Bug Bounty-program
skin1 holder ekte gjenstander og ekte penger for fellesskapet vårt, så sikkerhet er ikke til forhandling. Hvis du finner en sårbarhet, rapporter den ansvarlig, så belønner vi deg for å holde plattformen trygg. Nivåene nedenfor er retningslinjer — endelige utbetalinger avhenger av validert påvirkning, utnyttbarhet og rapportkvalitet.
Omfang
Hva vi anser som gyldige mål for dette programmet.
- Autentisering, sesjonshåndtering og vektorer for kontoovertakelse
- Trade- og Market-logikk — prismanipulering, duplisering av gjenstander, dobbeltbruk
- Betalings- og uttaksflyter, saldomanipulering, refusjonsmisbruk
- Server-side injection (SQLi, kommando, mal) og RCE
- Lagret eller reflektert XSS og CSRF på autentiserte handlinger
- IDOR / brutt tilgangskontroll som eksponerer andre brukeres data eller inventar
- Steam trade-bot-integrasjon og håndtering av inspect-lenker
- Self-XSS, clickjacking på ikke-sensitive sider og manglende sikkerhetsheadere uten en fungerende exploit
- Rate-limiting, brute-force eller volumetriske DoS / DDoS-rapporter
- Sosial manipulering, phishing eller fysiske angrep mot ansatte
- Rapporter fra automatiserte skannere uten validert, reproduserbar påvirkning
Belønningsnivåer
Alvorlighetsgrad vurderes med CVSS pluss reell påvirkning på brukernes midler og gjenstander.
| Alvorlighetsgrad | Belønning | Typiske funn |
|---|---|---|
| Lav | €50 – €150 | Begrenset påvirkning — mindre informasjonslekkasje, lavrisiko-feilkonfigurasjon. |
| Middels | €150 – €600 | Lagret XSS, CSRF på sensitive handlinger, IDOR som eksponerer begrenset brukerdata. |
| Høy | €600 – €2,500 | Kontoovertakelse, omgåelse av tilgangskontroll, misbruk av trade/Market-logikk. |
| Kritisk | €2,500 – €10,000 | Fjernkjøring av kode, masse-kontokompromittering, eller tyveri av midler/gjenstander. |
- Lav: Begrenset påvirkning — mindre informasjonslekkasje, lavrisiko-feilkonfigurasjon.
- Middels: Lagret XSS, CSRF på sensitive handlinger, IDOR som eksponerer begrenset brukerdata.
- Høy: Kontoovertakelse, omgåelse av tilgangskontroll, misbruk av trade/Market-logikk.
- Kritisk: Fjernkjøring av kode, masse-kontokompromittering, eller tyveri av midler/gjenstander.
Regler for engasjement
- 1Test kun mot din egen konto og aldri aksesser, endre eller ødelegg andre brukeres data.
- 2Rapporter hvert problem privat og gi oss rimelig tid til å utbedre før offentliggjøring.
- 3Ikke kjør automatiserte skannere som forringer tjenesten eller genererer forstyrrende belastning.
- 4Lever en klar, reproduserbar proof-of-concept — vage rapporter kvalifiserer ikke til belønning.
Forskning utført i god tro og i tråd med disse reglene er autorisert. Vi vil ikke forfølge rettslige skritt mot deg, og vi behandler hver rapport som konfidensiell til en fiks er sluppet.
Send en kryptert rapport med reproduksjonssteg, påvirkning og en proof-of-concept. Inkluder lommeboken eller PayPal-en din for utbetaling av belønning.
Belønninger er skjønnsmessige og krever en gyldig, original rapport innenfor omfang. skin1-ansatte og kontraktører kvalifiserer ikke.