s1skin1
INSTANT SELL
Sikkerhet

Bug Bounty-program

skin1 holder ekte gjenstander og ekte penger for fellesskapet vårt, så sikkerhet er ikke til forhandling. Hvis du finner en sårbarhet, rapporter den ansvarlig, så belønner vi deg for å holde plattformen trygg. Nivåene nedenfor er retningslinjer — endelige utbetalinger avhenger av validert påvirkning, utnyttbarhet og rapportkvalitet.

Maks belønning
€10,000
Kritisk alvorlighetsgrad
Første svar
≤ 48h
Virkedager
Safe harbor
Ja
Forskning i god tro

Omfang

Hva vi anser som gyldige mål for dette programmet.

Innenfor omfang
  • Autentisering, sesjonshåndtering og vektorer for kontoovertakelse
  • Trade- og Market-logikk — prismanipulering, duplisering av gjenstander, dobbeltbruk
  • Betalings- og uttaksflyter, saldomanipulering, refusjonsmisbruk
  • Server-side injection (SQLi, kommando, mal) og RCE
  • Lagret eller reflektert XSS og CSRF på autentiserte handlinger
  • IDOR / brutt tilgangskontroll som eksponerer andre brukeres data eller inventar
  • Steam trade-bot-integrasjon og håndtering av inspect-lenker
Utenfor omfang
  • Self-XSS, clickjacking på ikke-sensitive sider og manglende sikkerhetsheadere uten en fungerende exploit
  • Rate-limiting, brute-force eller volumetriske DoS / DDoS-rapporter
  • Sosial manipulering, phishing eller fysiske angrep mot ansatte
  • Rapporter fra automatiserte skannere uten validert, reproduserbar påvirkning

Belønningsnivåer

Alvorlighetsgrad vurderes med CVSS pluss reell påvirkning på brukernes midler og gjenstander.

AlvorlighetsgradBelønning
Lav€50 – €150
Middels€150 – €600
Høy€600 – €2,500
Kritisk€2,500 – €10,000
  • Lav: Begrenset påvirkning — mindre informasjonslekkasje, lavrisiko-feilkonfigurasjon.
  • Middels: Lagret XSS, CSRF på sensitive handlinger, IDOR som eksponerer begrenset brukerdata.
  • Høy: Kontoovertakelse, omgåelse av tilgangskontroll, misbruk av trade/Market-logikk.
  • Kritisk: Fjernkjøring av kode, masse-kontokompromittering, eller tyveri av midler/gjenstander.

Regler for engasjement

  • 1Test kun mot din egen konto og aldri aksesser, endre eller ødelegg andre brukeres data.
  • 2Rapporter hvert problem privat og gi oss rimelig tid til å utbedre før offentliggjøring.
  • 3Ikke kjør automatiserte skannere som forringer tjenesten eller genererer forstyrrende belastning.
  • 4Lever en klar, reproduserbar proof-of-concept — vage rapporter kvalifiserer ikke til belønning.
Safe harbor

Forskning utført i god tro og i tråd med disse reglene er autorisert. Vi vil ikke forfølge rettslige skritt mot deg, og vi behandler hver rapport som konfidensiell til en fiks er sluppet.

Rapporter en sårbarhet

Send en kryptert rapport med reproduksjonssteg, påvirkning og en proof-of-concept. Inkluder lommeboken eller PayPal-en din for utbetaling av belønning.

security@skin1.ggPGP-nøkkel-fingeravtrykk på forespørsel
Send inn en rapport

Belønninger er skjønnsmessige og krever en gyldig, original rapport innenfor omfang. skin1-ansatte og kontraktører kvalifiserer ikke.