Program Bug Bounty
skin1 memegang item sebenar dan wang sebenar untuk komuniti kami, jadi keselamatan tidak boleh dikompromi. Jika anda menemui kerentanan, laporkan secara bertanggungjawab dan kami akan memberi ganjaran kerana menjaga platform selamat. Julat di bawah adalah panduan — bayaran akhir bergantung pada impak yang disahkan, kebolehmanfaatan, dan kualiti laporan.
Skop
Apa yang kami anggap sasaran sah untuk program ini.
- Pengesahan, pengendalian sesi, dan vektor pengambilalihan akaun
- Logik dagangan dan Market — manipulasi harga, penduaan item, double-spend
- Aliran pembayaran dan pengeluaran wang, gangguan baki, penyalahgunaan bayaran balik
- Injection sisi pelayan (SQLi, arahan, templat) dan RCE
- XSS tersimpan atau terpantul dan CSRF pada tindakan disahkan
- IDOR / kawalan akses rosak yang mendedahkan data atau inventori pengguna lain
- Integrasi trade-bot Steam dan pengendalian inspect-link
- Self-XSS, clickjacking pada halaman tidak sensitif, dan pengepala keselamatan hilang tanpa eksploit yang berfungsi
- Laporan had kadar, brute-force, atau DoS / DDoS volumetrik
- Kejuruteraan sosial, phishing, atau serangan fizikal terhadap kakitangan
- Laporan daripada pengimbas automatik tanpa impak yang disahkan dan boleh diulang
Tahap ganjaran
Keterukan dinilai menggunakan CVSS ditambah impak dunia sebenar pada dana dan item pengguna.
| Keterukan | Ganjaran | Penemuan biasa |
|---|---|---|
| Rendah | €50 – €150 | Impak terhad — pendedahan maklumat kecil, salah konfigurasi berisiko rendah. |
| Sederhana | €150 – €600 | XSS tersimpan, CSRF pada tindakan sensitif, IDOR mendedahkan data pengguna terhad. |
| Tinggi | €600 – €2,500 | Pengambilalihan akaun, pintasan kawalan akses, penyalahgunaan logik dagangan/Market. |
| Kritikal | €2,500 – €10,000 | Pelaksanaan kod jarak jauh, kompromi akaun besar-besaran, atau kecurian dana/item. |
- Rendah: Impak terhad — pendedahan maklumat kecil, salah konfigurasi berisiko rendah.
- Sederhana: XSS tersimpan, CSRF pada tindakan sensitif, IDOR mendedahkan data pengguna terhad.
- Tinggi: Pengambilalihan akaun, pintasan kawalan akses, penyalahgunaan logik dagangan/Market.
- Kritikal: Pelaksanaan kod jarak jauh, kompromi akaun besar-besaran, atau kecurian dana/item.
Peraturan penglibatan
- 1Uji hanya terhadap akaun anda sendiri dan jangan sekali-kali mengakses, mengubah, atau memusnahkan data pengguna lain.
- 2Laporkan setiap isu secara peribadi dan beri kami masa munasabah untuk membetulkannya sebelum sebarang pendedahan.
- 3Jangan jalankan pengimbas automatik yang menurunkan perkhidmatan atau menjana beban yang mengganggu.
- 4Sediakan bukti-konsep yang jelas dan boleh diulang — laporan kabur tidak layak untuk ganjaran.
Penyelidikan yang dijalankan dengan niat baik dan selaras dengan peraturan ini dibenarkan. Kami tidak akan mengambil tindakan undang-undang terhadap anda, dan kami menganggap setiap laporan sulit sehingga pembaikan dihantar.
E-mel laporan tersulit dengan langkah pengeluaran semula, impak, dan bukti-konsep. Sertakan wallet atau PayPal anda untuk bayaran ganjaran.
Ganjaran mengikut budi bicara dan memerlukan laporan sah, asli, dan dalam skop. Kakitangan dan kontraktor skin1 tidak layak.