimas
  • Mokėjimų ir lėšų išsiėmimo srautai, likučio klastojimas, grąžinimų piktnaudžiavimas
  • Serverio pusės injekcijos (SQLi, komandų, šablonų) ir RCE
  • Išsaugota ar atspindėta XSS ir CSRF autentifikuotuose veiksmuose
  • IDOR / pažeista prieigos kontrolė, atskleidžianti kitų vartotojų duomenis ar inventorių
  • Steam prekybos boto integracija ir apžiūros nuorodų tvarkymas
Už apimties ribų
  • Self-XSS, clickjacking neslaptuose puslapiuose ir trūkstamos saugumo antraštės be veikiančio išnaudojimo
  • Užklausų ribojimo, žiaurios jėgos ar tūrinės DoS / DDoS ataskaitos
  • Socialinė inžinerija, sukčiavimas ar fizinės atakos prieš darbuotojus
  • Automatinių skenerių ataskaitos be patvirtinto, atkuriamo poveikio

Atlygio lygiai

Pavojingumas vertinamas naudojant CVSS ir realų poveikį vartotojų lėšoms bei daiktams.

PavojingumasAtlygis
Žemas€50 – €150
Vidutinis€150 – €600
Aukštas€600 – €2,500
Kritinis€2,500 – €10,000
  • Žemas: Ribotas poveikis — nedidelis informacijos atskleidimas, mažos rizikos klaidinga konfigūracija.
  • Vidutinis: Išsaugota XSS, CSRF jautriuose veiksmuose, IDOR, atskleidžianti ribotus vartotojo duomenis.
  • Aukštas: Paskyros užvaldymas, prieigos kontrolės apėjimas, prekybos/Rinkos logikos piktnaudžiavimas.
  • Kritinis: Nuotolinis kodo vykdymas, masinis paskyrų kompromitavimas arba lėšų/daiktų vagystė.

Veiklos taisyklės

  • 1Testuok tik savo paskyrą ir niekada neprieik prie kitų vartotojų duomenų, jų nekeisk ir nenaikink.
  • 2Praneški apie kiekvieną problemą privačiai ir suteik mums pagrįstą laiką ištaisyti prieš bet kokį atskleidimą.
  • 3Nepaleisk automatinių skenerių, kurie blogina paslaugą ar kelia trikdantį krūvį.
  • 4Pateik aiškų, atkuriamą koncepcijos įrodymą — neaiškios ataskaitos atlygio negauna.
Saugus prieglobstis

Sąžiningai ir pagal šias taisykles atlikti tyrimai yra leidžiami. Nesiimsime prieš tave teisinių veiksmų ir kiekvieną ataskaitą laikome konfidencialia, kol pataisymas nebus išleistas.

Praneškite apie pažeidžiamumą

Atsiųsk šifruotą ataskaitą su atkūrimo žingsniais, poveikiu ir koncepcijos įrodymu. Nurodyk savo piniginę ar PayPal atlygio išmokai.

security@skin1.ggPGP rakto atspaudas pateikiamas paprašius
Pateikti ataskaitą

Atlygiai yra diskrecinio pobūdžio ir reikalauja galiojančios, originalios, apimtyje esančios ataskaitos. skin1 darbuotojai ir rangovai negali dalyvauti.