s1skin1
JUAL INSTANT
Keselamatan

Program Bug Bounty

skin1 memegang item sebenar dan wang sebenar untuk komuniti kami, jadi keselamatan tidak boleh dikompromi. Jika anda menemui kerentanan, laporkan secara bertanggungjawab dan kami akan memberi ganjaran kerana menjaga platform selamat. Julat di bawah adalah panduan — bayaran akhir bergantung pada impak yang disahkan, kebolehmanfaatan, dan kualiti laporan.

Ganjaran maksimum
€10,000
Keterukan kritikal
Respons pertama
≤ 48h
Hari bekerja
Perlindungan selamat
Ya
Penyelidikan niat baik

Skop

Apa yang kami anggap sasaran sah untuk program ini.

Dalam skop
  • Pengesahan, pengendalian sesi, dan vektor pengambilalihan akaun
  • Logik dagangan dan Market — manipulasi harga, penduaan item, double-spend
  • Aliran pembayaran dan pengeluaran wang, gangguan baki, penyalahgunaan bayaran balik
  • Injection sisi pelayan (SQLi, arahan, templat) dan RCE
  • XSS tersimpan atau terpantul dan CSRF pada tindakan disahkan
  • IDOR / kawalan akses rosak yang mendedahkan data atau inventori pengguna lain
  • Integrasi trade-bot Steam dan pengendalian inspect-link
Luar skop
  • Self-XSS, clickjacking pada halaman tidak sensitif, dan pengepala keselamatan hilang tanpa eksploit yang berfungsi
  • Laporan had kadar, brute-force, atau DoS / DDoS volumetrik
  • Kejuruteraan sosial, phishing, atau serangan fizikal terhadap kakitangan
  • Laporan daripada pengimbas automatik tanpa impak yang disahkan dan boleh diulang

Tahap ganjaran

Keterukan dinilai menggunakan CVSS ditambah impak dunia sebenar pada dana dan item pengguna.

KeterukanGanjaran
Rendah€50 – €150
Sederhana€150 – €600
Tinggi€600 – €2,500
Kritikal€2,500 – €10,000
  • Rendah: Impak terhad — pendedahan maklumat kecil, salah konfigurasi berisiko rendah.
  • Sederhana: XSS tersimpan, CSRF pada tindakan sensitif, IDOR mendedahkan data pengguna terhad.
  • Tinggi: Pengambilalihan akaun, pintasan kawalan akses, penyalahgunaan logik dagangan/Market.
  • Kritikal: Pelaksanaan kod jarak jauh, kompromi akaun besar-besaran, atau kecurian dana/item.

Peraturan penglibatan

  • 1Uji hanya terhadap akaun anda sendiri dan jangan sekali-kali mengakses, mengubah, atau memusnahkan data pengguna lain.
  • 2Laporkan setiap isu secara peribadi dan beri kami masa munasabah untuk membetulkannya sebelum sebarang pendedahan.
  • 3Jangan jalankan pengimbas automatik yang menurunkan perkhidmatan atau menjana beban yang mengganggu.
  • 4Sediakan bukti-konsep yang jelas dan boleh diulang — laporan kabur tidak layak untuk ganjaran.
Perlindungan selamat

Penyelidikan yang dijalankan dengan niat baik dan selaras dengan peraturan ini dibenarkan. Kami tidak akan mengambil tindakan undang-undang terhadap anda, dan kami menganggap setiap laporan sulit sehingga pembaikan dihantar.

Laporkan kerentanan

E-mel laporan tersulit dengan langkah pengeluaran semula, impak, dan bukti-konsep. Sertakan wallet atau PayPal anda untuk bayaran ganjaran.

security@skin1.ggCap jari kunci PGP atas permintaan
Hantar laporan

Ganjaran mengikut budi bicara dan memerlukan laporan sah, asli, dan dalam skop. Kakitangan dan kontraktor skin1 tidak layak.