Bug Bounty programma
skin1 glabā īstus priekšmetus un īstu naudu mūsu kopienai, tāpēc drošība nav apspriežama. Ja atrodi ievainojamību, ziņo par to atbildīgi, un mēs tevi atalgosim par platformas drošības uzturēšanu. Zemāk norādītie diapazoni ir vadlīnijas — galīgās izmaksas ir atkarīgas no apstiprinātās ietekmes, izmantojamības un ziņojuma kvalitātes.
Apjoms
Ko mēs uzskatām par derīgiem mērķiem šai programmai.
- Autentifikācija, sesiju pārvaldība un konta pārņemšanas vektori
- Tirdzniecības un Tirgus loģika — cenu manipulācijas, priekšmetu dublēšana, dubultā tērēšana
- Maksājumu un izmaksu plūsmas, bilances viltošana, atmaksu ļaunprātīga izmantošana
- Servera puses injekcijas (SQLi, komandu, veidņu) un RCE
- Glabāts vai atspoguļots XSS un CSRF autentificētās darbībās
- IDOR / bojāta piekļuves kontrole, kas atklāj citu lietotāju datus vai inventāru
- Steam tirdzniecības botu integrācija un inspicēšanas saišu apstrāde
- Self-XSS, clickjacking nesensitīvās lapās un trūkstošas drošības galvenes bez darbojoša ekspluatēšanas piemēra
- Ātruma ierobežojumu, brutālā spēka vai apjoma DoS / DDoS ziņojumi
- Sociālā inženierija, pikšķerēšana vai fiziski uzbrukumi personālam
- Automātisko skeneru ziņojumi bez apstiprinātas, reproducējamas ietekmes
Atlīdzības pakāpes
Smaguma pakāpe tiek novērtēta, izmantojot CVSS un reālo ietekmi uz lietotāju līdzekļiem un priekšmetiem.
| Smaguma pakāpe | Atlīdzība | Tipiskie atradumi |
|---|---|---|
| Zema | €50 – €150 | Ierobežota ietekme — nenozīmīga informācijas atklāšana, zema riska nepareiza konfigurācija. |
| Vidēja | €150 – €600 | Glabāts XSS, CSRF sensitīvās darbībās, IDOR, kas atklāj ierobežotus lietotāja datus. |
| Augsta | €600 – €2,500 | Konta pārņemšana, piekļuves kontroles apiešana, tirdzniecības/Tirgus loģikas ļaunprātīga izmantošana. |
| Kritiska | €2,500 – €10,000 | Attālināta koda izpilde, masveida kontu kompromitēšana vai līdzekļu/priekšmetu zādzība. |
- Zema: Ierobežota ietekme — nenozīmīga informācijas atklāšana, zema riska nepareiza konfigurācija.
- Vidēja: Glabāts XSS, CSRF sensitīvās darbībās, IDOR, kas atklāj ierobežotus lietotāja datus.
- Augsta: Konta pārņemšana, piekļuves kontroles apiešana, tirdzniecības/Tirgus loģikas ļaunprātīga izmantošana.
- Kritiska: Attālināta koda izpilde, masveida kontu kompromitēšana vai līdzekļu/priekšmetu zādzība.
Iesaistīšanās noteikumi
- 1Testē tikai savu kontu un nekad nepiekļūsti, nemaini vai neiznīcini citu lietotāju datus.
- 2Ziņo par katru problēmu privāti un dod mums saprātīgu laiku novēršanai pirms jebkādas izpaušanas.
- 3Nepalaid automātiskos skenerus, kas pasliktina pakalpojumu vai rada traucējošu slodzi.
- 4Sniedz skaidru, reproducējamu koncepcijas pierādījumu — neskaidri ziņojumi nav tiesīgi saņemt atlīdzību.
Izpēte, kas veikta godprātīgi un saskaņā ar šiem noteikumiem, ir atļauta. Mēs neuzsāksim juridisku darbību pret tevi un uzskatām katru ziņojumu par konfidenciālu, līdz tiek izlaists labojums.
Nosūti šifrētu ziņojumu ar reproducēšanas soļiem, ietekmi un koncepcijas pierādījumu. Iekļauj savu maku vai PayPal atlīdzības izmaksai.
Atlīdzības ir pēc mūsu ieskatiem un prasa derīgu, oriģinālu, apjomā ietilpstošu ziņojumu. skin1 darbinieki un līgumdarbinieki nav tiesīgi piedalīties.