Bug Bounty-programma
skin1 bewaart echte items en echt geld voor onze community, dus beveiliging is niet-onderhandelbaar. Vind je een kwetsbaarheid, meld die dan verantwoord en we belonen je voor het veilig houden van het platform. De onderstaande bedragen zijn richtlijnen — de uiteindelijke uitbetaling hangt af van gevalideerde impact, exploiteerbaarheid en rapportkwaliteit.
Reikwijdte
Wat wij zien als geldige targets voor dit programma.
- Authenticatie, sessiebeheer en account-takeover-vectoren
- Trade- en Market-logica — prijsmanipulatie, item-duplicatie, double-spend
- Betaal- en uitbetaalflows, saldomanipulatie, refund-misbruik
- Server-side injectie (SQLi, command, template) en RCE
- Stored of reflected XSS en CSRF op geauthenticeerde acties
- IDOR / gebroken toegangscontrole die data of inventory van andere gebruikers blootlegt
- Steam trade-bot-integratie en verwerking van inspect-links
- Self-XSS, clickjacking op niet-gevoelige pagina's en ontbrekende security-headers zonder werkende exploit
- Rapporten over rate-limiting, brute-force of volumetrische DoS / DDoS
- Social engineering, phishing of fysieke aanvallen op medewerkers
- Rapporten van geautomatiseerde scanners zonder gevalideerde, reproduceerbare impact
Beloningstiers
Ernst wordt beoordeeld met CVSS plus de reële impact op gebruikersgeld en items.
| Ernst | Beloning | Typische bevindingen |
|---|---|---|
| Laag | €50 – €150 | Beperkte impact — kleine informatielekkage, misconfiguratie met laag risico. |
| Gemiddeld | €150 – €600 | Stored XSS, CSRF op gevoelige acties, IDOR die beperkte gebruikersdata blootlegt. |
| Hoog | €600 – €2,500 | Account-takeover, omzeilen van toegangscontrole, misbruik van trade-/Market-logica. |
| Kritiek | €2,500 – €10,000 | Remote code execution, massale accountcompromittering, of diefstal van geld/items. |
- Laag: Beperkte impact — kleine informatielekkage, misconfiguratie met laag risico.
- Gemiddeld: Stored XSS, CSRF op gevoelige acties, IDOR die beperkte gebruikersdata blootlegt.
- Hoog: Account-takeover, omzeilen van toegangscontrole, misbruik van trade-/Market-logica.
- Kritiek: Remote code execution, massale accountcompromittering, of diefstal van geld/items.
Spelregels
- 1Test alleen tegen je eigen account en benader, wijzig of vernietig nooit data van andere gebruikers.
- 2Meld elk probleem privé en geef ons redelijke tijd om te herstellen vóór enige disclosure.
- 3Draai geen geautomatiseerde scanners die de dienst degraderen of ontwrichtende belasting veroorzaken.
- 4Lever een duidelijke, reproduceerbare proof-of-concept — vage rapporten komen niet in aanmerking voor een beloning.
Onderzoek dat te goeder trouw en conform deze regels wordt uitgevoerd, is toegestaan. We ondernemen geen juridische stappen tegen je en behandelen elk rapport vertrouwelijk tot een fix is uitgerold.
Mail een versleuteld rapport met reproductiestappen, impact en een proof-of-concept. Vermeld je wallet of PayPal voor de uitbetaling van de beloning.
Beloningen zijn discretionair en vereisen een geldig, origineel rapport binnen scope. Medewerkers en contractors van skin1 komen niet in aanmerking.