Program Bug Bounty
skin1 przechowuje prawdziwe przedmioty i prawdziwe pieniądze naszej społeczności, więc bezpieczeństwo jest nienegocjowalne. Jeśli znajdziesz lukę, zgłoś ją odpowiedzialnie, a my nagrodzimy Cię za utrzymanie platformy w bezpieczeństwie. Poniższe zakresy to wskazówki — ostateczne wypłaty zależą od potwierdzonego wpływu, możliwości wykorzystania i jakości zgłoszenia.
Zakres
Co uznajemy za prawidłowe cele tego programu.
- Uwierzytelnianie, obsługa sesji i wektory przejęcia konta
- Logika handlu i Marketu — manipulacja cenami, duplikacja przedmiotów, podwójne wydatkowanie
- Przepływy płatności i wypłat, manipulacja saldem, nadużycie zwrotów
- Wstrzyknięcia po stronie serwera (SQLi, komendy, szablony) i RCE
- Przechowywane lub odbite XSS i CSRF w akcjach uwierzytelnionych
- IDOR / złamana kontrola dostępu ujawniająca dane lub ekwipunek innych użytkowników
- Integracja bota handlowego Steam i obsługa linków inspect
- Self-XSS, clickjacking na stronach niewrażliwych i brakujące nagłówki bezpieczeństwa bez działającego exploita
- Zgłoszenia dotyczące rate-limitingu, brute-force lub wolumetrycznego DoS / DDoS
- Socjotechnika, phishing lub ataki fizyczne na personel
- Zgłoszenia z automatycznych skanerów bez potwierdzonego, odtwarzalnego wpływu
Progi nagród
Waga jest oceniana za pomocą CVSS oraz rzeczywistego wpływu na środki i przedmioty użytkowników.
| Waga | Nagroda | Typowe znaleziska |
|---|---|---|
| Niska | €50 – €150 | Ograniczony wpływ — drobne ujawnienie informacji, niskoryzykowna błędna konfiguracja. |
| Średnia | €150 – €600 | Przechowywane XSS, CSRF w wrażliwych akcjach, IDOR ujawniające ograniczone dane użytkownika. |
| Wysoka | €600 – €2,500 | Przejęcie konta, obejście kontroli dostępu, nadużycie logiki handlu/Marketu. |
| Krytyczna | €2,500 – €10,000 | Zdalne wykonanie kodu, masowe naruszenie kont lub kradzież środków/przedmiotów. |
- Niska: Ograniczony wpływ — drobne ujawnienie informacji, niskoryzykowna błędna konfiguracja.
- Średnia: Przechowywane XSS, CSRF w wrażliwych akcjach, IDOR ujawniające ograniczone dane użytkownika.
- Wysoka: Przejęcie konta, obejście kontroli dostępu, nadużycie logiki handlu/Marketu.
- Krytyczna: Zdalne wykonanie kodu, masowe naruszenie kont lub kradzież środków/przedmiotów.
Zasady działania
- 1Testuj wyłącznie na własnym koncie i nigdy nie uzyskuj dostępu, nie modyfikuj ani nie niszcz danych innych użytkowników.
- 2Zgłaszaj każdy problem prywatnie i daj nam rozsądny czas na naprawę przed jakimkolwiek ujawnieniem.
- 3Nie uruchamiaj automatycznych skanerów, które pogarszają działanie usługi lub generują zakłócające obciążenie.
- 4Dostarcz jasny, odtwarzalny proof-of-concept — niejasne zgłoszenia nie kwalifikują się do nagrody.
Badania prowadzone w dobrej wierze i zgodnie z tymi zasadami są autoryzowane. Nie podejmiemy wobec Ciebie kroków prawnych, a każde zgłoszenie traktujemy jako poufne, dopóki poprawka nie zostanie wdrożona.
Wyślij zaszyfrowane zgłoszenie e-mailem z krokami odtworzenia, wpływem i proof-of-concept. Podaj swój portfel lub PayPal do wypłaty nagrody.
Nagrody są uznaniowe i wymagają ważnego, oryginalnego zgłoszenia w zakresie. Pracownicy i wykonawcy skin1 nie kwalifikują się.