s1skin1
INSTANT SELL
Beveiliging

Bug Bounty-programma

skin1 bewaart echte items en echt geld voor onze community, dus beveiliging is niet-onderhandelbaar. Vind je een kwetsbaarheid, meld die dan verantwoord en we belonen je voor het veilig houden van het platform. De onderstaande bedragen zijn richtlijnen — de uiteindelijke uitbetaling hangt af van gevalideerde impact, exploiteerbaarheid en rapportkwaliteit.

Max beloning
€10,000
Kritieke ernst
Eerste reactie
≤ 48h
Werkdagen
Veilige haven
Ja
Onderzoek te goeder trouw

Reikwijdte

Wat wij zien als geldige targets voor dit programma.

Binnen reikwijdte
  • Authenticatie, sessiebeheer en account-takeover-vectoren
  • Trade- en Market-logica — prijsmanipulatie, item-duplicatie, double-spend
  • Betaal- en uitbetaalflows, saldomanipulatie, refund-misbruik
  • Server-side injectie (SQLi, command, template) en RCE
  • Stored of reflected XSS en CSRF op geauthenticeerde acties
  • IDOR / gebroken toegangscontrole die data of inventory van andere gebruikers blootlegt
  • Steam trade-bot-integratie en verwerking van inspect-links
Buiten scope
  • Self-XSS, clickjacking op niet-gevoelige pagina's en ontbrekende security-headers zonder werkende exploit
  • Rapporten over rate-limiting, brute-force of volumetrische DoS / DDoS
  • Social engineering, phishing of fysieke aanvallen op medewerkers
  • Rapporten van geautomatiseerde scanners zonder gevalideerde, reproduceerbare impact

Beloningstiers

Ernst wordt beoordeeld met CVSS plus de reële impact op gebruikersgeld en items.

ErnstBeloning
Laag€50 – €150
Gemiddeld€150 – €600
Hoog€600 – €2,500
Kritiek€2,500 – €10,000
  • Laag: Beperkte impact — kleine informatielekkage, misconfiguratie met laag risico.
  • Gemiddeld: Stored XSS, CSRF op gevoelige acties, IDOR die beperkte gebruikersdata blootlegt.
  • Hoog: Account-takeover, omzeilen van toegangscontrole, misbruik van trade-/Market-logica.
  • Kritiek: Remote code execution, massale accountcompromittering, of diefstal van geld/items.

Spelregels

  • 1Test alleen tegen je eigen account en benader, wijzig of vernietig nooit data van andere gebruikers.
  • 2Meld elk probleem privé en geef ons redelijke tijd om te herstellen vóór enige disclosure.
  • 3Draai geen geautomatiseerde scanners die de dienst degraderen of ontwrichtende belasting veroorzaken.
  • 4Lever een duidelijke, reproduceerbare proof-of-concept — vage rapporten komen niet in aanmerking voor een beloning.
Veilige haven

Onderzoek dat te goeder trouw en conform deze regels wordt uitgevoerd, is toegestaan. We ondernemen geen juridische stappen tegen je en behandelen elk rapport vertrouwelijk tot een fix is uitgerold.

Meld een kwetsbaarheid

Mail een versleuteld rapport met reproductiestappen, impact en een proof-of-concept. Vermeld je wallet of PayPal voor de uitbetaling van de beloning.

security@skin1.ggPGP-key-fingerprint op aanvraag
Rapport indienen

Beloningen zijn discretionair en vereisen een geldig, origineel rapport binnen scope. Medewerkers en contractors van skin1 komen niet in aanmerking.